25 questions de questionnaires de sécurité, et comment y répondre avec des preuves.
Pour chaque question : ce que le lecteur cherche vraiment, le document qui prouve la réponse, et l'erreur qui fait baisser une note. Aucune réponse à recopier, une réponse générique se repère immédiatement et vous coûte la confiance.
Comment utiliser cette page
Prenez votre dernier questionnaire, retrouvez les questions équivalentes ici, et vérifiez une seule chose : disposez-vous du document cité en regard ? Si non, la question n'est pas de mieux rédiger, mais d'écrire ce document.
Version 1, 25 entrées. Enrichie en continu.
25 questions affichées
Disposez-vous d'une politique de sécurité de l'information approuvée par la direction ?
Ce que le lecteur cherche
Le lecteur vérifie l'existence d'un cadre formel et son portage par la direction générale, pas la qualité littéraire du document.
Le document qui prouve
La politique elle-même, avec sa page de validation : nom du signataire, fonction, date d'approbation, date de la prochaine revue.
L'erreur classique
Répondre « oui » sans joindre la page de validation. Une politique non datée et non signée est traitée comme inexistante.
Qui est responsable de la sécurité de l'information dans votre organisation ?
Ce que le lecteur cherche
Un interlocuteur identifié et un rattachement hiérarchique : le lecteur cherche à savoir si la fonction existe réellement ou si elle est diluée.
Le document qui prouve
Fiche de fonction ou organigramme mentionnant le rôle, son rattachement et son périmètre.
L'erreur classique
Donner un nom sans fonction ni rattachement, ou désigner un prestataire externe comme responsable sans préciser le pilotage interne.
À quelle fréquence révisez-vous vos politiques de sécurité ?
Ce que le lecteur cherche
Une périodicité écrite et la preuve qu'elle est tenue, pas une intention.
Le document qui prouve
La clause de revue de la politique, et le compte rendu de la dernière revue effectuée.
L'erreur classique
Répondre « régulièrement » ou « au moins une fois par an » sans produire le dernier compte rendu. La fréquence sans preuve d'exécution ne compte pas.
Menez-vous des actions de sensibilisation à la sécurité auprès de vos collaborateurs ?
Ce que le lecteur cherche
Un dispositif récurrent et mesuré, avec un taux de couverture.
Le document qui prouve
Programme de sensibilisation, calendrier, et taux de participation du dernier exercice.
L'erreur classique
Mentionner une formation à l'embauche uniquement. Le lecteur cherche la récurrence et la mesure.
Êtes-vous certifiés ISO/IEC 27001 ou équivalent ?
Ce que le lecteur cherche
Le périmètre exact de la certification, pas seulement son existence.
Le document qui prouve
Le certificat en vigueur, avec sa date d'échéance et son annexe de périmètre.
L'erreur classique
Répondre « oui » quand seul un site ou une filiale est couvert. Un périmètre plus étroit que la prestation vendue est un écart découvert en clarification.
Réalisez-vous des audits internes de sécurité ?
Ce que le lecteur cherche
Un programme d'audit, son indépendance, et le suivi des écarts constatés.
Le document qui prouve
Plan d'audit, dernier rapport, et tableau de suivi des actions correctives avec dates de clôture.
L'erreur classique
Fournir le rapport sans le suivi des écarts. Un constat non clos est plus visible qu'un constat traité.
Comment gérez-vous les accès et les habilitations ?
Ce que le lecteur cherche
Le principe appliqué, moindre privilège, séparation des tâches, et la preuve des revues d'accès.
Le document qui prouve
Procédure de gestion des accès et compte rendu de la dernière revue d'habilitations.
L'erreur classique
Décrire l'outil sans citer la revue périodique. C'est la revue, pas l'outil, qui prouve la maîtrise.
L'authentification multifacteur est-elle en place ?
Ce que le lecteur cherche
Le périmètre exact : accès administrateurs, accès distants, applications métier, comptes de service.
Le document qui prouve
Politique d'authentification et capture de configuration ou attestation technique par périmètre.
L'erreur classique
Répondre « oui » globalement alors que les comptes de service ou un outil historique sont exclus. Précisez le périmètre et l'échéance de mise en conformité.
Comment gérez-vous les correctifs de sécurité ?
Ce que le lecteur cherche
Des délais engagés par niveau de criticité, et la preuve qu'ils sont respectés.
Le document qui prouve
Procédure de gestion des correctifs avec délais par criticité, et indicateur de conformité du dernier trimestre.
L'erreur classique
Écrire « dès que possible ». Un délai non chiffré est lu comme une absence de processus.
Réalisez-vous des tests d'intrusion ?
Ce que le lecteur cherche
La fréquence, le périmètre, l'indépendance du prestataire et le traitement des vulnérabilités trouvées.
Le document qui prouve
Lettre d'attestation du prestataire et synthèse du plan de remédiation, sans divulguer le rapport technique détaillé.
L'erreur classique
Transmettre le rapport complet, il contient vos vulnérabilités. Une attestation et une synthèse suffisent et sont attendues.
Vos données sont-elles chiffrées ?
Ce que le lecteur cherche
Chiffrement en transit et au repos, algorithmes, et surtout gestion des clés.
Le document qui prouve
Documentation technique d'architecture précisant les mécanismes et la gestion des clés.
L'erreur classique
Répondre « oui, chiffrement de niveau bancaire ». Sans mécanisme ni gestion des clés, la formule est vide.
Comment vos environnements sont-ils séparés ?
Ce que le lecteur cherche
L'étanchéité entre production, recette et développement, et l'absence de données réelles hors production.
Le document qui prouve
Schéma d'architecture et procédure d'anonymisation des jeux de test.
L'erreur classique
Omettre la question des données de production copiées en recette : c'est le point que l'auditeur vérifie en premier.
