Aller au contenu
Connexion Voir la démo

25 questions de questionnaires de sécurité, et comment y répondre avec des preuves.

Pour chaque question : ce que le lecteur cherche vraiment, le document qui prouve la réponse, et l'erreur qui fait baisser une note. Aucune réponse à recopier, une réponse générique se repère immédiatement et vous coûte la confiance.

Comment utiliser cette page

Prenez votre dernier questionnaire, retrouvez les questions équivalentes ici, et vérifiez une seule chose : disposez-vous du document cité en regard ? Si non, la question n'est pas de mieux rédiger, mais d'écrire ce document.

Version 1, 25 entrées. Enrichie en continu.

Les 25 questions

25 questions affichées

01Gouvernance

Disposez-vous d'une politique de sécurité de l'information approuvée par la direction ?

Ce que le lecteur cherche

Le lecteur vérifie l'existence d'un cadre formel et son portage par la direction générale, pas la qualité littéraire du document.

Le document qui prouve

La politique elle-même, avec sa page de validation : nom du signataire, fonction, date d'approbation, date de la prochaine revue.

L'erreur classique

Répondre « oui » sans joindre la page de validation. Une politique non datée et non signée est traitée comme inexistante.

02Gouvernance

Qui est responsable de la sécurité de l'information dans votre organisation ?

Ce que le lecteur cherche

Un interlocuteur identifié et un rattachement hiérarchique : le lecteur cherche à savoir si la fonction existe réellement ou si elle est diluée.

Le document qui prouve

Fiche de fonction ou organigramme mentionnant le rôle, son rattachement et son périmètre.

L'erreur classique

Donner un nom sans fonction ni rattachement, ou désigner un prestataire externe comme responsable sans préciser le pilotage interne.

03Gouvernance

À quelle fréquence révisez-vous vos politiques de sécurité ?

Ce que le lecteur cherche

Une périodicité écrite et la preuve qu'elle est tenue, pas une intention.

Le document qui prouve

La clause de revue de la politique, et le compte rendu de la dernière revue effectuée.

L'erreur classique

Répondre « régulièrement » ou « au moins une fois par an » sans produire le dernier compte rendu. La fréquence sans preuve d'exécution ne compte pas.

04Gouvernance

Menez-vous des actions de sensibilisation à la sécurité auprès de vos collaborateurs ?

Ce que le lecteur cherche

Un dispositif récurrent et mesuré, avec un taux de couverture.

Le document qui prouve

Programme de sensibilisation, calendrier, et taux de participation du dernier exercice.

L'erreur classique

Mentionner une formation à l'embauche uniquement. Le lecteur cherche la récurrence et la mesure.

05Gouvernance

Êtes-vous certifiés ISO/IEC 27001 ou équivalent ?

Ce que le lecteur cherche

Le périmètre exact de la certification, pas seulement son existence.

Le document qui prouve

Le certificat en vigueur, avec sa date d'échéance et son annexe de périmètre.

L'erreur classique

Répondre « oui » quand seul un site ou une filiale est couvert. Un périmètre plus étroit que la prestation vendue est un écart découvert en clarification.

06Gouvernance

Réalisez-vous des audits internes de sécurité ?

Ce que le lecteur cherche

Un programme d'audit, son indépendance, et le suivi des écarts constatés.

Le document qui prouve

Plan d'audit, dernier rapport, et tableau de suivi des actions correctives avec dates de clôture.

L'erreur classique

Fournir le rapport sans le suivi des écarts. Un constat non clos est plus visible qu'un constat traité.

07Technique

Comment gérez-vous les accès et les habilitations ?

Ce que le lecteur cherche

Le principe appliqué, moindre privilège, séparation des tâches, et la preuve des revues d'accès.

Le document qui prouve

Procédure de gestion des accès et compte rendu de la dernière revue d'habilitations.

L'erreur classique

Décrire l'outil sans citer la revue périodique. C'est la revue, pas l'outil, qui prouve la maîtrise.

08Technique

L'authentification multifacteur est-elle en place ?

