[{"data":1,"prerenderedAt":327},["ShallowReactive",2],{"section-links-solutions-fr":3,"section-links-reglementation-fr":36,"section-links-guides-fr":65,"section-links-comparatifs-fr":90,"solution-fr-questionnaire-securite-fournisseur":115},[4,8,12,16,20,24,28,32],{"label":5,"to":6,"description":7},"NIS2 fournisseurs","\u002Fsolutions\u002Fconformite-nis2-fournisseurs","Étendez votre conformité NIS2 à votre chaîne de fournisseurs : campagnes d'évaluation, cartographie supply chain et export ANSSI.",{"label":9,"to":10,"description":11},"Supply chain","\u002Fsolutions\u002Fcybersecurite-supply-chain","Cartographiez votre supply chain, évaluez la cybersécurité de vos fournisseurs et suivez la remédiation jusqu'à la clôture des risques.",{"label":13,"to":14,"description":15},"Risque fournisseur","\u002Fsolutions\u002Fgestion-risque-fournisseur","Cartographiez, évaluez et pilotez le risque de vos fournisseurs avec des campagnes, un score de sécurité et un registre des risques centralisé.",{"label":17,"to":18,"description":19},"DORA + ISO 27001","\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001","Pilotez DORA et ISO 27001 dans un même logiciel : registre CTPP, SOA, contrôles Annexe A et export d'audit unifié.",{"label":21,"to":22,"description":23},"GRC tiers","\u002Fsolutions\u002Fplateforme-grc-tiers","CISAPP réunit gouvernance, risque et conformité (GRC) pour votre écosystème de tiers : référentiels réglementaires, audits et registre des risques.",{"label":25,"to":26,"description":27},"Questionnaires","\u002Fsolutions\u002Fquestionnaire-securite-fournisseur","Lancez des campagnes de questionnaires sécurité fournisseur préconfigurés (ISO 27001, NIS2, DORA, RGPD) et suivez les réponses en temps réel.",{"label":29,"to":30,"description":31},"Score SecOps","\u002Fsolutions\u002Fscore-securite-fournisseur","Suivez un score de sécurité fournisseur calculé automatiquement à partir de scans techniques externes (DNS, TLS, exposition, en-têtes, breach), avec historique et alertes.",{"label":33,"to":34,"description":35},"TPRM SaaS","\u002Fsolutions\u002Ftprm-saas","CISAPP est une plateforme TPRM SaaS qui unifie campagnes d'évaluation, scoring, cartographie de dépendances et conformité réglementaire.",[37,41,45,49,53,57,61],{"label":38,"to":39,"description":40},"AI Act","\u002Freglementation\u002Fai-act","Préparez votre conformité à l'AI Act européen : registre des systèmes IA, FRIA et mapping par article, connecté à votre gestion des risques.",{"label":42,"to":43,"description":44},"DORA","\u002Freglementation\u002Fdora","Gérez votre registre des prestataires TIC critiques (CTPP), vos tests TLPT et vos incidents TIC dans un référentiel DORA prêt à l'audit.",{"label":46,"to":47,"description":48},"ISO 27001","\u002Freglementation\u002Fiso-27001","Gérez votre Déclaration d'applicabilité (SOA), vos contrôles Annexe A et vos preuves d'audit ISO 27001 dans une plateforme unique.",{"label":50,"to":51,"description":52},"NIS2","\u002Freglementation\u002Fnis2","Pilotez vos obligations NIS2 (mesures Art. 21, incidents significatifs, supply chain) et préparez vos exports ANSSI depuis une seule plateforme.",{"label":54,"to":55,"description":56},"Part-IS","\u002Freglementation\u002Fpart-is","Conformité Part-IS (règlements UE 2023\u002F203 et 2022\u002F1645) : SMSI aviation, niveaux PSOE, auto-évaluation Présent & Adéquat, preuves et questionnaire d'audit.",{"label":58,"to":59,"description":60},"RGPD","\u002Freglementation\u002Frgpd","Tenez votre registre de traitement, vos DPIA et gérez vos violations de données avec un wizard de gravité et un tracker 72h