Solutions

Questionnaire de sécurité fournisseur préconfiguré

Lancez des campagnes de questionnaires sécurité fournisseur préconfigurés (ISO 27001, NIS2, DORA, RGPD) et suivez les réponses en temps réel.

TL;DR

Un questionnaire de sécurité fournisseur collecte de façon structurée les pratiques de sécurité d'un tiers avant ou pendant la relation contractuelle. Envoyé par e-mail sous forme de tableur, il produit des réponses incomparables et non traçables. CISAPP le transforme en campagne : bibliothèque préconfigurée, réutilisation des réponses côté fournisseur, suivi des relances et alimentation directe du registre des risques.

À quoi sert un questionnaire de sécurité fournisseur ?

Un questionnaire de sécurité collecte de façon structurée les pratiques de sécurité d'un tiers : gouvernance, accès, chiffrement, continuité, sous-traitance, conformité. C'est la brique déclarative de l'évaluation — nécessaire, jamais suffisante à elle seule.

CISAPP remplace les questionnaires envoyés par e-mail par des campagnes structurées, basées sur une bibliothèque de modèles préconfigurés (ISO 27001, NIS2, DORA, RGPD).

Ce que le questionnaire couvre, et ce qu'il ne couvre pas

Complémentarité entre questionnaire déclaratif et constat technique
DimensionQuestionnaireScore technique externe
NatureDéclaratif, engagement du tiersConstaté, mesuré depuis l'extérieur
CouvertureOrganisation, processus, contratsConfiguration exposée publiquement
FraîcheurDate de la réponseDate du dernier scan
Contradiction possibleOui — et c'est le signal utileOui
Effort côté fournisseurÉlevéNul

Côté entreprise et côté fournisseur

Côté entreprise : lancement de campagnes depuis la bibliothèque, suivi en temps réel du taux de réponse et des relances, complément du Score SecOps pour prioriser les revues.

Côté fournisseur : un espace unique pour répondre quel que soit le client, la réutilisation des réponses et preuves déjà fournies, et la visibilité sur le score renvoyé à ses clients.

Voir aussi le score de sécurité fournisseur et la plateforme TPRM SaaS.

FAQ

C'est un ensemble structuré de questions adressé à un tiers pour documenter ses pratiques de sécurité : gouvernance, gestion des accès, chiffrement, continuité, sous-traitance, conformité. Il constitue la brique déclarative de l'évaluation, à compléter par des preuves et des constats techniques.

Sources

  1. ISO/IEC 27001:2022, contrôle A.5.20 — exigences de sécurité dans les accords fournisseurs — ISO, 2022-10-25

Prêt à reprendre le contrôle de votre risque tiers ?

Je suis une entreprise

On vous recontacte sous 24 h

Je suis un fournisseur

Onboarding immédiat

Créer un compte gratuit