Aller au contenu
Guides numériques

Questionnaire sécurité pour choisir un fournisseur logiciel ou SaaS

Vingt questions concrètes sur les accès, données, sauvegardes, incidents et réversibilité à poser avant de signer avec un fournisseur numérique.

La rédaction 4 min de lecture

Une certification ou une page « sécurité » ne suffit pas à comprendre comment un fournisseur protégera vos données et maintiendra son service. Un questionnaire court, lié au risque réel, permet d’obtenir des réponses comparables sans envoyer un audit de deux cents lignes à une petite solution.

Adapter la profondeur au service

Classez d’abord l’outil : quelles données contient-il, combien de personnes en dépendent, quel serait l’impact d’une indisponibilité et peut-il effectuer des actions sensibles ? Un service de sondage anonyme n’exige pas le même examen qu’un CRM ou une paie.

Identités et accès

  1. Le service propose-t-il des comptes nominatifs et plusieurs rôles ?
  2. Le MFA est-il disponible et peut-il être rendu obligatoire ?
  3. Peut-on retirer rapidement un utilisateur et ses sessions ?
  4. Les actions administratives importantes sont-elles journalisées ?

Données et sous-traitants

  1. Quelles données sont collectées et dans quels pays sont-elles traitées ?
  2. Quels sous-traitants participent au service et comment leurs changements sont-ils annoncés ?
  3. Les données sont-elles utilisées pour entraîner des fonctions d’IA ou d’autres modèles ?
  4. Quelles durées de conservation et procédures de suppression s’appliquent ?

Sécurité technique

  1. Comment les données sont-elles chiffrées en transit et au repos ?
  2. Comment les vulnérabilités, mises à jour et tests de sécurité sont-ils gérés ?
  3. Quels mécanismes protègent les interfaces d’administration et les API ?
  4. Existe-t-il un programme de signalement de vulnérabilités et un contact sécurité ?

Sauvegardes et continuité

  1. À quelle fréquence les données sont-elles sauvegardées et combien de temps ?
  2. Les restaurations sont-elles testées ?
  3. Quels objectifs de rétablissement et de perte de données sont annoncés ?
  4. Comment le fournisseur communique-t-il pendant un incident ou une indisponibilité ?

Contrat, incident et réversibilité

  1. Dans quel délai un incident concernant nos données est-il signalé ?
  2. Dans quels formats peut-on exporter données, pièces jointes et journaux ?
  3. Combien de temps les données restent-elles accessibles après résiliation ?
  4. Que se passe-t-il en cas de rachat, arrêt du produit ou hausse importante du tarif ?

Demander des preuves proportionnées

Une réponse « oui » peut cacher une fonction réservée à l’offre la plus chère. Demandez une capture de l’administration, un extrait contractuel, la documentation d’export ou le résultat d’un test d’essai. Pour un service critique, des rapports d’audit, certifications ou tests indépendants peuvent être pertinents.

Évaluer les réponses

Classez chaque point en indispensable, important ou souhaitable. Notez la réponse, la preuve, le risque résiduel et la décision. Une absence de fonction ne signifie pas automatiquement un refus : une mesure alternative peut être acceptable si elle est comprise et documentée.

Utiliser une grille de décision simple

Attribuez par exemple deux points à une réponse démontrée, un point à un engagement partiel ou une mesure alternative crédible, et zéro à une absence de réponse. N’additionnez toutefois pas mécaniquement des sujets de gravité différente : l’impossibilité d’activer le MFA sur un service critique peut rester bloquante même si le fournisseur obtient une bonne note globale.

Consignez les exceptions acceptées, la personne qui les valide, les mesures compensatoires et leur date de réexamen. Cette trace rend la décision compréhensible si le contexte, le fournisseur ou l’équipe change.

Les signaux d’alerte

  • aucun moyen d’exporter les données pendant l’essai ;
  • MFA absent sur les comptes administrateurs ;
  • sous-traitants ou lieux de traitement inconnus ;
  • réponses commerciales sans documentation ;
  • suppression et fin de contrat non définies ;
  • incidents passés impossibles à discuter ;
  • responsabilités entièrement reportées sur le client.

Revoir le fournisseur après la signature

Programmez une revue annuelle et à chaque changement majeur : nouvelle fonction IA, migration d’hébergement, modification des sous-traitants ou évolution de l’usage. Vérifiez aussi que vos propres réglages restent corrects. La sécurité du fournisseur ne compense pas un compte administrateur partagé ou des droits jamais retirés.

Article informatif. Les obligations et caractéristiques des services peuvent évoluer : vérifiez les sources officielles et faites valider les situations complexes par un professionnel compétent.

Sources et ressources

La rédaction

La rédaction de Numeora produit des contenus pratiques, vérifiés et accessibles aux professionnels.