Aller au contenu
Cyber Experts

Comment répondre à un questionnaire de sécurité (sans paniquer)

Un client vous envoie un questionnaire de sécurité de 200 lignes. Voici comment y répondre vite, bien, et honnêtement.

Publié le 4 min de lecture

Si vous vendez du B2B, ce moment vous attend tôt ou tard : un prospect important vous envoie son questionnaire de sécurité. 150 à 300 questions. Format Excel. Référence à des standards que vous ne connaissez pas. Délai : 2 à 4 semaines, sinon le deal saute.

Voici ce qu'il faut savoir.

La règle d'or : honnêteté > exhaustivité

Le réflexe naturel est de répondre « oui » à tout. C'est la pire stratégie. Les acheteurs B2B avertis savent qu'aucune PME de 25 personnes n'a un SOC 24/7. Une réponse menteuse vous fera disqualifier en due diligence ; une réponse honnête vous fait gagner des points.

La règle est simple :

  • Si vous le faites : « Yes ». Ajoutez 1 phrase de preuve concrète.
  • Si vous ne le faites pas : « No, but... ». Décrivez le contrôle compensatoire et votre plan.
  • Si la question ne s'applique pas : « Not applicable ». Expliquez pourquoi en 1 ligne.

La meilleure réponse à « Avez-vous un SOC 24/7 ? » n'est pas « oui ». C'est « Non, nous sommes 25 personnes. Notre détection passe par Microsoft 365 Defender en mode automatique avec alertes par e-mail surveillées en horaires de bureau, et un MDR externalisé pour les incidents critiques. Notre temps de réponse cible est de 4 heures. »

Les standards à connaître (en 2 minutes)

Le questionnaire fait référence à un de ces frameworks :

  • SIG (Standardized Information Gathering) : le plus courant aux US, format Excel, ~150-300 questions selon la version (Lite vs Full)
  • CAIQ (Consensus Assessment Initiative Questionnaire) : version cloud, par la Cloud Security Alliance, ~250 questions
  • ISO 27001 Annex A : 93 contrôles, base européenne fréquente
  • SOC 2 TSC : 5 catégories (Security, Availability, Processing Integrity, Confidentiality, Privacy)
  • NIS2 / DORA : pour les fournisseurs de banques, assurances, infrastructures essentielles

90 % des questions sont identiques entre ces standards, juste reformulées. Une réponse propre à SIG répond aussi à CAIQ avec 5 minutes d'adaptation.

Le processus en 14 jours

Jours 1–2, Cartographier votre réalité

  • Listez tous vos outils, accès, fournisseurs, lieux de stockage de données
  • Pas de jugement, pas de « ce n'est pas idéal », juste la réalité

Jours 3–7, Mapping aux contrôles

  • Pour chaque famille de contrôles (accès, données, chiffrement, sauvegarde, journaux, fournisseurs), répondez à 3 questions :
    • Que faites-vous concrètement aujourd'hui ?
    • Avec quel outil / quel processus ?
    • Quelle preuve pourriez-vous produire ?

Jours 8–11, Rédaction

  • Une réponse par question, en suivant la règle Yes / No-but / N-A
  • Exemples concrets, pas de jargon
  • Évitez les copies-collés depuis ChatGPT, les acheteurs les reconnaissent

Jours 12–13, Relecture

  • Quelqu'un d'autre que l'auteur relit chaque réponse
  • Vérifiez la cohérence inter-questions (« vous dites avoir un IAM mais vous dites pas avoir de revue trimestrielle des accès, incohérent »)

Jour 14, Soumission

  • Envoyez avec un message court qui explique votre approche : « Nous sommes une équipe de N personnes ; notre posture est calibrée à cette taille ; voici nos réponses honnêtes. »

Et si vous avez « beaucoup de No-but » ?

Si vous avez plus de 30 % de « No, but... », deux options :

  1. Acceptez-le et structurez vos « buts » : un plan trimestriel d'amélioration des 3 contrôles les plus importants. Les acheteurs acceptent souvent l'engagement.
  2. Faites un travail préparatoire avant de soumettre : déployez 5-10 contrôles rapides (2FA partout, sauvegarde 3-2-1, DMARC, politique de mots de passe écrite, charte informatique signée). Cela transforme 10 « No » en « Yes » sans budget significatif.

C'est précisément ce que la formation Essentials vous donne : les 7 contrôles les plus rentables, avec leurs modèles et leur certificat associé. Si votre questionnaire est dans 3 semaines et que votre posture actuelle est faible, c'est par là qu'il faut commencer.

Articles liés