Répondre à un questionnaire de sécurité

Un client vient de vous envoyer un questionnaire de sécurité. Voici comment y répondre.

Quelqu'un aux achats vous a envoyé un tableur. Quarante lignes, peut-être deux cents, une échéance, et un contrat qui n'avance pas tant qu'il n'est pas revenu. La plupart des lignes protection des données se traitent avec des documents que vous avez déjà ou que vous pouvez produire en une heure. Cette page montre lesquelles, à quoi ressemble une bonne réponse, et que faire des lignes que vous seul pouvez traiter.

Voir ce que Rowpa peut rédigerVoir une revue remplie

Lisez tout le guide. Rien ici ne demande de compte.

Ce que vous avez réellement entre les mains

Quel que soit son nom, et il s'appellera évaluation de sécurité fournisseur, questionnaire de risque tiers, formulaire de référencement ou des initiales suivies du mot Lite, la feuille est faite de quatre couches.

Faits sur l'entreprise et le contrat. Entité juridique, adresse, qui signe, assurances, où vous opérez. Vingt secondes chacun, et vous les connaissez tous.

Protection des données. Quelles données personnelles vous traitez pour eux, qui d'autre y touche, où elles vont, combien de temps vous les gardez, ce qui se passe en cas de violation, comment une personne exerce ses droits. En général un dixième de la feuille, parfois la moitié quand l'expéditeur est un acheteur public ou un DPO plutôt qu'une équipe sécurité.

Mesures de sécurité. Authentification multifacteur, chiffrement des postes, correctifs, sauvegardes, revues d'accès, anti-malware, vérification du personnel, tests d'intrusion. L'essentiel d'une évaluation générale, et la partie qui effraie le plus les petits fournisseurs.

Demandes de pièces. Joindre votre politique. Joindre la synthèse du test d'intrusion. Joindre le certificat. Ce ne sont pas des questions mais des demandes de fichiers, et ce sont elles qui bloquent la feuille pendant une semaine.

Les quatre groupes appellent quatre approches différentes, et traiter toute la feuille comme un long devoir est la raison pour laquelle cela prend quinze jours.

Les lignes que vous pouvez traiter aujourd'hui, et ce que dit une bonne réponse

01
Tenez-vous un registre des traitements ?
Une bonne réponse nomme le registre, dit quand il a été revu et combien de traitements il couvre, et le propose. "Oui, tenu en interne, dernière revue le 21 août 2026, 19 traitements, extrait disponible sur demande." Une mauvaise réponse est le mot Oui, parce qu'il appelle la relance qui vous coûte une semaine de plus.
02
Listez tout sous-traitant ultérieur qui traitera nos données
Nom, rôle et pays où les données résident, pour chacun. L'évaluateur vérifie si vous savez, pas si la liste est courte. Si vous publiez une liste à une adresse fixe, donnez l'URL : elle traite cette ligne maintenant et chaque changement futur sans nouvel e-mail.
03
Les données sortent-elles de l'UE, et sur quelle base ?
Nommez le destinataire, le pays et le mécanisme : décision d'adéquation, clauses contractuelles types, addendum britannique, ou le cadre UE-États-Unis. "Non" est une réponse valable si elle est vraie, et l'évaluateur la recoupera avec votre liste de sous-traitants : les deux doivent concorder.
04
Quel est votre engagement de notification en cas de violation ?
Donnez un nombre d'heures et dites ce qui déclenche le compte à rebours. "Incidents confirmés touchant vos données, notifiés dans les 48 heures suivant la confirmation." Ne promettez pas 24 heures pour gagner la ligne ; on vous y tiendra, et les 72 heures sont le délai vers l'autorité de contrôle, pas le vôtre vers le client.
05
Comment traitez-vous les demandes de droits ?
Dites qui les reçoit, comment vous accusez réception, et le délai que vous tenez, qui est d'un mois. Si vous agissez comme leur sous-traitant, la réponse honnête et correcte est que vous transmettez la demande et assistez, plutôt que d'y répondre vous-même.
06
L'authentification multifacteur est-elle imposée ?
Répondez système par système plutôt qu'en général. "Oui sur la messagerie et sur les systèmes qui portent des données clients ; pas encore sur la comptabilité." Un en partie se survit. Un oui que l'évaluateur démonte au prochain appel, non.
07
Sauvegardes, et avez-vous testé une restauration ?
Deux questions différentes, et la seconde est celle qui compte. Si vous n'avez jamais fait d'exercice complet de restauration, dites-le et dites quand vous le ferez. Les évaluateurs voient assez souvent cette réponse pour reconnaître l'honnêteté, et elle vaut mieux qu'un oui sans preuve.
08
Utilisez-vous des outils d'IA, et nos données servent-elles à l'entraînement ?
La ligne arrivée en 2025, aujourd'hui présente sur la plupart des feuilles. Nommez les outils, dites ce qu'ils touchent, et indiquez si le fournisseur s'entraîne sur vos données. Si vous n'avez pas lu ses conditions, lisez-les avant de répondre à celle-ci.

