forumNouveau sujet

On nous demande des contrôles de cybersécurité de base avant de signer — de quoi s'agit-il et lesquels doit-on vraiment appliquer ?

SSultan Ö***Expert
Poste
Saisie de données
Secteur
Sport et fitness
Type d'organisation
startup en phase de lancement
Membre depuis
févr. 2023
Message
10
#1

Nous sommes une équipe d'intégration de logiciels d'entreprise de 12 personnes basée à Riyad. On est sur le point de signer un contrat annuel de maintenance et de développement de 450.000 SAR avec un grand groupe logistique semi-public. Tout se passait bien, jusqu'au moment où les achats nous ont envoyé un questionnaire d'audit de cybersécurité hyper complet.

En condition préalable au contrat, ils exigent qu'on remplisse la liste des « contrôles de cybersécurité de base » et qu'on fournisse des preuves formelles. Le formulaire contient des dizaines d'items : authentification multifacteur, segmentation réseau, chiffrement des données, politiques de sauvegarde hors ligne, logs d'accès, formations régulières de sensibilisation du personnel, etc.

Notre budget et notre temps sont limités ; il ne nous reste que 3 semaines avant la signature. Pour une petite structure, tout implémenter de zéro et de manière irréprochable est matériellement impossible. Parmi ces exigences, lesquelles constituent une ligne rouge absolue pour les grands comptes, et lesquelles peut-on étaler dans le temps via un plan d'engagement crédible ?

JJale K***Expert
Poste
Chef d'équipe développement
Secteur
Élevage
Type d'organisation
filiale d'un groupe
Membre depuis
févr. 2026
Message
136

Doki · Migration d'infrastructure · 2023

Plus utile#2

En bref : les contrôles de cybersécurité de base sont les exigences minimales que les acheteurs institutionnels imposent pour se prémunir contre les risques de fuites venant de leurs sous-traitants. À ce stade, vous devez déployer sans attendre les points qui verrouillent directement l'accès aux systèmes (authentification, sauvegardes isolées, sécurité des postes clients) et présenter les volets procéduraux politiques et audits périodiques sous la forme d'un plan d'action officiel à 60-90 jours.

En Arabie saoudite les entités publiques et grands comptes répercutent directement les référentiels nationaux de cybersécurité dans leurs cahiers des charges. Lors de ces audits, 3 volets techniques ne négocient pas : 1) L'authentification multifacteur (MFA) systématique pour tout accès distant aux serveurs, dépôts de code et messageries, 2) Un mécanisme de sauvegarde hors ligne ou immuable (immutable) protégeant le code et les données clients contre les ransomwares, 3) Une protection endpoint sous licence et gérée de façon centralisée sur tous les postes de l'équipe, avec OS à jour des correctifs de sécurité.

En revanche, la segmentation réseau avancée, l'architecture SIEM pour les logs les tests d'intrusion externes ou les plans de reprise d'activité complets ne se montent pas en 3 semaines. N'indiquez jamais mensongèrement « implémenté » sur ces lignes. Cochez plutôt « partiellement mis en œuvre » ou « planifié », en ajoutant la mention : « Sera finalisé dans un délai de 90 jours à compter du démarrage du contrat avec l'appui d'un cabinet indépendant ». C'est une pratique standard et bien reçue par les équipes de gestion des risques.

Pour renvoyer le formulaire, joignez comme preuves techniques des captures d'écran des consoles d'administration montrant le MFA activé, une politique de mot de passe basique et une charte de sécurité de l'information signée par les employés. Cela suffira à débloquer la validation rapidement.

UUfuk S***Vétéran
Poste
Administrateur réseau
Secteur
Fabrication de meubles
Type d'organisation
atelier
Membre depuis
oct. 2024
Message
187
#3

on a reçu exactement le meme questionnaire sur un projet logistique similaire a riyad. y avait 40 points la moitié n'avait aucun sens pour une equipe de 10 personnes. on a fourni les screens du mfa et des backups, pour le reste on a mis un calendrier d'engagement et c'est passé tout seul, pas de stress.

BBurak Ö***Expert
Poste
Saisie de données
Secteur
Sport et fitness
Type d'organisation
coopérative
Membre depuis
mars 2022
Message
104
#4

Côté technique, leur bête noire ce sont les ports SSH et RDP ouverts sur le web public. Coupez tout accès direct via IP publique sur vos serveurs et passez a minima par un VPN ou une restriction par liste blanche d'IP. Si vous documentez ce point et l'activation du MFA, vous passerez l'audit technique sans difficulté.

