forumNouveau sujet

Un grand compte exige un audit de sécurité avant signature — existe-t-il une checklist à passer en revue ?

SSerkan G***Expert
Poste
Expert en tests d'intrusion
Type d'organisation
filiale d'un groupe
Membre depuis
nov. 2023
Message
154
#1

Nous sommes une boîte d'édition logicielle B2B de 9 personnes basée à Londres. Nous développons une plateforme facilitant la gestion des processus RH. Jusqu'ici, nous n'avons travaillé qu'avec des PME de 20 à 50 salariés, et la sécurité n'a jamais été abordée au-delà de questions très basiques. Mais la semaine dernière, nous sommes arrivés au stade de l'accord de principe pour un contrat de licence annuel de 85.000 livres avec une grande chaîne de distribution comptant 4.000 employés au Royaume-Uni.

Leur service achats nous a informés qu'avant la signature du contrat, leur équipe de sécurité des systèmes d'information allait nous auditer, et ils nous ont envoyé un questionnaire d'évaluation des risques fournisseurs interminable de 180 questions. Nous n'avons pas encore de certification SOC 2 ou ISO 27001. Pour éviter de faire capoter le deal et sortir la tête haute de cet audit corporate existe-t-il une checklist de sécurité concrète qu'on devrait avoir prête sous le coude ? Quelles preuves et documents les grands comptes attendent-ils de la part de petits éditeurs SaaS ?

NNevinMembre actif
Poste
École de langues
Membre depuis
avr. 2024
Message
92
Plus utile#2

En bref : vous pouvez convaincre un grand compte même sans certification officielle, car ils cherchent avant tout des processus concrets prouvant que vous traitez leurs données avec rigueur, plutôt qu'un diplôme parfait sur le papier. Chacune de vos réponses aux auditeurs doit impérativement être appuyée par une politique écrite, une capture d'écran du système ou un rapport tiers.

Voici les grands volets de la checklist de sécurité essentielle à préparer : 1) Gestion des accès. Fournissez la procédure formelle attestant que l'authentification multifacteur (MFA) est obligatoire pour toute l'entreprise et sur les systèmes de prod, que les accès sont basés sur les rôles (RBAC) et que les comptes des collaborateurs sur le départ sont révoqués immédiatement. 2) Chiffrement et sauvegardes. Précisez que les données sont chiffrées en transit (TLS) et au repos (at-rest) ; prouvez que des sauvegardes chiffrées quotidiennes sont effectuées et qu'un test de restauration est réalisé au moins une fois par trimestre.

3) Gestion des vulnérabilités. Le résumé exécutif d'un test d'intrusion (pentest) récent réalisé par un prestataire indépendant fait des miracles dans ces négociations. À défaut, fournissez au minimum les rapports de vos scans automatiques de vulnérabilités et votre politique de correctifs détaillant les délais de patch selon la criticité. 4) Plan de réponse aux incidents et continuité d'activité. Partagez un document clair de 2-3 pages précisant sous quel délai le client est alerté en cas de fuite de données et comment l'équipe technique gère la crise. Ne répondez jamais par un simple « Oui » : renvoyez systématiquement vers la section correspondante de vos politiques.

SSelin K***Membre actif
Poste
Chargé de ressources humaines
Secteur
E-commerce
Type d'organisation
atelier
Membre depuis
sept. 2024
Message
42
#3

Ce que les auditeurs d'entreprise détestent par-dessus tout, c'est le bluff. Si vous prétendez disposer d'un dispositif de sécurité inexistant et que vous bloquez dès qu'ils demandent une preuve, le dossier s'arrête net. Expliquer que « ce processus est actuellement géré manuellement et son automatisation est planifiée d'ici 6 mois » vous donnera infiniment plus de crédibilité qu'un mensonge.

PPolat G***Membre actif
Poste
Graphiste
Secteur
Droit
Type d'organisation
atelier
Membre depuis
nov. 2023
Message
29

Doki · Conseil SEO · 2023

#4

Exploitez le modèle de responsabilité partagée de votre hébergeur cloud à votre avantage. Pour toutes les questions touchant à la sécurité physique des serveurs, aux certifications des datacenters et à la redondance matérielle, référencez directement la documentation de sécurité publique de votre fournisseur cloud. Cela vous permettra d'évacuer au moins 30 % du questionnaire.

TTaner N***Membre actifMembre de la communauté
Membre depuis
déc. 2025
Message
13
#5

Dès ce week-end, activez le gestionnaire de mots de passe et le MFA obligatoire sur tous les comptes pro utilisés par votre équipe depuis le panneau central. Les captures d'écran du panneau montrant que vous avez fait cette étape sont la preuve la plus solide pour la section authentification du questionnaire.