CNIL.",{"label":62,"to":63,"description":64},"TISAX","\u002Freglementation\u002Ftisax","Comprenez les niveaux d'évaluation TISAX (AL1 à AL3), le catalogue VDA ISA, la validité du label et ce qu'un fournisseur automobile doit prouver à ses donneurs d'ordre.",[66,70,74,78,82,86],{"label":67,"to":68,"description":69},"Concentration & SPOF","\u002Fressources\u002Fconcentration-risque-fournisseur-spof","Comment identifier les points uniques de défaillance (SPOF) cachés dans votre chaîne fournisseur et cartographier la concentration de risque avant qu'un incident ne la révèle.",{"label":71,"to":72,"description":73},"Attaque supply chain","\u002Fressources\u002Fcyberattaque-chaine-approvisionnement","Comment une cyberattaque chez un fournisseur se propage jusqu'à votre organisation, pourquoi elle est difficile à anticiper, et comment structurer votre défense.",{"label":75,"to":76,"description":77},"Due diligence","\u002Fressources\u002Fdue-diligence-cyber-fournisseur","Comment structurer une due diligence cyber avant de signer un contrat fournisseur, quelles questions poser, et comment éviter d'hériter du risque d'un tiers.",{"label":79,"to":80,"description":81},"Fatigue questionnaires","\u002Fressources\u002Ffatigue-questionnaires-securite","Pourquoi les questionnaires de sécurité fournisseurs saturent achats, sécurité et fournisseurs, et comment sortir du cycle de ressaisie sans perdre en rigueur.",{"label":83,"to":84,"description":85},"Playbook incident","\u002Fressources\u002Fincident-securite-fournisseur-playbook","Que faire dans les premières heures quand un fournisseur annonce un incident de sécurité : playbook en 5 étapes pour évaluer l'impact, contenir et documenter.",{"label":87,"to":88,"description":89},"4ème partie","\u002Fressources\u002Frisque-quatrieme-partie","Vos fournisseurs dépendent eux-mêmes de sous-traitants que vous n'avez jamais évalués. Comment identifier et piloter ce risque de 4ème partie souvent invisible.",[91,95,99,103,107,111],{"label":92,"to":93,"description":94},"Alternatives européennes","\u002Fcomparatifs\u002Falternatives-europeennes-plateformes-tprm","Ce que change le choix d'un éditeur européen pour la gestion du risque tiers : droit applicable, transferts de données, souveraineté et conformité RGPD.",{"label":96,"to":97,"description":98},"CISAPP vs CyberVadis","\u002Fcomparatifs\u002Fcisapp-vs-cybervadis","CyberVadis vend une notation cyber de vos fournisseurs, validée par ses analystes et payée par le fournisseur. CISAPP vous donne la plateforme pour piloter vous-même votre chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":100,"to":101,"description":102},"CISAPP vs tableur","\u002Fcomparatifs\u002Fcisapp-vs-excel-risque-tiers","Jusqu'où un tableur tient-il pour gérer le risque fournisseur, et à partir de quel moment il coûte plus cher qu'une plateforme : comparaison sur des critères vérifiables.",{"label":104,"to":105,"description":106},"CISAPP vs Tenacy","\u002Fcomparatifs\u002Fcisapp-vs-tenacy","Tenacy est un cockpit GRC pour RSSI qui traite la gestion des tiers comme un module parmi d'autres. CISAPP construit l'ensemble de la plateforme autour du risque tiers. Comparaison sur des critères vérifiables.",{"label":108,"to":109,"description":110},"CISAPP vs Vanta","\u002Fcomparatifs\u002Fcisapp-vs-vanta","Vanta automatise d'abord la conformité SOC 2 \u002F ISO 27001 ; le risque tiers y est un module payant séparément. CISAPP est conçue dès l'origine pour la chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":112,"to":113,"description":114},"Critères de choix TPRM","\u002Fcomparatifs\u002Fcriteres-choix-plateforme-tprm","Grille