Prendre rendez-vous

Security Questionnaires et automatisation

Comment répondre de manière structurée au nombre croissant de questionnaires de sécurité issus des évaluations clients et de la gestion des risques tiers – et les solliciter de façon ciblée – grâce aux catalogues standards, aux bibliothèques de réponses, à la génération de réponses assistée par IA et à un trust center.

Les questionnaires de sécurité sont devenus un instrument standard du commerce B2B : quiconque achète des logiciels, des services cloud ou des services managés évalue les pratiques de sécurité de ses fournisseurs – et quiconque vend répond aux mêmes questions dans des variantes toujours nouvelles, souvent en plein processus commercial. Les exigences réglementaires telles que NIS2 et DORA ont transformé l'évaluation des fournisseurs d'une bonne pratique en obligation et ont nettement accru le volume de questionnaires des deux côtés. Les catalogues standards comme le CSA CAIQ et le SIG de Shared Assessments réduisent la variance des questions, mais ne résolvent pas à eux seuls le problème de volume. C'est pourquoi les bibliothèques de réponses, la génération de réponses assistée par IA avec revue humaine et les trust centers s'imposent comme le pendant proactif du questionnaire classique.

L'essentiel en un coup d'œil

01

Le déluge de questionnaires en B2B : causes et coûts

Les questionnaires de sécurité proviennent de deux directions : dans la gestion des risques tiers (TPRM), les acheteurs évaluent leurs fournisseurs, tandis que dans la vente, les questionnaires complétés sont de plus en plus une condition préalable à la conclusion du contrat. La réglementation est également un moteur – NIS2 (directive (UE) 2022/2555) exige à l'art. 21(2)(d) des mesures de sécurité de la chaîne d'approvisionnement, y compris les relations avec les fournisseurs directs, et DORA (règlement (UE) 2022/2554) oblige les entités financières, à l'art. 28(3), à tenir un registre d'informations sur tous les accords contractuels conclus avec des prestataires tiers de services TIC. Pour la partie qui répond, il en résulte une charge récurrente considérable, car les questions se recoupent fortement sur le fond mais varient dans leur format et leur formulation. S'y ajoute l'engagement juridique : les réponses sont des déclarations précontractuelles sur lesquelles clients et auditeurs peuvent s'appuyer ultérieurement.

02

Catalogues standards : CSA CAIQ et Shared Assessments SIG

Deux catalogues se sont imposés comme standards de fait. Le Consensus Assessment Initiative Questionnaire (CAIQ) de la Cloud Security Alliance comprend, dans sa version 4.1, 283 questions oui/non et est synchronisé avec la Cloud Controls Matrix (CCM) v4.1, qui définit 207 contrôles répartis en 17 domaines (publiée fin janvier 2026) ; il existe en outre une variante abrégée, le CAIQ-Lite. Le Standardized Information Gathering Questionnaire (SIG) de Shared Assessments couvre des domaines de risque allant de la cybersécurité à la résilience opérationnelle, en passant par l'IT, la protection des données et la gouvernance des données ; il est mis à jour chaque année et formalise, avec le millésime 2026, des presets de périmètre (Lite, Core, Detail) pour une profondeur de questionnement adaptée au risque – complétés entre autres par un mapping vers ISO/IEC 42001 pour la gouvernance de l'IA. Parallèlement, les questionnaires Excel propriétaires de certains clients restent répandus et interrogent la même matière dans des structures individuelles.

03

Contenus typiques – et ce qui fait une bonne réponse

Sur le fond, la plupart des questionnaires couvrent les mêmes thématiques : gouvernance et preuves du SMSI (par exemple certificat ISO/IEC 27001 ou rapport SOC 2), gestion des identités et des accès, chiffrement, développement sécurisé, gestion des vulnérabilités et des correctifs, réponse aux incidents et canaux de notification, continuité d'activité, protection des données et sous-traitance, ainsi que sous-traitants ultérieurs – de plus en plus complétées par des questions sur l'utilisation de l'IA. On attend non seulement des réponses oui/non, mais des preuves solides : certificats, rapports d'audit et de tests d'intrusion, extraits de politiques. Le critère de qualité est la cohérence – les réponses doivent correspondre à l'environnement de contrôle réel, au périmètre des certificats et aux engagements contractuels, faute de quoi elles deviennent un risque lors d'un audit ou en cas de sinistre.

