Prendre rendez-vous

Trust Center : les preuves de sécurité en libre-service

Comment mettre à disposition de manière structurée certificats, attestations, listes de sous-traitants ultérieurs et synthèses de pentests – en accès public lorsque c'est possible, sous NDA lorsque c'est nécessaire.

Les évaluations de sécurité font désormais partie intégrante des achats B2B : quiconque achète des logiciels ou des services managés exige des certificats, des rapports d'audit et des informations sur les sous-traitants – sous la pression de ses propres obligations issues du RGPD, de NIS2 et de DORA. Sans point d'entrée central, les fournisseurs répondent aux mêmes questions dans des questionnaires individuels toujours nouveaux, et des documents confidentiels circulent par e-mail de manière incontrôlée. Un Trust Center regroupe les preuves en un lieu unique et tenu à jour, module l'accès selon le niveau de confidentialité et rend vérifiable la maturité de l'organisation de sécurité. Cet article montre quels contenus y ont leur place, comment fonctionne l'accès sous NDA et comment le portail s'articule avec les questionnaires de sécurité.

L'essentiel en un coup d'œil

01

Ce qu'est un Trust Center

Un Trust Center est un portail central, généralement accessible publiquement, par lequel un fournisseur met à disposition ses preuves de sécurité et de conformité de manière structurée et en libre-service – des certificats aux extraits de politiques en passant par les rapports d'audit. Contrairement à une page marketing, il s'adresse à des tiers chargés d'évaluer : aux clients qui, en tant que responsables du traitement, peuvent exiger des preuves et des audits au titre de l'art. 28(3)(h) du RGPD, et aux équipes achats et sécurité qui doivent évaluer leurs fournisseurs directs au titre de NIS2 (art. 21(2)(d) de la directive (UE) 2022/2555). Un modèle de référence établi est le Microsoft Service Trust Portal, qui regroupe rapports d'audit d'auditeurs externes, attestations de pentests et livres blancs – en partie librement accessibles, en partie seulement après connexion et acceptation d'un accord de confidentialité.

02

Quels contenus doivent y figurer

Le cœur est constitué de preuves émanant de tiers indépendants : le certificat ISO/IEC 27001, les rapports SOC 2, le rapport SOC 3 – version synthétique librement diffusable – ainsi que, dans l'environnement cloud allemand, l'attestation C5 selon ISAE 3000 ; avec C5:2026, le BSI a publié en avril 2026 une version actualisée du catalogue comptant 168 critères répartis en 17 domaines. S'y ajoutent une liste de sous-traitants ultérieurs tenue à jour, des synthèses des tests d'intrusion récents (management summary ou attestation plutôt que rapport complet), le statut de disponibilité ou un lien vers la page de statut, ainsi que des extraits de politiques clés comme la politique de sécurité de l'information. Une inscription au registre public CSA STAR complète le tout par une auto-évaluation standardisée (CAIQ, Level 1) ou une preuve auditée de niveau 2 (STAR Certification ou Attestation).

03

Liste des sous-traitants ultérieurs : le RGPD donne le tempo

Pour la liste des sous-traitants ultérieurs, l'art. 28(2) du RGPD fixe le cadre : le recours à d'autres sous-traitants n'est permis qu'avec l'autorisation écrite préalable, spécifique ou générale, du responsable du traitement ; en cas d'autorisation générale, le sous-traitant doit informer le responsable de tout ajout ou remplacement envisagé, afin de lui permettre d'émettre des objections. Selon l'art. 28(4), les mêmes obligations de protection des données doivent être répercutées contractuellement sur chaque sous-traitant ultérieur. Une liste solide dans le Trust Center indique donc, pour chaque sous-traitant ultérieur, la prestation fournie, le lieu de traitement et la date de la dernière modification – et propose un abonnement aux notifications permettant de remplir de manière démontrable l'obligation d'information envers les clients. Les indications doivent correspondre exactement aux contrats de sous-traitance.

