Questionnaire de sécurité fournisseur : modèle et questions clés
Que demander à un prestataire, avec quelles preuves et selon quelle criticité ? Méthode complète et modèle de 30 questions à télécharger.
Un questionnaire de sécurité fournisseur sert à évaluer le niveau de cybersécurité d'un prestataire avant de lui confier vos données ou un accès à votre système d'information, puis tout au long du contrat. Pour être utile, il doit être proportionné à la criticité du fournisseur, exiger une preuve pour chaque réponse importante et déboucher sur une décision. Ce guide, qui prolonge notre article sur la gestion des risques tiers (TPRM), vous donne la méthode et un modèle de 30 questions à télécharger.
À quoi sert un questionnaire de sécurité fournisseur ?
Le questionnaire est l'outil de base de l'évaluation cybersécurité d'un fournisseur. Il intervient à trois moments : lors de la sélection (pour comparer les offres et écarter un candidat trop faible), avant la signature (pour savoir quelles exigences inscrire au contrat) et pendant la relation (pour vérifier que le niveau se maintient). Il ne remplace ni l'analyse de risques, ni l'audit, mais il permet de décider où les concentrer.
Il répond aussi à une obligation. NIS 2 demande de tenir compte des vulnérabilités et des pratiques de cybersécurité de chaque fournisseur direct, DORA impose une diligence raisonnable avant tout contrat de services TIC, et le RGPD exige de ne travailler qu'avec des sous-traitants offrant des garanties suffisantes : nous détaillons ces textes dans notre article sur les risques tiers, NIS 2 et DORA. L'enjeu est concret : selon le rapport DBIR 2025 de Verizon, un tiers est impliqué dans 30 % des violations de données étudiées.
Questionnaire, audit, notation externe : trois outils complémentaires
Le questionnaire recueille la parole du fournisseur sur ses pratiques ; il couvre beaucoup de sujets pour un coût faible. L'audit, sur pièces ou sur place, vérifie ces pratiques en profondeur, mais coûte cher et se réserve aux tiers critiques. Les services de notation externe observent ce que le fournisseur expose sur Internet (certificats, ports ouverts, fuites connues) : utiles pour repérer un signal faible, ils ne disent rien de son organisation interne. Une démarche mature combine les trois selon la criticité, et le questionnaire reste la porte d'entrée.
Adapter la profondeur du questionnaire à la criticité du tiers
Envoyer 200 questions à un fournisseur de fournitures de bureau et 20 à votre infogérant est l'erreur la plus répandue. Commencez par classer vos tiers selon quatre critères, puis dérivez-en un niveau :
| Critère | Question à se poser |
|---|---|
| Données | Quelles données lui confiez-vous (personnelles, de santé, stratégiques, financières) ? |
| Accès | Accède-t-il à votre système d'information, avec quels privilèges, à distance ou sur site ? |
| Criticité du service | Que se passe-t-il si le service s'arrête une journée, une semaine ? Soutient-il une fonction critique ou importante au sens de DORA ? |
| Substituabilité | Combien de temps et d'efforts pour le remplacer ? |
Trois niveaux suffisent dans la plupart des organisations : standard (une dizaine de questions, revue au renouvellement), important (environ vingt-cinq questions avec preuves) et critique (questionnaire complet, preuves systématiques, droit d'audit). Le modèle ci-dessous applique cette logique : choisissez un niveau pour voir le questionnaire s'alléger ou s'enrichir.
Les familles de questions d'un questionnaire sécurité sous-traitant
Gouvernance
Le fournisseur a-t-il une politique de sécurité approuvée par sa direction, un responsable identifié, une analyse de risques couvrant le service ? Ces questions disent si la sécurité est pilotée ou subie.
Gestion des accès
C'est la famille la plus prédictive des incidents : authentification multifacteur, comptes à privilèges nominatifs, revue des droits, départs traités sans délai, accès d'administration passant par un point maîtrisé. Le guide de l'ANSSI sur l'externalisation insiste sur ce point pour les interventions à distance.