04

Automatisation : bibliothèque de réponses et IA avec revue

Le fondement de toute automatisation est une bibliothèque de réponses curatée : des paires question-réponse validées, avec versionnage, responsabilité métier, période de validité et références aux contrôles et politiques sous-jacents. Les outils assistés par IA s'appuient dessus, reconnaissent les questions sémantiquement similaires malgré des formulations différentes et proposent des projets de réponse à partir de la bibliothèque et de la documentation de sécurité. Une revue humaine avant envoi reste impérative : les modèles de langage peuvent produire des réponses plausibles mais inexactes, et chaque réponse constitue un engagement vis-à-vis du client. L'approche ne devient viable qu'avec une gouvernance – processus d'approbation, piste d'audit par réponse et rapprochement régulier de la bibliothèque avec l'état réel des contrôles.

05

Trust center : le pendant proactif

Un trust center inverse la logique : au lieu de répondre individuellement à chaque questionnaire, le fournisseur met proactivement à disposition dans un portail ses certificats, rapports d'audit, synthèses de politiques, listes de sous-traitants et questionnaires standards complétés comme le CAIQ ou le SIG – les documents sensibles étant généralement accessibles après validation d'un NDA. Des trust centers bien entretenus peuvent remplacer entièrement une partie des questionnaires entrants et réduire les autres aux points réellement ouverts. Le pendant public standardisé pour les fournisseurs cloud est le registre STAR de la Cloud Security Alliance : le niveau 1 est une auto-évaluation basée sur le CAIQ, le niveau 2 une évaluation par un tiers sous forme de STAR Attestation (SOC 2) ou de STAR Certification (ISO/IEC 27001). L'actualité est déterminante – un trust center obsolète génère plus de questions complémentaires qu'il n'en évite.

06

Intégration dans le processus de risque fournisseurs des deux parties

Pour la partie qui interroge, le questionnaire n'est qu'une étape du cycle de vie TPRM : la classification de criticité du fournisseur détermine la profondeur de questionnement appropriée, suivie de l'évaluation des réponses et des preuves, des contrôles contractuels et d'une surveillance continue ; NIS2 exige expressément, à l'art. 21(3), de prendre en compte les vulnérabilités spécifiques et les pratiques de cybersécurité des fournisseurs directs. Accepter des catalogues standards comme le CAIQ ou le SIG plutôt que ses propres modèles Excel réduit la charge des deux côtés sans perte de valeur informative. Pour la partie qui répond, cela suppose un processus d'intake défini avec responsabilités et délais, ainsi que le retour des enseignements dans son propre SMSI – des lacunes récurrentes dans les questionnaires sont un bon indicateur d'un réel besoin d'action. Les exigences applicables aux deux rôles sont décrites dans ISO/IEC 27036-2:2022 pour la gestion de la sécurité de l'information dans les relations avec les fournisseurs.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Cloud Security Alliance · 2025

The CSA Cloud Controls Matrix v4.1: Strengthening the Future of Cloud Security

Annonce la CCM v4.1 avec 207 contrôles répartis en 17 domaines pour fin janvier 2026 ; le CAIQ v4.1 associé comprend 283 questions alignées sur les contrôles.

Cloud Security Alliance · 2026

STAR Registry (Security, Trust, Assurance and Risk)

Registre public des évaluations de fournisseurs cloud : niveau 1 en auto-évaluation basée sur le CAIQ, niveau 2 en évaluation par un tiers (STAR Attestation/SOC 2, STAR Certification/ISO 27001).

Mitratech · 2026

SIG 2026: Key Updates and Considerations

Mise à jour annuelle du SIG de Shared Assessments : presets de périmètre formalisés (Lite, Core, Detail), mapping vers ISO/IEC 42001 et correspondance étendue avec NIST SP 800-171.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

L'art. 21(2)(d) exige la sécurité de la chaîne d'approvisionnement, l'art. 21(3) la prise en compte des vulnérabilités et des pratiques de cybersécurité des fournisseurs directs.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

L'art. 28(3) oblige les entités financières à tenir un registre d'informations sur tous les accords contractuels conclus avec des prestataires tiers de services TIC.

ISO/IEC · 2022

ISO/IEC 27036-2:2022 Cybersecurity — Supplier relationships — Part 2: Requirements

Exigences normatives pour la gestion de la sécurité de l'information dans les relations fournisseur-acquéreur, dans lesquelles les évaluations par questionnaire s'inscrivent sur le plan des processus.

La charge des questionnaires sous contrôle ?

Si les questionnaires de sécurité mobilisent régulièrement des capacités chez vous, nous déterminons lors d'un premier entretien sans engagement quelle combinaison de bibliothèque de réponses, de workflow de revue et de trust center correspond à votre situation.