À quoi ressemble une revue rédigée, dix lignes

Tenez-vous un registre des traitements au titre de l'article 30 ?
Oui. Tenu dans Rowpa, dernière revue le 21 août 2026, 19 traitements.
Votre registre : état de revue
Listez tous les sous-traitants ultérieurs traitant nos données, avec le lieu d'hébergement.
Brouillon issu du registre des prestataires. Vérifiez pour chaque prestataire le lieu actuel, le contrat et la garantie de transfert avant l'envoi.
Votre registre : prestataires
Des données personnelles sortent-elles de l'UE ? Sur quelle base ?
Oui, vers Stripe Inc. (US) au titre du cadre de protection des données UE-États-Unis, pour le paiement uniquement.
Votre registre : transferts
Quel est votre engagement de notification en cas de violation ?
Les incidents confirmés touchant vos données sont notifiés dans les 48 heures suivant la confirmation.
Votre registre : procédure de violation
Certains de vos outils traitent-ils nos données avec de l'IA ? Servent-elles à l'entraînement ?
Oui : API Anthropic pour la rédaction de documents, point de terminaison sans rétention, aucun entraînement sur les données clients.
Votre registre : outils d'IA
L'authentification multifacteur est-elle imposée à tous les comptes ?
Oui. Imposée sur la messagerie et les systèmes métier principaux (Google Workspace, Xero, HubSpot).
Votre profil de sécurité : MFA
Quand a eu lieu votre dernier test d'intrusion externe ? Joignez la synthèse.
Aucun test externe n'a été réalisé. L'analyse des dépendances tourne à chaque build et la revue de code est obligatoire avant fusion.
Votre profil de sécurité : test d'intrusion
Décrivez la fréquence de vos sauvegardes et de vos tests de restauration.
Sauvegardes quotidiennes vers un service distinct. Restauration testée en partie : fichiers restaurés une fois, pas encore d'exercice complet.
Votre profil de sécurité : sauvegardes
Quel est le plafond de votre assurance cyber ?
Oui, une couverture cyber est en place. L'attestation part avec le dossier, valable jusqu'au 31 mars 2027.
Vos documents : attestation d'assurance cyber
Donnez deux références clients que nous pouvons contacter.
Laissée vide. Rowpa ne l'enregistre pas et ne devinera pas.
Vous seul pouvez répondre

Dix lignes d'une revue d'exemple, tirées du registre, du profil de sécurité et des attestations déposées d'une entreprise fictive. La ligne vide est l'essentiel du propos. Rien n'est affirmé que le registre ne contienne.

Les lignes que vous seul pouvez traiter

Certaines lignes ne peuvent être rédigées depuis rien de ce que vous détenez, parce que la réponse est un fait du monde : la date de votre dernier test d'intrusion, le plafond de votre assurance cyber, le nom de votre contact protection des données, si telle personne a suivi sa formation cette année.

Ne les laissez pas vides en espérant. Faites ceci :
  • Isolez-les d'abord. Dix minutes avec la feuille, en marquant chaque ligne qui demande un fait détenu par quelqu'un d'autre. Il y en a généralement moins d'une douzaine.
  • Envoyez chacune à qui sait, une question à la fois. Votre développeur connaît la date du test. Votre comptable ou votre courtier connaît le plafond. Personne n'a besoin de tout le tableur pour répondre à une question, et le lui envoyer garantit un retour tardif.
  • Répondez "pas encore" honnêtement. Si vous n'avez jamais eu de test d'intrusion, dites-le, et dites ce que vous faites à la place : analyse des dépendances, revue de code, ce qui est vrai. Les acheteurs écartent bien plus souvent un fournisseur pris en flagrant délit d'exagération qu'un fournisseur petit.

À quoi ressemble une bonne réponse

Les évaluateurs en lisent des dizaines. Celles qui passent ont la même forme.
  • Précise. Un chiffre, une date, un nom, un système. "Quotidiennes, vers un prestataire distinct, conservées 30 jours" traite la ligne sauvegardes. "Oui" non.
  • Sourcée. Dites d'où vient la réponse et proposez le document. Un évaluateur qui voit votre raisonnement n'a pas besoin de redemander.
  • Cohérente. La ligne sous-traitants, la ligne transferts et la ligne hébergement sont le même fait posé trois fois. Si elles divergent, toute la feuille est lue avec méfiance.
  • Délimitée. Répondez pour le service que vous leur vendez. Pas toute l'entreprise, pas la feuille de route. Élargir vos propres réponses crée des engagements non voulus.
  • Signée. Mettez une personne nommée et une date en tête. Cela change la réception de la feuille : c'est la différence entre un document et un formulaire rempli.