d'évaluation d'une plateforme de gestion du risque tiers : périmètre réglementaire, cycle d'évaluation, preuves, hébergement, intégrations et coût total.",{"id":116,"title":117,"author":118,"body":119,"description":27,"entities":276,"extension":279,"faq":280,"keywords":299,"meta":304,"navigation":305,"ogImage":306,"path":307,"persona":308,"publishedAt":306,"regulation":306,"relatedFeatures":309,"relatedPages":312,"seo":315,"shortTitle":25,"slug":316,"sources":317,"stem":323,"tldr":324,"updatedAt":325,"__hash__":326},"solutions_fr\u002Ffr\u002Fsolutions\u002Fquestionnaire-securite-fournisseur.md","Questionnaire de sécurité fournisseur préconfiguré | CISAPP","CISAPP",{"type":120,"value":121,"toc":269},"minimark",[122,127,141,144,163,167,249,253,256,259],[123,124,126],"h2",{"id":125},"à-quoi-sert-un-questionnaire-de-sécurité-fournisseur","À quoi sert un questionnaire de sécurité fournisseur ?",[128,129,130,140],"p",{},[131,132,133,134,139],"strong",{},"Un ",[135,136,138],"a",{"href":137},"\u002Fglossaire\u002Fquestionnaire-de-securite","questionnaire de sécurité"," collecte de façon structurée les pratiques de sécurité d'un tiers : gouvernance, accès, chiffrement, continuité, sous-traitance, conformité."," C'est la brique déclarative de l'évaluation — nécessaire, jamais suffisante à elle seule.",[128,142,143],{},"CISAPP remplace les questionnaires envoyés par e-mail par des campagnes structurées, basées sur une bibliothèque de modèles préconfigurés (ISO 27001, NIS2, DORA, RGPD).",[145,146,147],"key-takeaways",{},[148,149,150,154,157,160],"ul",{},[151,152,153],"li",{},"La longueur du questionnaire doit suivre la criticité du tiers, pas l'inverse.",[151,155,156],{},"Les preuves existantes (certification, rapport d'audit, Trust Center) peuvent se substituer à des blocs entiers de questions.",[151,158,159],{},"Une réponse manquante est un constat, pas un vide à ignorer.",[151,161,162],{},"Le déclaratif doit être recoupé avec des constats techniques externes.",[123,164,166],{"id":165},"ce-que-le-questionnaire-couvre-et-ce-quil-ne-couvre-pas","Ce que le questionnaire couvre, et ce qu'il ne couvre pas",[168,169,171],"comparison-table",{"caption":170},"Complémentarité entre questionnaire déclaratif et constat technique",[172,173,174,190],"table",{},[175,176,177],"thead",{},[178,179,180,184,187],"tr",{},[181,182,183],"th",{},"Dimension",[181,185,186],{},"Questionnaire",[181,188,189],{},"Score technique externe",[191,192,193,205,216,227,238],"tbody",{},[178,194,195,199,202],{},[196,197,198],"td",{},"Nature",[196,200,201],{},"Déclaratif, engagement du tiers",[196,203,204],{},"Constaté, mesuré depuis l'extérieur",[178,206,207,210,213],{},[196,208,209],{},"Couverture",[196,211,212],{},"Organisation, processus, contrats",[196,214,215],{},"Configuration exposée publiquement",[178,217,218,221,224],{},[196,219,220],{},"Fraîcheur",[196,222,223],{},"Date de la réponse",[196,225,226],{},"Date du dernier scan",[178,228,229,232,235],{},[196,230,231],{},"Contradiction possible",[196,233,234],{},"Oui — et c'est le signal utile",[196,236,237],{},"Oui",[178,239,240,243,246],{},[196,241,242],{},"Effort côté fournisseur",[196,244,245],{},"Élevé",[196,247,248],{},"Nul",[123,250,252],{"id":251},"côté-entreprise-et-côté-fournisseur","Côté entreprise et côté fournisseur",[128,254,255],{},"Côté entreprise : lancement de campagnes depuis la bibliothèque, suivi en temps réel du taux de réponse et des relances, complément du Score SecOps pour prioriser les revues.",[128,257,258],{},"Côté fournisseur : un espace unique pour répondre quel que soit le client, la réutilisation des réponses et preuves déjà