Chiffrement et protection des données
Chiffrement en transit et au repos, y compris des sauvegardes, cloisonnement entre clients, et surtout : qui détient les clés ? Pour des données sensibles, la maîtrise des clés par le client change beaucoup le niveau de risque.
Exploitation et vulnérabilités
Délais d'application des correctifs, tests d'intrusion réguliers, journaux centralisés et surveillés : ce sont les signes d'une exploitation tenue.
Sauvegardes et continuité
Une sauvegarde non testée n'est qu'une hypothèse. Demandez une copie isolée, un test de restauration récent et, pour un service critique, des objectifs de reprise (RTO, RPO) cohérents avec votre propre plan de continuité d'activité.
Gestion des incidents
Existence d'une procédure, délai de notification exprimé en heures, historique des incidents récents et des mesures prises. Le délai doit être compatible avec vos propres obligations de notification.
Sous-traitance de rang 2
Votre fournisseur a lui-même des fournisseurs : hébergeur, assistance technique délocalisée, éditeurs. Demandez la liste, les pays, les exigences qu'il leur impose et l'engagement de vous prévenir de tout changement. Les attaques par la chaîne d'approvisionnement passent souvent par ce rang que personne ne regarde.
Localisation et hébergement
Pays d'hébergement, de sauvegarde et d'accès (l'assistance technique compte aussi), exposition à des lois non européennes, conditions de restitution et d'effacement en fin de contrat.
Certifications et qualifications
- ISO/IEC 27001:2022 : certification du système de management de la sécurité de l'information ; tout dépend de son périmètre.
- HDS : obligatoire pour héberger des données de santé en France ; le référentiel publié au Journal officiel le 16 mai 2024 impose un hébergement dans l'Espace économique européen et laissait aux hébergeurs déjà certifiés jusqu'au 16 mai 2026 pour migrer (voir notre article sur la certification HDS).
- SecNumCloud : qualification de l'ANSSI pour les services cloud, qui inclut des exigences de protection contre les lois extra-européennes (voir notre article SecNumCloud).
- SOC 2 : rapport d'attestation américain ; le type II porte sur l'efficacité des contrôles sur une période, le type I seulement sur leur conception à une date.
Modèle de questionnaire de sécurité fournisseur : 30 questions
Voici notre modèle : 30 questions réparties en neuf familles, chacune avec la preuve attendue et la criticité à partir de laquelle la poser. Il compte 11 questions pour un fournisseur standard, 25 pour un fournisseur important et 30 pour un fournisseur critique.
Gouvernance
- 01 Disposez-vous d'une politique de sécurité des systèmes d'information (PSSI) approuvée par la direction et revue depuis moins d'un an ? À partir de StandardPreuve attendue : PSSI datée et approuvée, ou sommaire et date d'approbation
- 02 Une personne est-elle nommément responsable de la sécurité (RSSI ou équivalent) et joignable par vos clients ? À partir de StandardPreuve attendue : Nom, fonction et coordonnées du responsable
- 03 Vos collaborateurs et intervenants suivent-ils une sensibilisation à la sécurité au moins une fois par an ? À partir de ImportantPreuve attendue : Programme de sensibilisation et taux de participation
- 04 Avez-vous réalisé une analyse de risques couvrant le service que vous nous fournissez ? À partir de CritiquePreuve attendue : Synthèse de l'analyse : méthode, date, principaux risques et mesures
Gestion des accès
- 05 L'authentification multifacteur est-elle imposée pour tous les accès à distance et pour les comptes d'administration ? À partir de StandardPreuve attendue : Extrait de politique ou capture d'écran de la configuration
- 06 Les droits d'accès à nos données et à nos systèmes sont-ils attribués selon le besoin d'en connaître et revus au moins une fois par an ? À partir de ImportantPreuve attendue : Procédure d'habilitation et trace de la dernière revue