04

NDA gating : un accès gradué aux documents confidentiels

Tous les documents n'ont pas vocation à être publics : les rapports SOC 2 sont des rapports à usage restreint destinés à un cercle de destinataires défini, et les rapports de pentest complets ou le Statement of Applicability donnent aux attaquants une visibilité inutile. Un modèle à paliers a fait ses preuves : certificats, SOC 3, extraits de politiques et statut de disponibilité sont librement accessibles ; après vérification de l'adresse e-mail viennent par exemple les modèles de contrat de sous-traitance (DPA) et les détails sur les sous-traitants ultérieurs ; derrière un accord de confidentialité se trouvent les rapports SOC 2 et de pentest ainsi que la documentation d'architecture. Les plateformes de Trust Center mettent cela en œuvre avec des NDA « click-through » et une acceptation journalisée – Microsoft, par exemple, exige pour ses documents de conformité une connexion avec un compte d'organisation et l'acceptation d'un « Non-Disclosure Agreement for Compliance Materials » dédié. Les accès devraient être nominatifs, limités dans le temps et journalisés.

05

Bénéfices : moins de questionnaires individuels, des cycles d'évaluation plus courts

La valeur se matérialise dans les processus d'achat et de vente : les prospects trouvent les preuves standard en libre-service au lieu de les demander une à une, et les revues de sécurité démarrent avec un dossier documentaire complet plutôt qu'avec une boucle de questions-réponses – ce qui raccourcit les cycles d'évaluation et donc les cycles de vente. Une part considérable des questionnaires de sécurité individuels peut être anticipée grâce aux preuves mises à disposition et aux auto-évaluations standardisées ; la Cloud Security Alliance cite expressément, comme objectif du registre STAR, la réduction de la charge liée aux questionnaires fournisseurs répétés. Le portail est en même temps un signal de maturité : des certificats expirés ou une liste de sous-traitants ultérieurs négligée y génèrent plus de questions que de confiance.

06

Mise en place, maintenance et articulation avec les questionnaires de sécurité

Un Trust Center n'est pas un projet ponctuel, mais un processus entretenu avec un propriétaire clairement désigné – généralement au sein de l'équipe GRC ou sécurité. Des déclencheurs définis maintiennent les contenus à jour : recertifications et dates d'expiration des certificats, nouveaux rapports d'audit, tests d'intrusion achevés et chaque modification de sous-traitant ultérieur suffisamment en amont de sa prise d'effet, afin que les délais d'objection puissent courir ; le versionnage et les validations suivent la maîtrise documentaire du SMSI. Pour l'articulation avec les questionnaires de sécurité, la même base de connaissances organisée sert de source unique de vérité : des catalogues standard comme le CAIQ structurent les réponses, et lorsque des clients envoient malgré tout des questionnaires individuels, les réponses renvoient aux preuves déposées dans le Trust Center au lieu de communiquer à nouveau chaque contenu individuellement.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Microsoft Learn · 2026

Get started with the Microsoft Service Trust Portal

Documentation du portail de référence : rapports d'audit d'auditeurs externes, attestations de pentests, ainsi qu'obligation de connexion et de NDA pour les documents de conformité et les documents à accès restreint par rôle.

AICPA & CIMA · o. J.

SOC 3 – SOC for Service Organizations: Trust Services Criteria for General Use Report

Atteste que SOC 3 est un rapport « general use » librement diffusable, à la différence du rapport SOC 2, plus détaillé et à diffusion restreinte.

Cloud Security Alliance · 2026

STAR Registry (Security, Trust, Assurance and Risk)

Registre public regroupant des auto-évaluations CAIQ (Level 1, à actualiser chaque année) et des preuves auditées de niveau 2 (STAR Certification/Attestation) afin de réduire la multiplication des questionnaires.

Amtsblatt der EU / EUR-Lex · 2016

Verordnung (EU) 2016/679 (DSGVO)

L'art. 28(2)–(4) régit l'autorisation, la notification des changements et le droit d'objection concernant les sous-traitants ultérieurs, ainsi que les obligations de preuve et d'audit.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Kriterienkatalog C5:2026

Version actuelle du catalogue de critères cloud (168 critères répartis en 17 domaines) ; les attestations C5 selon ISAE 3000 sont une preuve courante dans les Trust Centers du marché allemand.

Mettre en place un Trust Center ou le rendre prêt pour les audits ?

Nous structurons vos preuves, définissons le NDA gating et articulons le Trust Center avec vos processus de questionnaires – volontiers dans le cadre d'un premier entretien sans engagement.