Questionnaire de sécurité fournisseur : modèle et questions clés

Que demander à un prestataire, avec quelles preuves et selon quelle criticité ? Méthode complète et modèle de 30 questions à télécharger.

· 13 min de lecture
Illustration : quatre tuiles de verre alignées, la dernière en orange

Un questionnaire de sécurité fournisseur sert à évaluer le niveau de cybersécurité d'un prestataire avant de lui confier vos données ou un accès à votre système d'information, puis tout au long du contrat. Pour être utile, il doit être proportionné à la criticité du fournisseur, exiger une preuve pour chaque réponse importante et déboucher sur une décision. Ce guide, qui prolonge notre article sur la gestion des risques tiers (TPRM), vous donne la méthode et un modèle de 30 questions à télécharger.

01

À quoi sert un questionnaire de sécurité fournisseur ?

Le questionnaire est l'outil de base de l'évaluation cybersécurité d'un fournisseur. Il intervient à trois moments : lors de la sélection (pour comparer les offres et écarter un candidat trop faible), avant la signature (pour savoir quelles exigences inscrire au contrat) et pendant la relation (pour vérifier que le niveau se maintient). Il ne remplace ni l'analyse de risques, ni l'audit, mais il permet de décider où les concentrer.

Il répond aussi à une obligation. NIS 2 demande de tenir compte des vulnérabilités et des pratiques de cybersécurité de chaque fournisseur direct, DORA impose une diligence raisonnable avant tout contrat de services TIC, et le RGPD exige de ne travailler qu'avec des sous-traitants offrant des garanties suffisantes : nous détaillons ces textes dans notre article sur les risques tiers, NIS 2 et DORA. L'enjeu est concret : selon le rapport DBIR 2025 de Verizon, un tiers est impliqué dans 30 % des violations de données étudiées.

Questionnaire, audit, notation externe : trois outils complémentaires

Le questionnaire recueille la parole du fournisseur sur ses pratiques ; il couvre beaucoup de sujets pour un coût faible. L'audit, sur pièces ou sur place, vérifie ces pratiques en profondeur, mais coûte cher et se réserve aux tiers critiques. Les services de notation externe observent ce que le fournisseur expose sur Internet (certificats, ports ouverts, fuites connues) : utiles pour repérer un signal faible, ils ne disent rien de son organisation interne. Une démarche mature combine les trois selon la criticité, et le questionnaire reste la porte d'entrée.

02

Adapter la profondeur du questionnaire à la criticité du tiers

Envoyer 200 questions à un fournisseur de fournitures de bureau et 20 à votre infogérant est l'erreur la plus répandue. Commencez par classer vos tiers selon quatre critères, puis dérivez-en un niveau :

Quatre critères pour classer un fournisseur
CritèreQuestion à se poser
DonnéesQuelles données lui confiez-vous (personnelles, de santé, stratégiques, financières) ?
AccèsAccède-t-il à votre système d'information, avec quels privilèges, à distance ou sur site ?
Criticité du serviceQue se passe-t-il si le service s'arrête une journée, une semaine ? Soutient-il une fonction critique ou importante au sens de DORA ?
SubstituabilitéCombien de temps et d'efforts pour le remplacer ?

Trois niveaux suffisent dans la plupart des organisations : standard (une dizaine de questions, revue au renouvellement), important (environ vingt-cinq questions avec preuves) et critique (questionnaire complet, preuves systématiques, droit d'audit). Le modèle ci-dessous applique cette logique : choisissez un niveau pour voir le questionnaire s'alléger ou s'enrichir.

03

Les familles de questions d'un questionnaire sécurité sous-traitant

Gouvernance

Le fournisseur a-t-il une politique de sécurité approuvée par sa direction, un responsable identifié, une analyse de risques couvrant le service ? Ces questions disent si la sécurité est pilotée ou subie.

Gestion des accès

C'est la famille la plus prédictive des incidents : authentification multifacteur, comptes à privilèges nominatifs, revue des droits, départs traités sans délai, accès d'administration passant par un point maîtrisé. Le guide de l'ANSSI sur l'externalisation insiste sur ce point pour les interventions à distance.

Chiffrement et protection des données

Chiffrement en transit et au repos, y compris des sauvegardes, cloisonnement entre clients, et surtout : qui détient les clés ? Pour des données sensibles, la maîtrise des clés par le client change beaucoup le niveau de risque.

Exploitation et vulnérabilités

Délais d'application des correctifs, tests d'intrusion réguliers, journaux centralisés et surveillés : ce sont les signes d'une exploitation tenue.

