secria.eu
Base de connaissances

Mon client m'envoie un questionnaire de sécurité — que faire ?

Vous ne tombez pas vous-même sous le coup de la NIS2, mais vous recevez quand même les exigences. Pourquoi cela se produit et ce qu'est une bonne réponse.

Pourquoi vous recevez cette liste

Votre client est soumis à la NIS2 et a une obligation de diligence. L'une des dix mesures comprises dans cette obligation porte explicitement sur la chaîne d'approvisionnement : il doit évaluer la sécurité de ses fournisseurs et prestataires, dans la mesure où ceux-ci affectent ses propres systèmes.

Il ne peut pas ignorer cela. Son propre autorité de surveillance peut lui en demander des comptes et sa direction en est personnellement responsable. D'où le questionnaire et d'où son insistance.

Ce qu'on y trouve généralement

Les questions portent presque toujours sur les mêmes dix sujets, car elles s'appuient sur le même article. Avez-vous une politique de sécurité de l'information, comment gérez-vous les incidents, que faites-vous en matière de continuité et de sauvegardes, comment évaluez-vous vos propres fournisseurs, comment gérez-vous les vulnérabilités, mesurez-vous l'efficacité, où en êtes-vous avec les mises à jour et la sensibilisation, chiffrez-vous les données, qui a accès à quoi, et utilisez-vous l'authentification à deux facteurs.

Le format varie — un fichier Excel, un document Word, un portail où vous devez vous connecter vous-même — mais le contenu ne varie pas. C'est précisément pour cela que la deuxième fois, c'est beaucoup moins de travail.

Ce qu'est une bonne réponse

Honnête et justifiée. Partiellement réglé, voici le document politique, ceci est prévu pour le troisième trimestre : c'est une meilleure réponse qu'une coche partout. Votre client ne cherche pas à évaluer si vous êtes parfait, il cherche à évaluer s'il court un risque et si vous savez où vous en êtes.

Ce que vous ne devez pas faire, c'est inventer. Une réponse qui ne correspond pas lors d'un contrôle vous coûte le contrat et la relation. Ce qui n'existe pas, vous le signalez comme non encore réglé, avec une date à l'appui.

Questions fréquemment posées

Dois-je remplir cela ?

Légalement, non, vous n'avez aucune obligation. Commercialement, c'est différent : sans réponse, vous risquez de perdre le contrat ou son renouvellement.

Mon client peut-il poser toutes ces questions ?

Oui. Contrairement aux questionnaires de durabilité, il n'existe pas de plafond légal sur ce qu'un client peut demander en matière de NIS2. Cependant, cela doit être proportionné au risque que vous représentez pour lui.

Je reçois une liste différente de chaque client.

C'est exact, et c'est le vrai problème. Les sujets sont les mêmes, la forme diffère. Constituer un dossier une seule fois et en tirer les réponses est donc le seul chemin viable.

Ceci est une explication, non un conseil sur votre propre situation. secria.eu n'évalue pas votre organisation et ne donne pas d'assurance.