Quatre erreurs qui coûtent le contrat

  • Répondre oui à tout. Le moyen le plus rapide d'échouer. Les évaluateurs font des sondages, et un oui démonté leur fait relire toutes les autres lignes.
  • Joindre sa politique de confidentialité comme réponse à tout. Une politique de confidentialité s'adresse au public. Un questionnaire interroge vos opérations. Deux documents, deux lecteurs.
  • Attendre que chaque ligne soit parfaite. Rien ne coûte plus cher que le silence. Rendez la feuille avec les lignes traitées, les lignes marquées en cours, et une date pour le reste.
  • Tout recommencer la prochaine fois. La plupart des fournisseurs sont sollicités plus d'une fois par an et réécrivent les mêmes réponses. Gardez ce que vous avez écrit. La deuxième feuille doit coûter une fraction de la première.

Si vous n'avez encore rien d'écrit

Alors le premier questionnaire va faire mal et aucun autre ensuite, parce que c'est le même travail à chaque fois. Le minimum utile pour un petit fournisseur : un registre de quelles données personnelles vous traitez et pourquoi, une liste des outils et services qui y touchent avec leurs accords, une note sur les sorties de données du pays et leur base, une courte procédure de violation avec un nombre d'heures dedans, un moyen de faire une demande ou une réclamation, et une description simple de votre posture de sécurité renseignée une fois. Cet ensemble traite l'essentiel de la moitié protection des données de n'importe quelle feuille, et c'est une journée de travail, pas un projet.

Combien de temps cela devrait prendre

Pour un fournisseur qui a le registre ci-dessus : un après-midi pour quarante lignes, une journée pour deux cents, dont l'essentiel consiste à relancer les quelques lignes qui dépendent d'autrui. Sans le registre, comptez une semaine et attendez-vous à réécrire les mêmes réponses dans six mois. L'intérêt de le faire une fois correctement, c'est que le deuxième acheteur coûte une heure.

Tarifs

Ce guide est gratuit et ne demande pas de compte. Si vous préférez ne pas remplir la feuille à la main : déposez-la dans Rowpa, qui rédige chaque ligne qu'il peut appuyer sur votre registre et sur un profil de sécurité rempli une fois, affiche la source à côté de chaque réponse, marque les lignes que vous seul pouvez traiter, et réécrit les réponses validées dans le fichier du client, dans sa mise en page. Gratuit pour déposer, confirmer la mise en page et lire chaque brouillon. 99 € une fois (un Pass Questionnaire) pour rédiger le reste et exporter, jusqu'à 300 questions, sans carte enregistrée. Ou à partir de Starter 44 €/mois pour trois par an. Prix HT.

Commencer gratuitement Tous les tarifs

Questions fréquentes

Le client la veut sous trois jours et je n'en ai jamais fait. Par où commencer ?
Découpez la feuille selon les quatre groupes ci-dessus, traitez vous-même les faits d'entreprise et les lignes protection des données, envoyez immédiatement les deux ou trois lignes qui dépendent d'autrui pour qu'elles avancent en parallèle, et rendez la feuille à l'heure avec le reste marqué en cours et daté. À l'heure et partiel bat en retard et parfait, à chaque fois.
Puis-je refuser de traiter une ligne ?
Oui, et parfois vous devriez. Si une ligne demande quelque chose dont la divulgation serait elle-même un risque, dites-le et proposez une alternative : une synthèse plutôt que le rapport complet, une attestation plutôt qu'un schéma réseau. Les évaluateurs l'acceptent couramment. Ce qu'ils n'acceptent pas, c'est une case vide.
Nous sommes cinq. Allons-nous échouer ?
Pas parce que vous êtes petits. Les acheteurs évaluent en proportion de ce que le fournisseur touche, et un évaluateur qui voit des réponses cohérentes, précises et honnêtes d'une structure de cinq personnes voit moins de risque que des réponses vagues d'une de cinquante. On échoue en se faisant prendre, pas en étant petit.
Ils ont envoyé un portail au lieu d'un tableur.
Même travail, ergonomie pire. Recopiez les questions dans un document, traitez-les là où vous pouvez réfléchir et les réutiliser, puis collez. Ne répondez jamais directement dans le formulaire du portail : vous perdez tout ce que vous avez écrit pour la fois suivante.
Faut-il ISO 27001 ou SOC 2 pour passer ?
Pour la plupart des petits fournisseurs, non. Les certifications traitent plusieurs lignes d'un coup et raccourcissent la conversation, mais le questionnaire existe parce que l'acheteur veut du concret sur votre service. Traitez bien le concret, et l'absence de certificat est une ligne dans un registre de risques, pas un refus.
Et si on nous redemande dans trois mois ?
Vous devriez y arriver en une heure. Gardez chaque réponse écrite, tenez à jour le registre dont elles sont issues, et traitez le deuxième questionnaire comme une revue du premier plutôt qu'un nouvel exercice. C'est tout l'argument en faveur d'un registre plutôt que de réponses.

Pour aller plus loin

Déposez la feuille. Voyez ce qui est déjà traité.

Gratuit pour déposer, confirmer la mise en page et lire chaque brouillon. 99 € une fois pour rédiger le reste et exporter dans leur fichier.

Voir ce que Rowpa peut rédiger