- 07 Les comptes des personnes qui quittent l'entreprise ou changent de poste sont-ils désactivés dans un délai défini ? À partir de ImportantPreuve attendue : Procédure de départ et délai cible
- 08 Les comptes à privilèges sont-ils nominatifs, distincts des comptes courants et inventoriés ? À partir de ImportantPreuve attendue : Politique de gestion des comptes à privilèges
- 09 Les interventions d'administration sur nos systèmes passent-elles par un point d'accès maîtrisé et journalisé (bastion, passerelle) ? À partir de CritiquePreuve attendue : Schéma d'architecture et exemple de journal d'accès
Données et chiffrement
- 10 Nos données sont-elles chiffrées en transit avec des protocoles à jour (TLS 1.2 ou supérieur) ? À partir de StandardPreuve attendue : Configuration ou rapport de test TLS
- 11 Nos données sont-elles chiffrées au repos, y compris dans les sauvegardes ? À partir de ImportantPreuve attendue : Description des mécanismes de chiffrement
- 12 Nos données sont-elles séparées logiquement de celles de vos autres clients ? À partir de ImportantPreuve attendue : Description du cloisonnement entre clients
- 13 Qui gère les clés de chiffrement, et pouvons-nous en garder la maîtrise ? À partir de CritiquePreuve attendue : Description de la gestion des clés
Exploitation et vulnérabilités
- 14 Appliquez-vous les correctifs de sécurité critiques dans un délai défini ? À partir de StandardPreuve attendue : Politique de gestion des correctifs et délais cibles
- 15 Faites-vous réaliser au moins une fois par an un test d'intrusion ou un audit technique du service ? À partir de ImportantPreuve attendue : Synthèse du dernier rapport et plan de correction
- 16 Les journaux de sécurité sont-ils centralisés, conservés et surveillés ? À partir de ImportantPreuve attendue : Périmètre journalisé, durée de conservation, dispositif de détection
Sauvegardes et continuité
- 17 Nos données sont-elles sauvegardées à une fréquence définie, avec au moins une copie isolée ou hors ligne ? À partir de StandardPreuve attendue : Politique de sauvegarde
- 18 Testez-vous la restauration des sauvegardes au moins une fois par an ? À partir de ImportantPreuve attendue : Compte rendu du dernier test de restauration
- 19 Disposez-vous d'un plan de continuité et de reprise testé, avec des objectifs de durée d'interruption (RTO) et de perte de données (RPO) ? À partir de CritiquePreuve attendue : Extrait du PCA ou PRA et date du dernier exercice
Incidents
- 20 Disposez-vous d'une procédure de gestion des incidents de sécurité ? À partir de StandardPreuve attendue : Procédure de gestion des incidents
- 21 Dans quel délai vous engagez-vous à nous notifier un incident ou une violation de données qui nous concerne ? À partir de StandardPreuve attendue : Engagement contractuel exprimé en heures
- 22 Avez-vous subi un incident de sécurité majeur au cours des 24 derniers mois, et quelles mesures en avez-vous tirées ? À partir de ImportantPreuve attendue : Déclaration et résumé des actions correctives
Sous-traitance de rang 2
- 23 Recourez-vous à des sous-traitants pour fournir le service ? Lesquels, pour quelles prestations et dans quels pays ? À partir de StandardPreuve attendue : Liste des sous-traitants ultérieurs
- 24 Imposez-vous à vos sous-traitants des exigences de sécurité au moins équivalentes à celles que nous vous imposons ? À partir de ImportantPreuve attendue : Clauses types et processus d'évaluation des sous-traitants
- 25 Nous informez-vous à l'avance de tout changement de sous-traitant, avec la possibilité de nous y opposer ? À partir de ImportantPreuve attendue : Clause contractuelle correspondante
Localisation et hébergement
- 26 Dans quels pays nos données sont-elles hébergées, sauvegardées et accessibles, y compris pour l'assistance technique ? À partir de StandardPreuve attendue : Liste des sites et des pays