Journalisez-vous les accès et les actions sensibles ?
Ce que le lecteur cherche
Ce qui est journalisé, pendant combien de temps, et qui exploite ces journaux.
Le document qui prouve
Politique de journalisation avec durée de conservation, et description de la supervision.
L'erreur classique
Confondre journalisation et supervision. Des journaux que personne ne lit ne détectent rien.
Disposez-vous d'une supervision de sécurité et d'une détection d'incidents ?
Ce que le lecteur cherche
Une capacité de détection réelle, avec des horaires de couverture et un délai de prise en charge.
Le document qui prouve
Description du dispositif, plages de couverture, et engagement de délai de prise en charge.
L'erreur classique
Annoncer une couverture continue si elle repose sur une astreinte non formalisée. L'engagement doit être tenable.
Où sont hébergées les données que nous vous confierions ?
Ce que le lecteur cherche
Le pays exact, l'entité qui opère l'hébergement, et le droit applicable.
Le document qui prouve
Documentation d'hébergement, région contractuelle, et clause du contrat de sous-traitance.
L'erreur classique
Répondre « en Europe ». Le lecteur veut le pays et l'entité, et il vérifiera si le traitement suit le stockage.
Des données sont-elles transférées hors de l'Espace économique européen ?
Ce que le lecteur cherche
L'existence de transferts, y compris via un sous-traitant de support, et les garanties encadrant ces transferts.
Le document qui prouve
Registre des transferts, clauses contractuelles types, et analyse d'impact si elle existe.
L'erreur classique
Répondre « non » en oubliant un accès de support depuis un autre pays. Un accès distant est un transfert.
Quelle est votre durée de conservation des données ?
Ce que le lecteur cherche
Des durées par catégorie de données, et un mécanisme de suppression effectif.
Le document qui prouve
Politique de conservation par catégorie et preuve d'exécution de la purge.
L'erreur classique
Donner une durée unique pour toutes les données. Une politique crédible distingue les catégories.
Comment traitez-vous une demande d'exercice de droits d'une personne concernée ?
Ce que le lecteur cherche
Un processus outillé, un délai, et un point d'entrée identifié.
Le document qui prouve
Procédure de gestion des demandes, avec délai engagé et registre des demandes traitées.
L'erreur classique
Renvoyer à une adresse de contact sans décrire le processus interne ni le délai.
Avez-vous désigné un délégué à la protection des données ?
Ce que le lecteur cherche
L'existence du rôle, son indépendance et ses coordonnées publiées.
Le document qui prouve
Désignation formelle et coordonnées, telles que publiées et déclarées.
L'erreur classique
Désigner une personne sans formalisation ni indépendance vis-à-vis des traitements qu'elle contrôle.
Vos données servent-elles à entraîner des modèles d'intelligence artificielle ?
Ce que le lecteur cherche
Une réponse nette, contractualisée, sur l'usage secondaire des données du client.
Le document qui prouve
Clause contractuelle d'interdiction d'usage secondaire et documentation d'architecture d'isolation.
L'erreur classique
Répondre par une intention. Sur ce point, seule une clause contractuelle opposable est prise au sérieux.
Comment évaluez-vous la sécurité de vos propres sous-traitants ?
Ce que le lecteur cherche
Un processus d'évaluation avant contractualisation et une réévaluation périodique.
Le document qui prouve
Procédure d'évaluation des tiers, liste des sous-traitants critiques et date de leur dernière évaluation.
L'erreur classique
Fournir la liste sans les dates d'évaluation. Une liste seule ne prouve aucun contrôle. C'est le geste inverse du questionnaire : voir Optivalue Reach.
Disposez-vous d'un plan de continuité et de reprise d'activité ?
Ce que le lecteur cherche
Des objectifs de temps et de perte de données chiffrés, et la preuve d'un test récent.
Le document qui prouve
Plan de continuité avec objectifs chiffrés, et compte rendu du dernier exercice de test.
L'erreur classique
Produire un plan sans compte rendu de test. Un plan jamais testé n'engage personne.
À quelle fréquence testez-vous vos restaurations de sauvegarde ?
Ce que le lecteur cherche
Une périodicité et la preuve du dernier test réussi, pas seulement l'existence de sauvegardes.
Le document qui prouve
Politique de sauvegarde avec périodicité de test, et compte rendu du dernier test de restauration.
L'erreur classique
Répondre « les sauvegardes sont testées régulièrement ». Donnez la périodicité et la date du dernier test.
Quel est votre processus de gestion des incidents de sécurité ?
Ce que le lecteur cherche
Les étapes, les rôles, et le délai de notification client engagé.
Le document qui prouve
Procédure de gestion des incidents et clause contractuelle de notification.
L'erreur classique
Décrire le processus sans citer le délai de notification. C'est précisément ce qui sera contractualisé.
Avez-vous subi une violation de données au cours des vingt-quatre derniers mois ?
Ce que le lecteur cherche
Une réponse honnête et la démonstration que l'incident a été traité et a produit des améliorations.
Le document qui prouve
Rapport post-incident, notification effectuée, et plan d'action avec ses actions closes.
L'erreur classique
Nier par principe. Un incident déclaré et bien traité rassure davantage qu'une absence d'incident invérifiable.
Vous ne trouvez pas votre question ? Elle relève probablement d'une de ces vingt-cinq familles, formulée autrement, c'est exactement le travail que fait la plateforme : reconnaître qu'une question inédite est une variante d'une question déjà traitée. Voir la page questionnaires de sécurité.
Ces vingt-cinq questions, sur vos documents, en une heure.
Vous verrez lesquelles sont prouvées par votre patrimoine actuel, et lesquelles réclament un document que vous n'avez pas encore.