secria.eu

mon client me demande de remplir un questionnaire de sécurité que dois-je faire

Un questionnaire de sécurité est généralement un signal de chaîne d'approvisionnement, pas une obligation légale

Un questionnaire d'un client signifie généralement que ce client relève lui-même de la réglementation NIS2 et est tenu d'évaluer ses fournisseurs. Cela s'applique également si l'organisation destinataire n'est pas du tout soumise à l'obligation : le client doit avoir une visibilité sur sa propre chaîne d'approvisionnement, et le questionnaire en est la conséquence. Cette situation — recevoir des questions sans être soi-même soumis à la loi — est courante chez de nombreuses PME fournisseurs et est expliquée plus en détail sur la page pourquoi les fournisseurs reçoivent des exigences de sécurité sans être eux-mêmes soumis à l'obligation.

Le questionnaire porte généralement sur les mêmes sujets : gestion des accès, politique de correctifs, détection des incidents, sauvegardes, gestion des fournisseurs et qui au sein de l'organisation est responsable de la sécurité. Si ces sujets ne sont pas encore bien organisés ou documentés, il est préférable de les mettre en ordre avant de répondre au questionnaire — sinon cela crée un patchwork de réponses disparates qui devront être rassemblées à nouveau lors du questionnaire suivant. Une bonne première étape est de déterminer quelles dix mesures sont utilisées comme base, car pratiquement chaque questionnaire s'y ramène en fin de compte, et de déterminer par où commencer s'il n'y a encore rien de documenté.

Pourquoi les clients le demandent exactement de cette manière : article 21, paragraphe 2, NIS2

L'obligation d'évaluer les fournisseurs découle de l'article 21, paragraphe 2, de la directive NIS2, qui énumère les dix mesures qu'une organisation soumise à l'obligation doit prendre — y compris explicitement la sécurisation de la chaîne d'approvisionnement. Une entité essentielle ou importante qui souhaite se conformer à cette mesure ne peut le démontrer qu'en contrôlant également ses propres fournisseurs, et le questionnaire de sécurité en est l'instrument habituel. Dans la transposition nationale, la Loi sur la cybersécurité, cette obligation s'applique aux organisations soumises à la loi aux Pays-Bas. Pour vérifier soi-même si cette obligation s'applique directement à sa propre organisation, on peut le faire via la question comment déterminer si une entreprise relève de NIS2.

Ce que vous devez faire concrètement

L'application de chaque obligation, accompagnée des délais applicables et des modèles pour l'enregistrement, se trouve dans l'abonnement.

Consulter l'abonnement D'abord la vérification gratuite de la NIS2

Ceci ne constitue pas un conseil juridique. Cette page fournit des informations générales sur la cybersécurité pour les PME. Nous ne connaissons pas votre activité et ne fournissons pas de conseil en matière de durabilité, d'assurance ni de certification. En cas de doute sur votre propre situation, consultez un conseiller ou votre expert-comptable.

Écrit avec l'IA sur la base des sources énumérées ci-dessus, vérifié par un humain le 2026-09-05. Y a-t-il quelque chose qui ne va pas ? Faites-le nous savoir — les corrections sont prioritaires.