Sauvegardes et continuité

Une sauvegarde non testée n'est qu'une hypothèse. Demandez une copie isolée, un test de restauration récent et, pour un service critique, des objectifs de reprise (RTO, RPO) cohérents avec votre propre plan de continuité d'activité.

Gestion des incidents

Existence d'une procédure, délai de notification exprimé en heures, historique des incidents récents et des mesures prises. Le délai doit être compatible avec vos propres obligations de notification.

Sous-traitance de rang 2

Votre fournisseur a lui-même des fournisseurs : hébergeur, assistance technique délocalisée, éditeurs. Demandez la liste, les pays, les exigences qu'il leur impose et l'engagement de vous prévenir de tout changement. Les attaques par la chaîne d'approvisionnement passent souvent par ce rang que personne ne regarde.

Localisation et hébergement

Pays d'hébergement, de sauvegarde et d'accès (l'assistance technique compte aussi), exposition à des lois non européennes, conditions de restitution et d'effacement en fin de contrat.

Certifications et qualifications

  • ISO/IEC 27001:2022 : certification du système de management de la sécurité de l'information ; tout dépend de son périmètre.
  • HDS : obligatoire pour héberger des données de santé en France ; le référentiel publié au Journal officiel le 16 mai 2024 impose un hébergement dans l'Espace économique européen et laissait aux hébergeurs déjà certifiés jusqu'au 16 mai 2026 pour migrer (voir notre article sur la certification HDS).
  • SecNumCloud : qualification de l'ANSSI pour les services cloud, qui inclut des exigences de protection contre les lois extra-européennes (voir notre article SecNumCloud).
  • SOC 2 : rapport d'attestation américain ; le type II porte sur l'efficacité des contrôles sur une période, le type I seulement sur leur conception à une date.
04

Modèle de questionnaire de sécurité fournisseur : 30 questions

Voici notre modèle : 30 questions réparties en neuf familles, chacune avec la preuve attendue et la criticité à partir de laquelle la poser. Il compte 11 questions pour un fournisseur standard, 25 pour un fournisseur important et 30 pour un fournisseur critique.

Modèle · 30 questions Criticité du fournisseur
30 questions Fonction critique, données sensibles ou accès privilégié, difficilement substituable. Revue conseillée : chaque année, et après tout changement

Gouvernance

  1. 01 Disposez-vous d'une politique de sécurité des systèmes d'information (PSSI) approuvée par la direction et revue depuis moins d'un an ? À partir de Standard
    Preuve attendue : PSSI datée et approuvée, ou sommaire et date d'approbation
  2. 02 Une personne est-elle nommément responsable de la sécurité (RSSI ou équivalent) et joignable par vos clients ? À partir de Standard
    Preuve attendue : Nom, fonction et coordonnées du responsable
  3. 03 Vos collaborateurs et intervenants suivent-ils une sensibilisation à la sécurité au moins une fois par an ? À partir de Important
    Preuve attendue : Programme de sensibilisation et taux de participation
  4. 04 Avez-vous réalisé une analyse de risques couvrant le service que vous nous fournissez ? À partir de Critique
    Preuve attendue : Synthèse de l'analyse : méthode, date, principaux risques et mesures

Gestion des accès

  1. 05 L'authentification multifacteur est-elle imposée pour tous les accès à distance et pour les comptes d'administration ? À partir de Standard
    Preuve attendue : Extrait de politique ou capture d'écran de la configuration
  2. 06 Les droits d'accès à nos données et à nos systèmes sont-ils attribués selon le besoin d'en connaître et revus au moins une fois par an ? À partir de Important
    Preuve attendue : Procédure d'habilitation et trace de la dernière revue
  3. 07 Les comptes des personnes qui quittent l'entreprise ou changent de poste sont-ils désactivés dans un délai défini ? À partir de Important
    Preuve attendue : Procédure de départ et délai cible
  4. 08 Les comptes à privilèges sont-ils nominatifs, distincts des comptes courants et inventoriés ? À partir de Important
    Preuve attendue : Politique de gestion des comptes à privilèges
  5. 09 Les interventions d'administration sur nos systèmes passent-elles par un point d'accès maîtrisé et journalisé (bastion, passerelle) ? À partir de Critique
    Preuve attendue : Schéma d'architecture et exemple de journal d'accès