ÖÖmerMembre actif
Poste
Analyste financier
Membre depuis
déc. 2023
Message
126
#6

On a bloqué sur un questionnaire similaire l'an dernier, le contrat a pris 3 mois de retard. On a payé 3 500 livres pour un test d'intrusion en urgence et on a eu un résumé exécutif propre d'une page. En ajoutant ce rapport, l'équipe sécurité a validé directement la moitié des questions techniques du questionnaire.

OOnur K***Expert
Poste
Directeur R&D
Membre depuis
août 2023
Message
142
#7

N'oubliez pas que l'entreprise cliente, en tant que responsable de traitement, vous demandera un Accord de Traitement des Données (DPA). Il est recommandé de revoir avec votre conseiller juridique les clauses sur où sont stockées les données, qui sont vos sous-traitants et le droit d'audit.

İİlknur G***VétéranMembre de la communauté
Membre depuis
nov. 2024
Message
80
#8

Les 180 questions ne vous concernent peut-être pas toutes. Les grandes boîtes envoient le même modèle générique à chaque fournisseur. Pour les questions hors périmètre de votre appli (par exemple la sécurité des bureaux ou les systèmes de badge d'accès), écrivez clairement 'Non Applicable (N/A)' avec une brève justification, ne vous engagez pas inutilement.

AAleyna E***Membre actif
Poste
Stagiaire
Secteur
Services informatiques
Type d'organisation
atelier
Membre depuis
janv. 2025
Message
140
#9

pas de panique ces questionnaires sont devenus la routine du process de vente et si vous demandez une réunion de 30 minutes avec le responsable sécurité du client et que vous lui faites clairement sentir que vous êtes une petite équipe agie mais que vous avez pris les mesures de base pour protéger leurs données le process se débloque beaucoup plus vite.

Correction : je me suis trompé sur le chiffre, c'était un peu plus bas.

CCansuMembre actif
Poste
Expert en marketing digital
Membre depuis
janv. 2024
Message
128
#10

La solution qui semble bon marché finit souvent par coûter cher. Si c'est une première, commencez petit, l'échelle viendra plus tard.

Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production. J'espère que cela vous sera utile.

NNeslihan B***Expert
Poste
Chef de projet
Secteur
Cosmétique
Type d'organisation
distributeur régional
Membre depuis
juin 2025
Message
129
#11

Il est rare de trouver un texte qui explique les choses aussi clairement. du coup avant de décider regardez quelles données vous avez en main.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

DDilekNouveau membre
Poste
Pâtisserie
Type d'organisation
filiale d'un groupe
Membre depuis
nov. 2024
Message
19
#12

mon regard a changé après avoir vécu cela. genre si vous grondez les fausses alertes, plus personne ne signalera rien.

si vous grondez les fausses alertes, plus personne ne signalera rien mais du coup c'est confirmé par l'expérience.

ZZehra D***Expert
Poste
Directeur des systèmes d'information
Secteur
Grossiste alimentaire
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2025
Message
44

Doki · Contrat de maintenance serveur · 2024

#13

J'aurais une question, sans vouloir m'éloigner du sujet. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Bon courage.

ZZerrin D***Nouveau membreMembre de la communauté
Membre depuis
mai 2026
Message
140
#14

Il faut faire une distinction ici. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Commencez par un petit test, ne vous engagez pas sur tout d'un coup. C'est confirmé par l'expérience.

ÖÖmer Ö***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Textile
Type d'organisation
atelier
Membre depuis
févr. 2022
Message
76
#15

Il y a une erreur fréquente à commettre en faisant cela. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Quand on essaie de tout changer en même temps rien ne prend. C'est mon avis, je ne l'écris pas comme une vérité absolue.

GGizem A***Membre actifMembre de la communauté
Membre depuis
oct. 2025
Message
341
#16

Je suis du même avis. Avant de décider, regardez quelles données vous avez en main.

EElif K***Membre actif
Poste
Directeur de la relation client
Secteur
Logistique
Type d'organisation
Entreprise de 20 personnes
Membre depuis
févr. 2023
Message
74
#17

Je vais résumer ce qui a été dit jusqu'ici. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Le temps que vous mettez à détecter un problème détermine directement son coût. Bon courage.

EEsra K***Membre actifMembre de la communauté
Membre depuis
juil. 2025
Message
1
#18

Il y a un point que je ne comprends pas. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

À votre place, j'irais par cette voie.

YYiğit E***Membre actif
Poste
Agent du service client
Secteur
Construction
Type d'organisation
Entreprise de 300 personnes
Membre depuis
mars 2023
Message
3

Doki · Identité de marque · 2026

#19

Je suis d'accord. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

ZZeynep T***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
17
#20

J'ai été soulagé en lisant cette réponse donc ce n'est pas seulement mon cas. bon si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Corrigez-moi si je me trompe.

Répondre