- 27 En fin de contrat, comment nos données sont-elles restituées puis effacées, et dans quels délais ? À partir de ImportantPreuve attendue : Procédure de réversibilité et modèle d'attestation d'effacement
- 28 Votre société ou votre hébergeur est-il soumis à une législation non européenne permettant à une autorité étrangère d'accéder à nos données ? À partir de CritiquePreuve attendue : Déclaration et analyse juridique
Certifications
- 29 Détenez-vous des certifications ou qualifications couvrant le service (ISO/IEC 27001, HDS, SecNumCloud, rapport SOC 2 de type II) ? À partir de StandardPreuve attendue : Certificat ou rapport en cours de validité
- 30 Le périmètre de la certification couvre-t-il précisément le service, les sites et les équipes qui nous concernent ? À partir de ImportantPreuve attendue : Périmètre du certificat et déclaration d'applicabilité
Télécharger le modèle de questionnaire (CSV, 30 questions) Fichier CSV en UTF-8, séparateur point-virgule : famille, question, preuve attendue, criticité minimale. Il s'ouvre dans Excel, LibreOffice ou Google Sheets.
S'appuyer sur les référentiels existants
Inutile de partir de zéro, ni de tout reprendre : piochez dans les référentiels reconnus, puis réduisez.
- Le guide de l'ANSSI « Externalisation et sécurité des systèmes d'information : un guide pour maîtriser les risques » (2010) propose en annexe des exigences de sécurité types (antivirus, correctifs, sauvegardes, authentification, filtrage, traçabilité, sécurité physique, qualification du personnel) et des clauses contractuelles. Il reste la référence française pour l'infogérance.
- Le CAIQ (Consensus Assessment Initiative Questionnaire) de la Cloud Security Alliance, aligné sur la Cloud Controls Matrix : 261 questions dans sa version 4.0, 283 dans la version 4.1 publiée en janvier 2026. Beaucoup de fournisseurs de services cloud en publient un déjà rempli : demandez-le avant d'envoyer le vôtre.
- Le SIG (Standardized Information Gathering) de Shared Assessments, mis à jour chaque année, décliné en version Lite et Core, très utilisé dans les secteurs financiers anglo-saxons.
- Les mesures 5.19 à 5.23 de l'annexe A de l'ISO/IEC 27001:2022, consacrées aux relations avec les fournisseurs et aux services cloud, et la série ISO/IEC 27036 pour aller plus loin.
Ces questionnaires standards sont exhaustifs par nature : ils servent de catalogue, pas de questionnaire à envoyer tel quel. Le bon réflexe consiste à accepter un CAIQ ou un SIG déjà rempli par le fournisseur, puis à ne poser que les questions propres à votre contexte.
Quelles preuves demander, et comment les vérifier
Une réponse « oui » n'a de valeur que si elle peut être vérifiée. Quelques contrôles simples évitent la plupart des mauvaises surprises :
| Preuve | Ce qu'il faut vérifier |
|---|---|
| Certificat ISO/IEC 27001 | Validité, organisme certificateur accrédité, périmètre (sites, services, équipes), déclaration d'applicabilité. |
| Rapport SOC 2 | Type II plutôt que type I, période couverte, exceptions relevées par l'auditeur, contrôles laissés à la charge du client. |
| HDS, SecNumCloud | Présence du service dans les listes publiques de l'Agence du numérique en santé ou de l'ANSSI, périmètre exact. |
| Test d'intrusion | Date, périmètre, prestataire, vulnérabilités critiques corrigées ou non. |
| Politiques et procédures | Date d'approbation, cohérence avec les réponses, application réelle (un exemple de trace vaut mieux qu'un document). |
| Liste des sous-traitants | Exhaustivité (hébergement, sauvegarde, assistance technique), pays, rôle de chacun. |
Pour un fournisseur critique, complétez par un entretien avec son responsable sécurité, voire un audit sur pièces ou sur place si le contrat le prévoit : c'est précisément le rôle du plan d'assurance sécurité (PAS) que de fixer ces engagements et ces droits de contrôle.