Ce que le lecteur cherche

Le périmètre exact : accès administrateurs, accès distants, applications métier, comptes de service.

Le document qui prouve

Politique d'authentification et capture de configuration ou attestation technique par périmètre.

L'erreur classique

Répondre « oui » globalement alors que les comptes de service ou un outil historique sont exclus. Précisez le périmètre et l'échéance de mise en conformité.

09Technique

Comment gérez-vous les correctifs de sécurité ?

Ce que le lecteur cherche

Des délais engagés par niveau de criticité, et la preuve qu'ils sont respectés.

Le document qui prouve

Procédure de gestion des correctifs avec délais par criticité, et indicateur de conformité du dernier trimestre.

L'erreur classique

Écrire « dès que possible ». Un délai non chiffré est lu comme une absence de processus.

10Technique

Réalisez-vous des tests d'intrusion ?

Ce que le lecteur cherche

La fréquence, le périmètre, l'indépendance du prestataire et le traitement des vulnérabilités trouvées.

Le document qui prouve

Lettre d'attestation du prestataire et synthèse du plan de remédiation, sans divulguer le rapport technique détaillé.

L'erreur classique

Transmettre le rapport complet, il contient vos vulnérabilités. Une attestation et une synthèse suffisent et sont attendues.

11Technique

Vos données sont-elles chiffrées ?

Ce que le lecteur cherche

Chiffrement en transit et au repos, algorithmes, et surtout gestion des clés.

Le document qui prouve

Documentation technique d'architecture précisant les mécanismes et la gestion des clés.

L'erreur classique

Répondre « oui, chiffrement de niveau bancaire ». Sans mécanisme ni gestion des clés, la formule est vide.

12Technique

Comment vos environnements sont-ils séparés ?

Ce que le lecteur cherche

L'étanchéité entre production, recette et développement, et l'absence de données réelles hors production.

Le document qui prouve

Schéma d'architecture et procédure d'anonymisation des jeux de test.

L'erreur classique

Omettre la question des données de production copiées en recette : c'est le point que l'auditeur vérifie en premier.

13Technique

Journalisez-vous les accès et les actions sensibles ?

Ce que le lecteur cherche

Ce qui est journalisé, pendant combien de temps, et qui exploite ces journaux.

Le document qui prouve

Politique de journalisation avec durée de conservation, et description de la supervision.

L'erreur classique

Confondre journalisation et supervision. Des journaux que personne ne lit ne détectent rien.

14Technique

Disposez-vous d'une supervision de sécurité et d'une détection d'incidents ?

Ce que le lecteur cherche

Une capacité de détection réelle, avec des horaires de couverture et un délai de prise en charge.

Le document qui prouve

Description du dispositif, plages de couverture, et engagement de délai de prise en charge.

L'erreur classique

Annoncer une couverture continue si elle repose sur une astreinte non formalisée. L'engagement doit être tenable.

15Données

Où sont hébergées les données que nous vous confierions ?

Ce que le lecteur cherche

Le pays exact, l'entité qui opère l'hébergement, et le droit applicable.

Le document qui prouve

Documentation d'hébergement, région contractuelle, et clause du contrat de sous-traitance.

L'erreur classique

Répondre « en Europe ». Le lecteur veut le pays et l'entité, et il vérifiera si le traitement suit le stockage.

16Données

Des données sont-elles transférées hors de l'Espace économique européen ?

Ce que le lecteur cherche

L'existence de transferts, y compris via un sous-traitant de support, et les garanties encadrant ces transferts.

Le document qui prouve

Registre des transferts, clauses contractuelles types, et analyse d'impact si elle existe.

L'erreur classique

Répondre « non » en oubliant un accès de support depuis un autre pays. Un accès distant est un transfert.

17Données

Quelle est votre durée de conservation des données ?

Ce que le lecteur cherche

Des durées par catégorie de données, et un mécanisme de suppression effectif.

Le document qui prouve

Politique de conservation par catégorie et preuve d'exécution de la purge.

