Comment répondre à un questionnaire de sécurité (sans paniquer)
Un client vous envoie un questionnaire de sécurité de 200 lignes. Voici comment y répondre vite, bien, et honnêtement.
Si vous vendez du B2B, ce moment vous attend tôt ou tard : un prospect important vous envoie son questionnaire de sécurité. 150 à 300 questions. Format Excel. Référence à des standards que vous ne connaissez pas. Délai : 2 à 4 semaines, sinon le deal saute.
Voici ce qu'il faut savoir.
La règle d'or : honnêteté > exhaustivité
Le réflexe naturel est de répondre « oui » à tout. C'est la pire stratégie. Les acheteurs B2B avertis savent qu'aucune PME de 25 personnes n'a un SOC 24/7. Une réponse menteuse vous fera disqualifier en due diligence ; une réponse honnête vous fait gagner des points.
La règle est simple :
- Si vous le faites : « Yes ». Ajoutez 1 phrase de preuve concrète.
- Si vous ne le faites pas : « No, but... ». Décrivez le contrôle compensatoire et votre plan.
- Si la question ne s'applique pas : « Not applicable ». Expliquez pourquoi en 1 ligne.
La meilleure réponse à « Avez-vous un SOC 24/7 ? » n'est pas « oui ». C'est « Non, nous sommes 25 personnes. Notre détection passe par Microsoft 365 Defender en mode automatique avec alertes par e-mail surveillées en horaires de bureau, et un MDR externalisé pour les incidents critiques. Notre temps de réponse cible est de 4 heures. »
Les standards à connaître (en 2 minutes)
Le questionnaire fait référence à un de ces frameworks :
- SIG (Standardized Information Gathering) : le plus courant aux US, format Excel, ~150-300 questions selon la version (Lite vs Full)
- CAIQ (Consensus Assessment Initiative Questionnaire) : version cloud, par la Cloud Security Alliance, ~250 questions
- ISO 27001 Annex A : 93 contrôles, base européenne fréquente
- SOC 2 TSC : 5 catégories (Security, Availability, Processing Integrity, Confidentiality, Privacy)
- NIS2 / DORA : pour les fournisseurs de banques, assurances, infrastructures essentielles
90 % des questions sont identiques entre ces standards, juste reformulées. Une réponse propre à SIG répond aussi à CAIQ avec 5 minutes d'adaptation.
Le processus en 14 jours
Jours 1–2, Cartographier votre réalité
- Listez tous vos outils, accès, fournisseurs, lieux de stockage de données
- Pas de jugement, pas de « ce n'est pas idéal », juste la réalité
Jours 3–7, Mapping aux contrôles
- Pour chaque famille de contrôles (accès, données, chiffrement, sauvegarde, journaux, fournisseurs), répondez à 3 questions :
- Que faites-vous concrètement aujourd'hui ?
- Avec quel outil / quel processus ?
- Quelle preuve pourriez-vous produire ?
Jours 8–11, Rédaction
- Une réponse par question, en suivant la règle Yes / No-but / N-A
- Exemples concrets, pas de jargon
- Évitez les copies-collés depuis ChatGPT, les acheteurs les reconnaissent
Jours 12–13, Relecture
- Quelqu'un d'autre que l'auteur relit chaque réponse
- Vérifiez la cohérence inter-questions (« vous dites avoir un IAM mais vous dites pas avoir de revue trimestrielle des accès, incohérent »)
Jour 14, Soumission
- Envoyez avec un message court qui explique votre approche : « Nous sommes une équipe de N personnes ; notre posture est calibrée à cette taille ; voici nos réponses honnêtes. »
Et si vous avez « beaucoup de No-but » ?
Si vous avez plus de 30 % de « No, but... », deux options :
- Acceptez-le et structurez vos « buts » : un plan trimestriel d'amélioration des 3 contrôles les plus importants. Les acheteurs acceptent souvent l'engagement.
- Faites un travail préparatoire avant de soumettre : déployez 5-10 contrôles rapides (2FA partout, sauvegarde 3-2-1, DMARC, politique de mots de passe écrite, charte informatique signée). Cela transforme 10 « No » en « Yes » sans budget significatif.
C'est précisément ce que la formation Essentials vous donne : les 7 contrôles les plus rentables, avec leurs modèles et leur certificat associé. Si votre questionnaire est dans 3 semaines et que votre posture actuelle est faible, c'est par là qu'il faut commencer.