Noter les réponses et décider
Une notation simple suffit : deux points pour une exigence satisfaite et prouvée, un point pour une réponse partielle ou non prouvée, zéro pour une non-conformité, les questions sans objet étant exclues. Le score donne une tendance ; la décision, elle, dépend des écarts eux-mêmes. Une seule non-conformité sur l'authentification multifacteur d'un infogérant peut justifier un refus, quel que soit le score global.
L'exemple ci-dessous montre pourquoi la vérification change tout : le même fournisseur passe de « acceptable » à « plan d'action requis » une fois les preuves examinées.
- Authentification multifacteur sur les accès distants Déclaratif : Conforme Après vérification : Conforme Capture d'écran de la configuration fournie.
- Sauvegarde avec copie isolée Déclaratif : Conforme Après vérification : Partiel Politique fournie, mais toutes les copies restent en ligne.
- Test de restauration annuel Déclaratif : Conforme Après vérification : Sans preuve Aucun compte rendu de test transmis.
- Notification d'incident sous 24 heures Déclaratif : Conforme Après vérification : Conforme Engagement présent dans le projet de contrat.
- Liste des sous-traitants Déclaratif : Conforme Après vérification : Partiel Un hébergeur de sauvegarde n'apparaît pas dans la liste.
- Périmètre ISO/IEC 27001 couvrant le service Déclaratif : Partiel Après vérification : Non conforme Le certificat ne couvre que le siège, pas l'infogérance.
Quatre issues sont possibles :
- accepter le fournisseur en l'état ;
- accepter sous conditions, avec un plan d'action daté inscrit au contrat ;
- accepter le risque résiduel de manière formelle, par le propriétaire du risque, lorsque le service est indispensable ;
- refuser ou chercher une solution de remplacement.
Relances et suivi dans la durée
Un questionnaire envoyé sans échéance revient rarement. Fixez une date de retour (deux à trois semaines pour un questionnaire complet), relancez à mi-parcours, puis faites remonter le dossier à l'interlocuteur commercial ou à l'acheteur. Prévenez le fournisseur dès le départ des preuves attendues : c'est ce qui prend le plus de temps.
L'évaluation n'est pas un instantané. Réévaluez au rythme de la criticité, et dès qu'un événement le justifie : incident chez le fournisseur, changement de sous-traitant ou d'hébergement, rachat, extension du périmètre du service. Repartir de l'évaluation précédente plutôt que de zéro fait gagner du temps aux deux parties et permet de mesurer les progrès.
Les erreurs à éviter avec un questionnaire tiers
- Un questionnaire trop long : au-delà d'une cinquantaine de questions, les réponses deviennent génériques et les délais s'allongent.
- Le même questionnaire pour tous : il épuise les petits fournisseurs et reste trop léger pour les critiques.
- Le déclaratif non vérifié : sans preuve, un « oui » ne vaut que la bonne foi de celui qui l'écrit.
- Des questions fermées : « Avez-vous une politique de sauvegarde ? » appelle un oui ; « À quelle fréquence, avec quelle copie isolée, testée quand ? » appelle une réponse utile.
- Des résultats sans suite : un écart identifié qui n'entre ni dans un plan d'action ni dans le contrat n'a servi à rien.
- Oublier le rang 2 : l'hébergeur de votre éditeur porte une partie de votre risque.