Données et chiffrement

  1. 10 Nos données sont-elles chiffrées en transit avec des protocoles à jour (TLS 1.2 ou supérieur) ? À partir de Standard
    Preuve attendue : Configuration ou rapport de test TLS
  2. 11 Nos données sont-elles chiffrées au repos, y compris dans les sauvegardes ? À partir de Important
    Preuve attendue : Description des mécanismes de chiffrement
  3. 12 Nos données sont-elles séparées logiquement de celles de vos autres clients ? À partir de Important
    Preuve attendue : Description du cloisonnement entre clients
  4. 13 Qui gère les clés de chiffrement, et pouvons-nous en garder la maîtrise ? À partir de Critique
    Preuve attendue : Description de la gestion des clés

Exploitation et vulnérabilités

  1. 14 Appliquez-vous les correctifs de sécurité critiques dans un délai défini ? À partir de Standard
    Preuve attendue : Politique de gestion des correctifs et délais cibles
  2. 15 Faites-vous réaliser au moins une fois par an un test d'intrusion ou un audit technique du service ? À partir de Important
    Preuve attendue : Synthèse du dernier rapport et plan de correction
  3. 16 Les journaux de sécurité sont-ils centralisés, conservés et surveillés ? À partir de Important
    Preuve attendue : Périmètre journalisé, durée de conservation, dispositif de détection

Sauvegardes et continuité

  1. 17 Nos données sont-elles sauvegardées à une fréquence définie, avec au moins une copie isolée ou hors ligne ? À partir de Standard
    Preuve attendue : Politique de sauvegarde
  2. 18 Testez-vous la restauration des sauvegardes au moins une fois par an ? À partir de Important
    Preuve attendue : Compte rendu du dernier test de restauration
  3. 19 Disposez-vous d'un plan de continuité et de reprise testé, avec des objectifs de durée d'interruption (RTO) et de perte de données (RPO) ? À partir de Critique
    Preuve attendue : Extrait du PCA ou PRA et date du dernier exercice

Incidents

  1. 20 Disposez-vous d'une procédure de gestion des incidents de sécurité ? À partir de Standard
    Preuve attendue : Procédure de gestion des incidents
  2. 21 Dans quel délai vous engagez-vous à nous notifier un incident ou une violation de données qui nous concerne ? À partir de Standard
    Preuve attendue : Engagement contractuel exprimé en heures
  3. 22 Avez-vous subi un incident de sécurité majeur au cours des 24 derniers mois, et quelles mesures en avez-vous tirées ? À partir de Important
    Preuve attendue : Déclaration et résumé des actions correctives

Sous-traitance de rang 2

  1. 23 Recourez-vous à des sous-traitants pour fournir le service ? Lesquels, pour quelles prestations et dans quels pays ? À partir de Standard
    Preuve attendue : Liste des sous-traitants ultérieurs
  2. 24 Imposez-vous à vos sous-traitants des exigences de sécurité au moins équivalentes à celles que nous vous imposons ? À partir de Important
    Preuve attendue : Clauses types et processus d'évaluation des sous-traitants
  3. 25 Nous informez-vous à l'avance de tout changement de sous-traitant, avec la possibilité de nous y opposer ? À partir de Important
    Preuve attendue : Clause contractuelle correspondante

Localisation et hébergement

  1. 26 Dans quels pays nos données sont-elles hébergées, sauvegardées et accessibles, y compris pour l'assistance technique ? À partir de Standard
    Preuve attendue : Liste des sites et des pays
  2. 27 En fin de contrat, comment nos données sont-elles restituées puis effacées, et dans quels délais ? À partir de Important
    Preuve attendue : Procédure de réversibilité et modèle d'attestation d'effacement
  3. 28 Votre société ou votre hébergeur est-il soumis à une législation non européenne permettant à une autorité étrangère d'accéder à nos données ? À partir de Critique
    Preuve attendue : Déclaration et analyse juridique

Certifications

  1. 29 Détenez-vous des certifications ou qualifications couvrant le service (ISO/IEC 27001, HDS, SecNumCloud, rapport SOC 2 de type II) ? À partir de Standard
    Preuve attendue : Certificat ou rapport en cours de validité
  2. 30 Le périmètre de la certification couvre-t-il précisément le service, les sites et les équipes qui nous concernent ? À partir de Important
    Preuve attendue : Périmètre du certificat et déclaration d'applicabilité
Barème des niveaux et cadences de revue proposés par Phinasoft à titre indicatif : adaptez-les à votre propre classification des tiers.

Télécharger le modèle de questionnaire (CSV, 30 questions) Fichier CSV en UTF-8, séparateur point-virgule : famille, question, preuve attendue, criticité minimale. Il s'ouvre dans Excel, LibreOffice ou Google Sheets.

