Guide pratique — sous-traitant
Comment répondre à un questionnaire de sécurité client
Un client vous a envoyé un questionnaire de sécurité de 50 à 300 questions. Voici comment le traiter en une demi-journée, thème par thème, preuve par preuve — et comment faire en sorte que le prochain ne reparte pas de zéro.
Basé sur les objectifs du ReCyF v2.5, document de travail de l’ANSSI, publié le 17 mars 2026.
Pourquoi ce questionnaire vous arrive
Votre client est une entreprise « assujettie » à NIS 2, la réglementation européenne qui impose aux grands comptes de documenter la sécurité de leurs fournisseurs. Il ne vous en veut pas : il doit le prouver à l’ANSSI. La pression passe par le contrat, et le questionnaire est la trace écrite que le client garde.
Conséquence pratique : la question « avez-vous une politique de sécurité écrite » n’est pas un examen. Elle demande une date, un document, un nom de responsable. Les réponses qui rassurent sont les réponses concrètes.
La méthode en quatre temps
Comptez une demi-journée la première fois. La deuxième, vous réutiliserez tout.
1. Lire le questionnaire comme un document commercial, pas technique
15 minutesLe client ne teste pas vos connaissances : il doit prouver à son propre auditeur qu’il maîtrise son écosystème. Une réponse honnête « non couvert aujourd’hui, voici ce qui est prévu » vaut mieux qu’une réponse vague. Personne n’attend d’une PME de 12 personnes un SOC interne.
2. Traduire le jargon avant d’y répondre
10 minutesPSSI, EDR, cloisonnement, PCA/PRA : le questionnaire emploie les mots des référentiels que le client doit couvrir. Traduisez-les une fois et la moitié des questions devient limpide.
3. Répondre thème par thème, preuve en main
2 à 3 heuresChaque thème a sa réponse type et sa preuve. Vous avez déjà un document interne de règles ? Il date ? C’est déjà ce qu’on attend. Un tableur de comptes ? C’est votre registre des accès. Partez de ce qui existe.
4. Dater, envoyer, garder une copie
10 minutesUne réponse datée vaut une preuve. Envoyez le PDF signé ou simple, et surtout : gardez-le. Le prochain questionnaire arrive dans quelques mois et il recouvrera à 80% celui-ci. Une copie réutilisable, c’est le prochain que vous ne ferez pas.
Le traducteur du jargon
Les termes que votre client emploie sans les expliquer — et ce qu’ils veulent dire pour une entreprise comme la vôtre.
- PSSI
- Politique de sécurité des systèmes d’information : le document qui écrit les règles. Deux pages suffisent à une PME.
- SI
- Système d’information : l’ensemble de vos ordinateurs, logiciels, comptes et données.
- IAM
- Identity and Access Management : la gestion de qui a accès à quoi. Une liste tenue à jour suffit à dire.
- MFA ou 2FA
- Authentification à deux facteurs : le code en plus du mot de passe. Activez-le d’abord sur la messagerie.
- VPN
- Réseau privé virtuel : un tunnel chiffré pour accéder à vos outils à distance.
- EDR
- Endpoint Detection and Response : un antivirus renforcé, qui détecte les comportements suspects et pas seulement les virus connus.
- Cloisonnement
- Séparer les réseaux et les accès, pour qu’un problème sur une machine ne se propage pas aux autres.
- Sauvegarde froide
- Une copie déconnectée du réseau, à l’abri d’un chiffrement par rançongiciel.
- PCA et PRA
- Plan de continuité et plan de reprise d’activité : qui fait quoi, et dans quel ordre, pour redémarrer le jour d’un incident.
- Pentest
- Test d’intrusion : on paye quelqu’un pour essayer d’entrer, avant qu’un attaquant le fasse gratuitement.
- Registre des traitements
- La liste RGPD de vos usages de données personnelles. Un tableur suffit au début.
Les huit thèmes, et la preuve attendue
Les thèmes qu’un questionnaire couvre, ce que le client cherche dans chaque, et la preuve qui répond. Chaque thème cite l’objectif du ReCyF dont il vient.
Gouvernance
Objectifs ReCyF 2 et 4Ce que le client cherche : Décrivez votre organisation de la sécurité et désignez un responsable.
Preuve qui répond : Le document interne de règles, même deux pages, avec sa date de révision.
Accès et mots de passe
Objectifs ReCyF 10, 8 et 11Ce que le client cherche : Comment gérez-vous les comptes, les mots de passe et les départs de salariés ?
Preuve qui répond : Une capture de la console d’administration ou du coffre-fort, noms masqués, datée.
Sauvegardes et continuité
Objectif ReCyF 13Ce que le client cherche : Vos données sont-elles sauvegardées, et avez-vous déjà testé une restauration ?
Preuve qui répond : Le journal de sauvegarde et la note du test de restauration.
Postes et réseau
Objectifs ReCyF 5, 7, 9 et 6Ce que le client cherche : Les postes sont-ils à jour et protégés, et l’accès distant est-il sécurisé ?
Preuve qui répond : La liste des équipements et une capture des réglages de mise à jour.
Sensibilisation de l’équipe
Objectifs ReCyF 4 et 15Ce que le client cherche : Votre équipe est-elle sensibilisée aux faux e-mails et à la fraude au virement ?
Preuve qui répond : Le support de la session et la liste de présence.
Gestion des incidents
Objectifs ReCyF 12 et 14Ce que le client cherche : Comment détectez-vous et traitez-vous un incident de sécurité ?
Preuve qui répond : La fiche incident, datée.
Sous-traitance de rang 2
Objectif ReCyF 3Ce que le client cherche : Vos propres prestataires respectent-ils les mêmes exigences ?
Preuve qui répond : La liste des prestataires et les clauses de confidentialité correspondantes.
RGPD et assurance
Hors ReCyF (RGPD)Ce que le client cherche : Êtes-vous en règle avec le RGPD, et couvert pour le risque cyber ?
Preuve qui répond : Le registre des traitements et l’attestation d’assurance.
Ce qu’il ne faut pas faire
- Évitez de répondre « oui » à tout : les incohérences se voient, et le client doit pouvoir partager votre document avec son auditeur.
- Ne promettez pas ce que vous ne faites pas : le questionnaire engage, comme une annexe de contrat.
- Ne repartez pas d’une page blanche la fois suivante : votre réponse d’aujourd’hui est le brouillon de la prochaine.
Pour ne plus avoir à le refaire
Le questionnaire CertiPasse reprend ces huit thèmes, en français clair, en environ trente minutes. Il produit un passeport daté, à envoyer à chaque client qui demande.
Répondez
30 minutes de questions en français clair, chacune reliée à l’objectif du ReCyF dont elle vient.
Recevez votre niveau
Un niveau de maturité, et les trois priorités à traiter en premier — les mêmes thèmes que ce guide.
Partagez
Un passeport daté, une page web à lien révocable, un PDF propre à votre logo. Le client suivant attend son lien, pas un nouveau questionnaire.