L'erreur classique

Donner une durée unique pour toutes les données. Une politique crédible distingue les catégories.

18Données

Comment traitez-vous une demande d'exercice de droits d'une personne concernée ?

Ce que le lecteur cherche

Un processus outillé, un délai, et un point d'entrée identifié.

Le document qui prouve

Procédure de gestion des demandes, avec délai engagé et registre des demandes traitées.

L'erreur classique

Renvoyer à une adresse de contact sans décrire le processus interne ni le délai.

19Données

Avez-vous désigné un délégué à la protection des données ?

Ce que le lecteur cherche

L'existence du rôle, son indépendance et ses coordonnées publiées.

Le document qui prouve

Désignation formelle et coordonnées, telles que publiées et déclarées.

L'erreur classique

Désigner une personne sans formalisation ni indépendance vis-à-vis des traitements qu'elle contrôle.

20Données

Vos données servent-elles à entraîner des modèles d'intelligence artificielle ?

Ce que le lecteur cherche

Une réponse nette, contractualisée, sur l'usage secondaire des données du client.

Le document qui prouve

Clause contractuelle d'interdiction d'usage secondaire et documentation d'architecture d'isolation.

L'erreur classique

Répondre par une intention. Sur ce point, seule une clause contractuelle opposable est prise au sérieux.

21Tiers et continuité

Comment évaluez-vous la sécurité de vos propres sous-traitants ?

Ce que le lecteur cherche

Un processus d'évaluation avant contractualisation et une réévaluation périodique.

Le document qui prouve

Procédure d'évaluation des tiers, liste des sous-traitants critiques et date de leur dernière évaluation.

L'erreur classique

Fournir la liste sans les dates d'évaluation. Une liste seule ne prouve aucun contrôle. C'est le geste inverse du questionnaire : voir Optivalue Reach.

22Tiers et continuité

Disposez-vous d'un plan de continuité et de reprise d'activité ?

Ce que le lecteur cherche

Des objectifs de temps et de perte de données chiffrés, et la preuve d'un test récent.

Le document qui prouve

Plan de continuité avec objectifs chiffrés, et compte rendu du dernier exercice de test.

L'erreur classique

Produire un plan sans compte rendu de test. Un plan jamais testé n'engage personne.

23Tiers et continuité

À quelle fréquence testez-vous vos restaurations de sauvegarde ?

Ce que le lecteur cherche

Une périodicité et la preuve du dernier test réussi, pas seulement l'existence de sauvegardes.

Le document qui prouve

Politique de sauvegarde avec périodicité de test, et compte rendu du dernier test de restauration.

L'erreur classique

Répondre « les sauvegardes sont testées régulièrement ». Donnez la périodicité et la date du dernier test.

24Tiers et continuité

Quel est votre processus de gestion des incidents de sécurité ?

Ce que le lecteur cherche

Les étapes, les rôles, et le délai de notification client engagé.

Le document qui prouve

Procédure de gestion des incidents et clause contractuelle de notification.

L'erreur classique

Décrire le processus sans citer le délai de notification. C'est précisément ce qui sera contractualisé.

25Tiers et continuité

Avez-vous subi une violation de données au cours des vingt-quatre derniers mois ?

Ce que le lecteur cherche

Une réponse honnête et la démonstration que l'incident a été traité et a produit des améliorations.

Le document qui prouve

Rapport post-incident, notification effectuée, et plan d'action avec ses actions closes.

L'erreur classique

Nier par principe. Un incident déclaré et bien traité rassure davantage qu'une absence d'incident invérifiable.

Vous ne trouvez pas votre question ? Elle relève probablement d'une de ces vingt-cinq familles, formulée autrement, c'est exactement le travail que fait la plateforme : reconnaître qu'une question inédite est une variante d'une question déjà traitée. Voir la page questionnaires de sécurité.

Ces vingt-cinq questions, sur vos documents, en une heure.

Vous verrez lesquelles sont prouvées par votre patrimoine actuel, et lesquelles réclament un document que vous n'avez pas encore.

Démo sur vos documents Quand un document manque