05

S'appuyer sur les référentiels existants

Inutile de partir de zéro, ni de tout reprendre : piochez dans les référentiels reconnus, puis réduisez.

Ces questionnaires standards sont exhaustifs par nature : ils servent de catalogue, pas de questionnaire à envoyer tel quel. Le bon réflexe consiste à accepter un CAIQ ou un SIG déjà rempli par le fournisseur, puis à ne poser que les questions propres à votre contexte.

06

Quelles preuves demander, et comment les vérifier

Une réponse « oui » n'a de valeur que si elle peut être vérifiée. Quelques contrôles simples évitent la plupart des mauvaises surprises :

Preuves usuelles et points de vérification
PreuveCe qu'il faut vérifier
Certificat ISO/IEC 27001Validité, organisme certificateur accrédité, périmètre (sites, services, équipes), déclaration d'applicabilité.
Rapport SOC 2Type II plutôt que type I, période couverte, exceptions relevées par l'auditeur, contrôles laissés à la charge du client.
HDS, SecNumCloudPrésence du service dans les listes publiques de l'Agence du numérique en santé ou de l'ANSSI, périmètre exact.
Test d'intrusionDate, périmètre, prestataire, vulnérabilités critiques corrigées ou non.
Politiques et procéduresDate d'approbation, cohérence avec les réponses, application réelle (un exemple de trace vaut mieux qu'un document).
Liste des sous-traitantsExhaustivité (hébergement, sauvegarde, assistance technique), pays, rôle de chacun.

Pour un fournisseur critique, complétez par un entretien avec son responsable sécurité, voire un audit sur pièces ou sur place si le contrat le prévoit : c'est précisément le rôle du plan d'assurance sécurité (PAS) que de fixer ces engagements et ces droits de contrôle.

07

Noter les réponses et décider

Une notation simple suffit : deux points pour une exigence satisfaite et prouvée, un point pour une réponse partielle ou non prouvée, zéro pour une non-conformité, les questions sans objet étant exclues. Le score donne une tendance ; la décision, elle, dépend des écarts eux-mêmes. Une seule non-conformité sur l'authentification multifacteur d'un infogérant peut justifier un refus, quel que soit le score global.

L'exemple ci-dessous montre pourquoi la vérification change tout : le même fournisseur passe de « acceptable » à « plan d'action requis » une fois les preuves examinées.

Notation · Exemple fictif Fournisseur X, criticité « Important »
  • Authentification multifacteur sur les accès distants Déclaratif : Conforme Après vérification : Conforme Capture d'écran de la configuration fournie.
  • Sauvegarde avec copie isolée Déclaratif : Conforme Après vérification : Partiel Politique fournie, mais toutes les copies restent en ligne.
  • Test de restauration annuel Déclaratif : Conforme Après vérification : Sans preuve Aucun compte rendu de test transmis.
  • Notification d'incident sous 24 heures Déclaratif : Conforme Après vérification : Conforme Engagement présent dans le projet de contrat.
  • Liste des sous-traitants Déclaratif : Conforme Après vérification : Partiel Un hébergeur de sauvegarde n'apparaît pas dans la liste.
  • Périmètre ISO/IEC 27001 couvrant le service Déclaratif : Partiel Après vérification : Non conforme Le certificat ne couvre que le siège, pas l'infogérance.
Déclaratif92 %
Acceptable
Après vérification58 %
Plan d'action requis
Barème : conforme et prouvé = 2 points, partiel ou sans preuve = 1, non conforme = 0. Seuils : 80 % et plus acceptable, de 50 à 79 % plan d'action, moins de 50 % refus ou arbitrage de la direction. Barème indicatif proposé par Phinasoft.

Quatre issues sont possibles :

  • accepter le fournisseur en l'état ;
  • accepter sous conditions, avec un plan d'action daté inscrit au contrat ;
  • accepter le risque résiduel de manière formelle, par le propriétaire du risque, lorsque le service est indispensable ;
  • refuser ou chercher une solution de remplacement.
08

Relances et suivi dans la durée

Un questionnaire envoyé sans échéance revient rarement. Fixez une date de retour (deux à trois semaines pour un questionnaire complet), relancez à mi-parcours, puis faites remonter le dossier à l'interlocuteur commercial ou à l'acheteur. Prévenez le fournisseur dès le départ des preuves attendues : c'est ce qui prend le plus de temps.