fournies, et la visibilité sur le score renvoyé à ses clients.",[128,260,261,262,265,266,268],{},"Voir aussi le ",[135,263,264],{"href":30},"score de sécurité fournisseur"," et la plateforme ",[135,267,33],{"href":34},".",{"title":270,"searchDepth":271,"depth":271,"links":272},"",2,[273,274,275],{"id":125,"depth":271,"text":126},{"id":165,"depth":271,"text":166},{"id":251,"depth":271,"text":252},[277,278],"Questionnaire de sécurité","Trust Center","md",[281,284,287,290,293,296],{"q":282,"a":283},"Qu'est-ce qu'un questionnaire de sécurité fournisseur ?","C'est un ensemble structuré de questions adressé à un tiers pour documenter ses pratiques de sécurité : gouvernance, gestion des accès, chiffrement, continuité, sous-traitance, conformité. Il constitue la brique déclarative de l'évaluation, à compléter par des preuves et des constats techniques.",{"q":285,"a":286},"Les questionnaires sont-ils personnalisables ?","Vous partez d'une bibliothèque préconfigurée (ISO 27001, NIS2, DORA, RGPD) et l'adaptez au profil de risque de chaque fournisseur — la longueur du questionnaire doit suivre la criticité du tiers.",{"q":288,"a":289},"Comment le fournisseur répond-il au questionnaire ?","Le fournisseur répond depuis son propre espace CISAPP, peut réutiliser ses réponses précédentes d'un client à l'autre et partager ses certifications directement, sans repartir d'un fichier vierge.",{"q":291,"a":292},"Comment réduire la fatigue des questionnaires ?","En calibrant la longueur sur la criticité, en acceptant les preuves existantes (certification, rapport d'audit, [Trust Center](\u002Fglossaire\u002Ftrust-center)) en substitution de questions, et en permettant au fournisseur de réutiliser ses réponses. Voir le guide sur la [fatigue des questionnaires](\u002Fressources\u002Ffatigue-questionnaires-securite).",{"q":294,"a":295},"Un questionnaire déclaratif suffit-il ?","Non. Il documente ce que le fournisseur affirme faire. Il doit être recoupé avec des preuves (certificats, rapports) et des constats externes — c'est le rôle du [score de posture](\u002Fglossaire\u002Fscore-de-posture) technique.",{"q":297,"a":298},"Que faire des réponses incomplètes ?","Les questions restées sans réponse sont des constats à part entière : elles alimentent le registre des risques et déclenchent une relance ou une demande de preuve, plutôt que d'être ignorées à la clôture de la campagne.",[300,301,302,303],"questionnaire sécurité fournisseur","questionnaire cybersécurité fournisseur","campagne évaluation fournisseur","audit sécurité fournisseur",{},true,null,"\u002Ffr\u002Fsolutions\u002Fquestionnaire-securite-fournisseur","both",[310,311,29],"Campagnes d'évaluation","Bibliothèque de questionnaires",[313,314],"score-securite-fournisseur","tprm-saas",{"title":117,"description":27},"questionnaire-securite-fournisseur",[318],{"label":319,"url":320,"publisher":321,"date":322},"ISO\u002FIEC 27001:2022, contrôle A.5.20 — exigences de sécurité dans les accords fournisseurs","https:\u002F\u002Fwww.iso.org\u002Fstandard\u002F27001","ISO","2022-10-25","fr\u002Fsolutions\u002Fquestionnaire-securite-fournisseur","Un questionnaire de sécurité fournisseur collecte de façon structurée les pratiques de sécurité d'un tiers avant ou pendant la relation contractuelle. Envoyé par e-mail sous forme de tableur, il produit des réponses incomparables et non traçables. CISAPP le transforme en campagne : bibliothèque préconfigurée, réutilisation des réponses côté fournisseur, suivi des relances et alimentation directe du registre des risques.","2026-08-16","_dGGEQQLfeEUbpzZYeFJzOXv7rDmpsg_wYXa6SLooyg",1791391123989]