Prendre rendez-vous

Trust Center : les preuves de sécurité en libre-service

Comment mettre à disposition de manière structurée certificats, attestations, listes de sous-traitants ultérieurs et synthèses de pentests – en accès public lorsque c'est possible, sous NDA lorsque c'est nécessaire.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

168critères répartis en 17 domaines — catalogue C5:2026 du BSI (avril 2026)
3paliers d'accès dans le modèle éprouvé — libre, e-mail vérifié, sous NDA
28l'art. 28 du RGPD donne le tempo pour la liste des sous-traitants ultérieurs
2niveaux STAR : auto-évaluation CAIQ (Level 1) ou preuve auditée (niveau 2)

Les évaluations de sécurité font désormais partie intégrante des achats B2B : quiconque achète des logiciels ou des services managés exige des certificats, des rapports d'audit et des informations sur les sous-traitants – sous la pression de ses propres obligations issues du RGPD, de NIS2 et de DORA. Sans point d'entrée central, les fournisseurs répondent aux mêmes questions dans des questionnaires individuels toujours nouveaux, et des documents confidentiels circulent par e-mail de manière incontrôlée. Un Trust Center regroupe les preuves en un lieu unique et tenu à jour, module l'accès selon le niveau de confidentialité et rend vérifiable la maturité de l'organisation de sécurité. Cet article montre quels contenus y ont leur place, comment fonctionne l'accès sous NDA et comment le portail s'articule avec les questionnaires de sécurité.

L'essentiel en un coup d'œil

Six blocs thématiques — touchez pour déplier.

NDA gating : l'accès gradué aux preuves

Le modèle à paliers éprouvé — touchez un palier.

Palier 1 · public
  • Certificats, SOC 3, extraits de politiques et statut de disponibilité sont librement accessibles.
  • Tous les documents n'ont pas vocation à être publics — le principe : public lorsque c'est possible, sous NDA lorsque c'est nécessaire.
CertificatsSOC 3Extraits de politiquesStatut de disponibilité

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Microsoft Learn · 2026

Get started with the Microsoft Service Trust Portal

Documentation du portail de référence : rapports d'audit d'auditeurs externes, attestations de pentests, ainsi qu'obligation de connexion et de NDA pour les documents de conformité et les documents à accès restreint par rôle.

AICPA & CIMA · o. J.

SOC 3 – SOC for Service Organizations: Trust Services Criteria for General Use Report

Atteste que SOC 3 est un rapport « general use » librement diffusable, à la différence du rapport SOC 2, plus détaillé et à diffusion restreinte.

Cloud Security Alliance · 2026

STAR Registry (Security, Trust, Assurance and Risk)

Registre public regroupant des auto-évaluations CAIQ (Level 1, à actualiser chaque année) et des preuves auditées de niveau 2 (STAR Certification/Attestation) afin de réduire la multiplication des questionnaires.

Amtsblatt der EU / EUR-Lex · 2016

Verordnung (EU) 2016/679 (DSGVO)

L'art. 28(2)–(4) régit l'autorisation, la notification des changements et le droit d'objection concernant les sous-traitants ultérieurs, ainsi que les obligations de preuve et d'audit.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Kriterienkatalog C5:2026

Version actuelle du catalogue de critères cloud (168 critères répartis en 17 domaines) ; les attestations C5 selon ISAE 3000 sont une preuve courante dans les Trust Centers du marché allemand.

Mettre en place un Trust Center ou le rendre prêt pour les audits ?

Nous structurons vos preuves, définissons le NDA gating et articulons le Trust Center avec vos processus de questionnaires – volontiers dans le cadre d'un premier entretien sans engagement.