L'évaluation n'est pas un instantané. Réévaluez au rythme de la criticité, et dès qu'un événement le justifie : incident chez le fournisseur, changement de sous-traitant ou d'hébergement, rachat, extension du périmètre du service. Repartir de l'évaluation précédente plutôt que de zéro fait gagner du temps aux deux parties et permet de mesurer les progrès.

09

Les erreurs à éviter avec un questionnaire tiers

  • Un questionnaire trop long : au-delà d'une cinquantaine de questions, les réponses deviennent génériques et les délais s'allongent.
  • Le même questionnaire pour tous : il épuise les petits fournisseurs et reste trop léger pour les critiques.
  • Le déclaratif non vérifié : sans preuve, un « oui » ne vaut que la bonne foi de celui qui l'écrit.
  • Des questions fermées : « Avez-vous une politique de sauvegarde ? » appelle un oui ; « À quelle fréquence, avec quelle copie isolée, testée quand ? » appelle une réponse utile.
  • Des résultats sans suite : un écart identifié qui n'entre ni dans un plan d'action ni dans le contrat n'a servi à rien.
  • Oublier le rang 2 : l'hébergeur de votre éditeur porte une partie de votre risque.

Le module de gestion des risques tiers de Phinasoft reprend cette démarche : vous construisez vos questionnaires à partir d'une liste d'exigences, avec des questions complémentaires par exigence, vos prestataires y répondent sur un portail dédié, et vous leur faites vos retours (non-conformités acceptées ou non, demandes d'éléments complémentaires). Chaque prestataire a son profil et son historique d'évaluations, ce qui permet de repartir de la précédente, et les exigences s'exportent vers vos plans d'assurance sécurité. Vous pouvez le découvrir en démonstration.

Synthèse

01

Proportionné

La profondeur du questionnaire dépend de la criticité du fournisseur : une dizaine de questions pour un tiers standard, l'ensemble pour un tiers critique.

02

Prouvé

Chaque question appelle une preuve précise. Un questionnaire purement déclaratif rassure sans protéger : vérifiez périmètres de certification, dates et rapports.

03

Suivi

Notez, décidez, inscrivez les écarts dans un plan d'action et dans le contrat, puis réévaluez au rythme de la criticité et à chaque changement.

Questions fréquentes

Qu'est-ce qu'un questionnaire de sécurité fournisseur ?

C'est une liste de questions envoyée à un prestataire pour évaluer son niveau de cybersécurité avant de lui confier des données, un accès ou un service, puis pendant la relation. Il couvre la gouvernance, les accès, le chiffrement, les sauvegardes, les incidents, la sous-traitance, l'hébergement et les certifications, et chaque réponse doit s'appuyer sur une preuve.

Combien de questions doit contenir un questionnaire de sécurité fournisseur ?

Cela dépend de la criticité du fournisseur. Une dizaine de questions suffit pour un tiers sans accès ni données sensibles ; un prestataire critique justifie un questionnaire complet, autour de trente questions ciblées, complété par des preuves et parfois un audit. Au-delà, les réponses perdent en qualité et les délais s'allongent.

Quelles preuves demander à un fournisseur ?

Demandez des éléments vérifiables : certificat ISO/IEC 27001 avec son périmètre et sa déclaration d'applicabilité, rapport SOC 2 de type II, attestation HDS ou qualification SecNumCloud, synthèse du dernier test d'intrusion, compte rendu de test de restauration, liste des sous-traitants et des pays d'hébergement, procédure de gestion des incidents.

Existe-t-il des questionnaires standards ?

Oui. Les plus connus sont le CAIQ de la Cloud Security Alliance, aligné sur sa Cloud Controls Matrix et pensé pour les services cloud, et le SIG de Shared Assessments, mis à jour chaque année en version Lite et Core. En France, le guide de l'ANSSI sur l'externalisation propose des exigences de sécurité types utilisables comme base.

Un certificat ISO 27001 suffit-il à évaluer un fournisseur ?

Non. C'est un bon signal, mais il faut vérifier que le périmètre certifié couvre le service, les sites et les équipes qui vous concernent, que le certificat est valide et émis par un organisme accrédité. Le certificat ne dit rien non plus de vos exigences propres : localisation, délais de notification, réversibilité.

À quelle fréquence réévaluer un fournisseur ?

Au minimum à chaque renouvellement de contrat. Pour un fournisseur critique, une revue annuelle est recommandée, ainsi qu'une réévaluation après tout changement important : incident, nouveau sous-traitant, changement d'hébergement, rachat ou évolution du service fourni.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.