Guide pratique — sous-traitant

Comment répondre à un questionnaire de sécurité client

Un client vous a envoyé un questionnaire de sécurité de 50 à 300 questions. Voici comment le traiter en une demi-journée, thème par thème, preuve par preuve — et comment faire en sorte que le prochain ne reparte pas de zéro.

Basé sur les objectifs du ReCyF v2.5, document de travail de l’ANSSI, publié le 17 mars 2026.

Pourquoi ce questionnaire vous arrive

Votre client est une entreprise « assujettie » à NIS 2, la réglementation européenne qui impose aux grands comptes de documenter la sécurité de leurs fournisseurs. Il ne vous en veut pas : il doit le prouver à l’ANSSI. La pression passe par le contrat, et le questionnaire est la trace écrite que le client garde.

Conséquence pratique : la question « avez-vous une politique de sécurité écrite » n’est pas un examen. Elle demande une date, un document, un nom de responsable. Les réponses qui rassurent sont les réponses concrètes.

La méthode en quatre temps

Comptez une demi-journée la première fois. La deuxième, vous réutiliserez tout.

  1. 1. Lire le questionnaire comme un document commercial, pas technique

    15 minutes

    Le client ne teste pas vos connaissances : il doit prouver à son propre auditeur qu’il maîtrise son écosystème. Une réponse honnête « non couvert aujourd’hui, voici ce qui est prévu » vaut mieux qu’une réponse vague. Personne n’attend d’une PME de 12 personnes un SOC interne.

  2. 2. Traduire le jargon avant d’y répondre

    10 minutes

    PSSI, EDR, cloisonnement, PCA/PRA : le questionnaire emploie les mots des référentiels que le client doit couvrir. Traduisez-les une fois et la moitié des questions devient limpide.

  3. 3. Répondre thème par thème, preuve en main

    2 à 3 heures

    Chaque thème a sa réponse type et sa preuve. Vous avez déjà un document interne de règles ? Il date ? C’est déjà ce qu’on attend. Un tableur de comptes ? C’est votre registre des accès. Partez de ce qui existe.

  4. 4. Dater, envoyer, garder une copie

    10 minutes

    Une réponse datée vaut une preuve. Envoyez le PDF signé ou simple, et surtout : gardez-le. Le prochain questionnaire arrive dans quelques mois et il recouvrera à 80% celui-ci. Une copie réutilisable, c’est le prochain que vous ne ferez pas.

Le traducteur du jargon

Les termes que votre client emploie sans les expliquer — et ce qu’ils veulent dire pour une entreprise comme la vôtre.

PSSI
Politique de sécurité des systèmes d’information : le document qui écrit les règles. Deux pages suffisent à une PME.
SI
Système d’information : l’ensemble de vos ordinateurs, logiciels, comptes et données.
IAM
Identity and Access Management : la gestion de qui a accès à quoi. Une liste tenue à jour suffit à dire.
MFA ou 2FA
Authentification à deux facteurs : le code en plus du mot de passe. Activez-le d’abord sur la messagerie.
VPN
Réseau privé virtuel : un tunnel chiffré pour accéder à vos outils à distance.
EDR
Endpoint Detection and Response : un antivirus renforcé, qui détecte les comportements suspects et pas seulement les virus connus.
Cloisonnement
Séparer les réseaux et les accès, pour qu’un problème sur une machine ne se propage pas aux autres.
Sauvegarde froide
Une copie déconnectée du réseau, à l’abri d’un chiffrement par rançongiciel.
PCA et PRA
Plan de continuité et plan de reprise d’activité : qui fait quoi, et dans quel ordre, pour redémarrer le jour d’un incident.
Pentest
Test d’intrusion : on paye quelqu’un pour essayer d’entrer, avant qu’un attaquant le fasse gratuitement.
Registre des traitements
La liste RGPD de vos usages de données personnelles. Un tableur suffit au début.

Les huit thèmes, et la preuve attendue

Les thèmes qu’un questionnaire couvre, ce que le client cherche dans chaque, et la preuve qui répond. Chaque thème cite l’objectif du ReCyF dont il vient.

Gouvernance

Objectifs ReCyF 2 et 4

Ce que le client cherche : Décrivez votre organisation de la sécurité et désignez un responsable.

Preuve qui répond : Le document interne de règles, même deux pages, avec sa date de révision.

Accès et mots de passe

Objectifs ReCyF 10, 8 et 11

Ce que le client cherche : Comment gérez-vous les comptes, les mots de passe et les départs de salariés ?

Preuve qui répond : Une capture de la console d’administration ou du coffre-fort, noms masqués, datée.

Sauvegardes et continuité

Objectif ReCyF 13

Ce que le client cherche : Vos données sont-elles sauvegardées, et avez-vous déjà testé une restauration ?

Preuve qui répond : Le journal de sauvegarde et la note du test de restauration.

Postes et réseau

Objectifs ReCyF 5, 7, 9 et 6

Ce que le client cherche : Les postes sont-ils à jour et protégés, et l’accès distant est-il sécurisé ?

Preuve qui répond : La liste des équipements et une capture des réglages de mise à jour.

Sensibilisation de l’équipe

Objectifs ReCyF 4 et 15

Ce que le client cherche : Votre équipe est-elle sensibilisée aux faux e-mails et à la fraude au virement ?

Preuve qui répond : Le support de la session et la liste de présence.

Gestion des incidents

Objectifs ReCyF 12 et 14

Ce que le client cherche : Comment détectez-vous et traitez-vous un incident de sécurité ?

Preuve qui répond : La fiche incident, datée.

Sous-traitance de rang 2

Objectif ReCyF 3

Ce que le client cherche : Vos propres prestataires respectent-ils les mêmes exigences ?

Preuve qui répond : La liste des prestataires et les clauses de confidentialité correspondantes.

RGPD et assurance

Hors ReCyF (RGPD)

Ce que le client cherche : Êtes-vous en règle avec le RGPD, et couvert pour le risque cyber ?

Preuve qui répond : Le registre des traitements et l’attestation d’assurance.

Ce qu’il ne faut pas faire

  • Évitez de répondre « oui » à tout : les incohérences se voient, et le client doit pouvoir partager votre document avec son auditeur.
  • Ne promettez pas ce que vous ne faites pas : le questionnaire engage, comme une annexe de contrat.
  • Ne repartez pas d’une page blanche la fois suivante : votre réponse d’aujourd’hui est le brouillon de la prochaine.

Pour ne plus avoir à le refaire

Le questionnaire CertiPasse reprend ces huit thèmes, en français clair, en environ trente minutes. Il produit un passeport daté, à envoyer à chaque client qui demande.

Répondez

30 minutes de questions en français clair, chacune reliée à l’objectif du ReCyF dont elle vient.

Recevez votre niveau

Un niveau de maturité, et les trois priorités à traiter en premier — les mêmes thèmes que ce guide.

Partagez

Un passeport daté, une page web à lien révocable, un PDF propre à votre logo. Le client suivant attend son lien, pas un nouveau questionnaire.