Le module de gestion des risques tiers de Phinasoft reprend cette démarche : vous construisez vos questionnaires à partir d'une liste d'exigences, avec des questions complémentaires par exigence, vos prestataires y répondent sur un portail dédié, et vous leur faites vos retours (non-conformités acceptées ou non, demandes d'éléments complémentaires). Chaque prestataire a son profil et son historique d'évaluations, ce qui permet de repartir de la précédente, et les exigences s'exportent vers vos plans d'assurance sécurité. Vous pouvez le découvrir en démonstration.
Synthèse
Proportionné
La profondeur du questionnaire dépend de la criticité du fournisseur : une dizaine de questions pour un tiers standard, l'ensemble pour un tiers critique.
Prouvé
Chaque question appelle une preuve précise. Un questionnaire purement déclaratif rassure sans protéger : vérifiez périmètres de certification, dates et rapports.
Suivi
Notez, décidez, inscrivez les écarts dans un plan d'action et dans le contrat, puis réévaluez au rythme de la criticité et à chaque changement.
Questions fréquentes
Qu'est-ce qu'un questionnaire de sécurité fournisseur ?
C'est une liste de questions envoyée à un prestataire pour évaluer son niveau de cybersécurité avant de lui confier des données, un accès ou un service, puis pendant la relation. Il couvre la gouvernance, les accès, le chiffrement, les sauvegardes, les incidents, la sous-traitance, l'hébergement et les certifications, et chaque réponse doit s'appuyer sur une preuve.
Combien de questions doit contenir un questionnaire de sécurité fournisseur ?
Cela dépend de la criticité du fournisseur. Une dizaine de questions suffit pour un tiers sans accès ni données sensibles ; un prestataire critique justifie un questionnaire complet, autour de trente questions ciblées, complété par des preuves et parfois un audit. Au-delà, les réponses perdent en qualité et les délais s'allongent.
Quelles preuves demander à un fournisseur ?
Demandez des éléments vérifiables : certificat ISO/IEC 27001 avec son périmètre et sa déclaration d'applicabilité, rapport SOC 2 de type II, attestation HDS ou qualification SecNumCloud, synthèse du dernier test d'intrusion, compte rendu de test de restauration, liste des sous-traitants et des pays d'hébergement, procédure de gestion des incidents.
Existe-t-il des questionnaires standards ?
Oui. Les plus connus sont le CAIQ de la Cloud Security Alliance, aligné sur sa Cloud Controls Matrix et pensé pour les services cloud, et le SIG de Shared Assessments, mis à jour chaque année en version Lite et Core. En France, le guide de l'ANSSI sur l'externalisation propose des exigences de sécurité types utilisables comme base.
Un certificat ISO 27001 suffit-il à évaluer un fournisseur ?
Non. C'est un bon signal, mais il faut vérifier que le périmètre certifié couvre le service, les sites et les équipes qui vous concernent, que le certificat est valide et émis par un organisme accrédité. Le certificat ne dit rien non plus de vos exigences propres : localisation, délais de notification, réversibilité.
À quelle fréquence réévaluer un fournisseur ?
Au minimum à chaque renouvellement de contrat. Pour un fournisseur critique, une revue annuelle est recommandée, ainsi qu'une réévaluation après tout changement important : incident, nouveau sous-traitant, changement d'hébergement, rachat ou évolution du service fourni.
Sources (12)
- ANSSI — Externalisation et sécurité des systèmes d'information : un guide pour maîtriser les risques (2010)
- Cloud Security Alliance — What is CAIQ?
- Cloud Security Alliance — CCM v4.1 transition timeline (février 2026)
- Shared Assessments — SIG Questionnaire
- ISO — ISO/IEC 27001:2022
- ISO — ISO/IEC 27036 (sécurité des relations fournisseurs)
- Agence du numérique en santé — Webinaire certification HDS, 15 octobre 2025
- ANSSI — SecNumCloud
- AICPA — SOC 2
- EUR-Lex — Directive (UE) 2022/2555 (NIS 2)
- EUR-Lex — Règlement (UE) 2022/2554 (DORA)
- Verizon — 2025 Data Breach Investigations Report
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.