ZZafer B***Membre actif
Poste
Agent du service client
Secteur
Assurance
Type d'organisation
chaîne de magasins
Membre depuis
nov. 2023
Message
34
#5

Les grands comptes savent très bien que vous n'avez pas un SOC d'entreprise à disposition. Ce qu'ils vérifient avant tout, c'est que votre infrastructure ne puisse pas servir de passerelle pour infiltrer leurs propres serveurs. Si vous formalisez l'isolation logique entre votre réseau interne et le tunnel d'intégration dédié au client, leur niveau d'alerte baissera immédiatement.

HHalilMembre actif
Poste
Chaîne d'approvisionnement
Membre depuis
déc. 2023
Message
114
#6

L'année dernière, on a dépensé environ 18.000 SAR pour se conformer à une checklist fournisseur similaire. Sur cette somme, 6.000 SAR sont partis dans les licences d'un gestionnaire centralisé de mots de passe et d'identités, et le reste dans une architecture de sauvegarde automatique isolée sur le cloud. On a validé 19 des 28 points du formulaire directement, et les 9 restants lors de l'audit 3 mois plus tard.

NNeslihan K***Expert
Poste
Responsable IT
Secteur
Catering
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2023
Message
40
#7

La plupart des questionnaires fournisseurs sont malheureusement de simples copier-coller. L'acheteur en face ne comprend rien aux détails techniques, il veut juste que les cases soient cochées et que ce soit signé en bas. Mais s'il y a une fuite de données un jour, ces engagements se retournent contre vous juridiquement ; ne cochez surtout pas « fait » pour des choses que vous n'avez pas mises en place.

TTaner V***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
307
#8

Avant de commencer à remplir le formulaire, demandez un point de 15 minutes avec le responsable de la sécurité informatique d'en face. Expliquez-lui : « Nous sommes une PME, nos contrôles techniques de base sont en place mais nous souhaitons étaler les volets de politiques d'entreprise sur le calendrier du projet ». Dans 90 % des cas ils trouvent ça raisonnable et valident la feuille de route.

ÜÜlkü O***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
14
#9

pour le point sur la sensibilisation du personnel à la cybersécurité, est-ce qu'il faut obligatoirement une certification payante délivrée par un organisme agréé, ou bien une présentation de base faite en interne avec une feuille d'émargement sufft comme preuve ?

ZZerrinMembre actif
Poste
Organisation de mariage
Membre depuis
avr. 2024
Message
84
#10

450.000 SAR, c'est un très beau contrat, ne vous prenez pas la tête. Les grandes boîtes renouvellent cette paperasse tous les ans par pure procédure. Ça fait peur au début mais une fois que les bases sont solides le reste n'est que de la bureaucratie.

ÖÖmer Ö***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Imprimerie
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2023
Message
64
#11

En regardant le processus, le tableau change. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Je suis aussi curieux de savoir si d'autres font autrement.

DDeniz K***ExpertMembre de la communauté
Membre depuis
nov. 2024
Message
154
#12

J'aurais une question, sans vouloir m'éloigner du sujet. L'erreur commise du côté de contrôles de cybersécurité de base est généralement réversible, mais coûteuse.

Les décisions hâtives finissent par être corrigées six mois plus tard. Bien sûr, cela change si votre situation est différente.

MMustafa G***Membre actif
Poste
Co-fondateur
Secteur
Fabrication de machines
Type d'organisation
agence boutique
Membre depuis
mai 2022
Message
155
#13

Il est rare de trouver un texte qui explique les choses aussi clairement.

SSelçukMembre actif
Poste
Club de sport
Type d'organisation
agence boutique
Membre depuis
juin 2024
Message
76
#14

merci beaucoup, cela m'a été très utile.

DDamla Ö***Membre actifMembre de la communauté
Membre depuis
janv. 2022
Message
70
#15

Je ne savais pas ça.

NNuri U***VétéranMembre de la communauté
Membre depuis
févr. 2024
Message
325
#16

beau travail.

NNazlı T***Membre actifMembre de la communauté
Membre depuis
avr. 2025
Message
217
#17

Il faut y aller étape par étape. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Je le note au cas où.

YYağmur B***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
51
#18

Je suis d'accord en partie, pas en partie. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué. Voilà, désolé si je me suis étendu.

AAleyna K***Nouveau membre
Poste
Agent de contrôle qualité
Secteur
Élevage
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juin 2026
Message
1
#19

Je suis une petite entreprise, laissez-moi expliquer de mon point de vue. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Ce que tout le monde fait ne signifie pas que c'est la bonne chose. Je suis aussi curieux de savoir si d'autres font autrement.

FFatih P***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
1
#20

Il est rare de trouver un texte qui explique les choses aussi clairement. Le temps que vous mettez à détecter un problème détermine directement son coût.

Répondre