Un Trust Center est un portail central, généralement accessible publiquement, par lequel un fournisseur met à disposition ses preuves de sécurité et de conformité de manière structurée et en libre-service – des certificats aux extraits de politiques en passant par les rapports d'audit. Contrairement à une page marketing, il s'adresse à des tiers chargés d'évaluer : aux clients qui, en tant que responsables du traitement, peuvent exiger des preuves et des audits au titre de l'art. 28(3)(h) du RGPD, et aux équipes achats et sécurité qui doivent évaluer leurs fournisseurs directs au titre de NIS2 (art. 21(2)(d) de la directive (UE) 2022/2555). Un modèle de référence établi est le Microsoft Service Trust Portal, qui regroupe rapports d'audit d'auditeurs externes, attestations de pentests et livres blancs – en partie librement accessibles, en partie seulement après connexion et acceptation d'un accord de confidentialité.
Trust Center : les preuves de sécurité en libre-service
Comment mettre à disposition de manière structurée certificats, attestations, listes de sous-traitants ultérieurs et synthèses de pentests – en accès public lorsque c'est possible, sous NDA lorsque c'est nécessaire.
Les évaluations de sécurité font désormais partie intégrante des achats B2B : quiconque achète des logiciels ou des services managés exige des certificats, des rapports d'audit et des informations sur les sous-traitants – sous la pression de ses propres obligations issues du RGPD, de NIS2 et de DORA. Sans point d'entrée central, les fournisseurs répondent aux mêmes questions dans des questionnaires individuels toujours nouveaux, et des documents confidentiels circulent par e-mail de manière incontrôlée. Un Trust Center regroupe les preuves en un lieu unique et tenu à jour, module l'accès selon le niveau de confidentialité et rend vérifiable la maturité de l'organisation de sécurité. Cet article montre quels contenus y ont leur place, comment fonctionne l'accès sous NDA et comment le portail s'articule avec les questionnaires de sécurité.
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour déplier.
NDA gating : l'accès gradué aux preuves
Le modèle à paliers éprouvé — touchez un palier.
- Certificats, SOC 3, extraits de politiques et statut de disponibilité sont librement accessibles.
- Tous les documents n'ont pas vocation à être publics — le principe : public lorsque c'est possible, sous NDA lorsque c'est nécessaire.
- Après vérification de l'adresse e-mail viennent par exemple les modèles de DPA et les détails sur les sous-traitants ultérieurs.
- Derrière l'accord de confidentialité se trouvent les rapports SOC 2 et de pentest ainsi que la documentation d'architecture.
- Les rapports SOC 2 sont à usage restreint ; les rapports de pentest complets ou le Statement of Applicability donnent aux attaquants une visibilité inutile.
- Les plateformes mettent cela en œuvre avec des NDA « click-through » et une acceptation journalisée — les accès devraient être nominatifs, limités dans le temps et journalisés.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
Get started with the Microsoft Service Trust Portal
Documentation du portail de référence : rapports d'audit d'auditeurs externes, attestations de pentests, ainsi qu'obligation de connexion et de NDA pour les documents de conformité et les documents à accès restreint par rôle.
SOC 3 – SOC for Service Organizations: Trust Services Criteria for General Use Report
Atteste que SOC 3 est un rapport « general use » librement diffusable, à la différence du rapport SOC 2, plus détaillé et à diffusion restreinte.
STAR Registry (Security, Trust, Assurance and Risk)
Registre public regroupant des auto-évaluations CAIQ (Level 1, à actualiser chaque année) et des preuves auditées de niveau 2 (STAR Certification/Attestation) afin de réduire la multiplication des questionnaires.
Verordnung (EU) 2016/679 (DSGVO)
L'art. 28(2)–(4) régit l'autorisation, la notification des changements et le droit d'objection concernant les sous-traitants ultérieurs, ainsi que les obligations de preuve et d'audit.
Kriterienkatalog C5:2026
Version actuelle du catalogue de critères cloud (168 critères répartis en 17 domaines) ; les attestations C5 selon ISAE 3000 sont une preuve courante dans les Trust Centers du marché allemand.
Prestations associées
Mettre en place un Trust Center ou le rendre prêt pour les audits ?
Nous structurons vos preuves, définissons le NDA gating et articulons le Trust Center avec vos processus de questionnaires – volontiers dans le cadre d'un premier entretien sans engagement.