Modèle de questionnaire d'évaluation des risques fournisseurs (téléchargement gratuit) — Guide 2026
Cyberlords Editorial Team

Vos fournisseurs détiennent les clés de votre royaume. Ils traitent les données de vos clients, hébergent vos applications, gèrent votre paie et stockent vos sauvegardes. Si l'un d'entre eux est compromis, vous l'êtes aussi.
Ce n'est pas un risque théorique. Le Verizon Data Breach Investigations Report (DBIR) 2025 a révélé que les violations par des tiers ont doublé d'une année sur l'autre, passant de 15 % à 30 % de toutes les violations. Une étude de SecurityScorecard a montré que 71 % des organisations ont subi au moins un incident cyber matériel lié à un tiers au cours de l'année écoulée.
Un questionnaire d'évaluation des risques fournisseurs est votre première ligne de défense. C'est un ensemble structuré de questions que vous envoyez à chaque fournisseur avant qu'il n'accède à vos données, et qui est répété selon un cycle régulier pour assurer une conformité continue.
Ce guide fournit un modèle gratuit à copier-coller avec plus de 40 questions couvrant 8 domaines de risques, aligné sur ISO 27001, SOC 2, NIST SP 800-161 et les recommandations du CISA. Que vous soyez une startup de 10 personnes ou une entreprise de 500 employés, vous pouvez utiliser ce modèle dès aujourd'hui.
Résumé rapide
- Les violations par des tiers ont doublé, passant de 15 % à 30 % de toutes les violations (Verizon DBIR 2025).
- 71 % des organisations ont subi au moins un incident cyber matériel lié à un tiers (SecurityScorecard).
- La remédiation d'une violation de la chaîne d'approvisionnement coûte 4,9 millions $ en moyenne — 17× plus qu'une attaque directe (IBM 2025).
- Cet article inclut un modèle gratuit de plus de 40 questions couvrant 8 domaines de risques.
- Le questionnaire est aligné sur ISO 27001, SOC 2, NIST SP 800-161 et CISA SCRM.
- Vous devez classer vos fournisseurs par niveau de risque et évaluer les fournisseurs critiques au moins annuellement.
Pourquoi l'évaluation des risques fournisseurs est plus importante que jamais
La chaîne d'approvisionnement est désormais la surface d'attaque
| Statistique | Source |
|---|---|
| Les violations par des tiers sont passées de 15 % à 30 % (hausse de 100 % sur un an) | Verizon DBIR 2025 |
| 71 % des organisations ont subi au moins un incident cyber matériel lié à un tiers | SecurityScorecard 2025 |
| Coût moyen de remédiation d'une violation de la chaîne d'approvisionnement : 4,9 millions $ | IBM 2025 |
| Les violations de la chaîne d'approvisionnement coûtent 17× plus que les attaques directes | IBM 2025 |
| Coût mondial des attaques sur la chaîne d'approvisionnement logicielle projeté à 60 milliards $ en 2025 | Cybersecurity Ventures |
| 75 % des organisations ont déjà subi des attaques sur leur chaîne d'approvisionnement | Enquête BlackBerry 2024 |
| Moins de 50 % des organisations surveillent la chaîne d'approvisionnement en nième partie | SecurityScorecard 2025 |
| 47 % des organisations ont subi une violation impliquant un accès réseau tiers | Ponemon Institute 2025 |
Les attaques majeures sur la chaîne d'approvisionnement — de SolarWinds à MOVEit en passant par la violation Snowflake de 2024 — montrent que les attaquants ciblent de plus en plus le maillon le plus faible de la chaîne. Et pour de nombreuses organisations, ce maillon faible est un fournisseur qui a passé un examen de sécurité ponctuel il y a trois ans et n'a jamais été réévalué.
Ce qui se passe sans programme d'évaluation des fournisseurs
Sans questionnaire structuré et processus de revue, les PME font face à trois angles morts critiques :
- Accès inconnu aux données — Vous ne savez peut-être pas quels fournisseurs ont accès à vos données clients les plus sensibles, à votre propriété intellectuelle ou à vos dossiers financiers.
- Aucune obligation contractuelle de sécurité — Sans exigences documentées, les fournisseurs n'ont aucune obligation légale de respecter vos normes de sécurité.
- Exposition réglementaire — Les réglementations comme le RGPD, HIPAA et PCI DSS tiennent votre organisation — et non le fournisseur — responsable de la protection des données, même lorsqu'un fournisseur les traite.
Comment utiliser ce modèle de questionnaire
Étape 1 : Classez vos fournisseurs par niveau de risque
Tous les fournisseurs ne nécessitent pas la même profondeur d'évaluation. Classez-les en trois niveaux :
| Niveau | Critères | Profondeur d'évaluation |
|---|---|---|
| Niveau 1 — Critique | Traite des données sensibles (DCP, données de santé, financières), a un accès réseau ou est essentiel aux opérations | Questionnaire complet (40+ questions), revue annuelle, demandes de preuves (SOC 2, rapports de pentest) |
| Niveau 2 — Modéré | Accès limité aux données, non critique, mais interagit avec les systèmes internes | Questionnaire abrégé (15-25 questions), revue tous les 18 mois |
| Niveau 3 — Faible | Aucun accès aux données sensibles, pas d'intégration réseau, facilement remplaçable | Questionnaire de base (10-15 questions), revue tous les 24 mois |
Étape 2 : Envoyez avant l'intégration
Envoyez le questionnaire avant que le fournisseur ne signe un contrat ou n'accède à vos systèmes. Intégrez cette exigence dans votre processus d'approvisionnement.
Étape 3 : Vérifiez avec des preuves
N'acceptez pas les réponses « Oui » sans vérification. Pour les fournisseurs critiques, demandez des preuves :
- Rapport SOC 2 Type II (couvrant au moins 6 mois)
- Certificat ISO 27001 avec périmètre
- Résumé exécutif du dernier test d'intrusion
- Plan de continuité d'activité / reprise après sinistre
- Attestation d'assurance cyber
Étape 4 : Notez et suivez
Attribuez un score de risque à chaque fournisseur en fonction de ses réponses. Suivez les scores dans le temps et signalez les fournisseurs dont les scores se dégradent.
Modèle de questionnaire d'évaluation des risques fournisseurs
Le modèle ci-dessous contient plus de 40 questions réparties sur 8 domaines de risques. Copiez-le dans un tableur ou un document et personnalisez-le pour votre organisation.
Domaine 1 : Informations sur l'entreprise et périmètre
| # | Question |
|---|---|
| 1.1 | Quel est le nom légal et le siège social de votre organisation ? |
| 1.2 | Quels services fournirez-vous à notre organisation ? |
| 1.3 | Allez-vous traiter, stocker ou avoir accès à nos données ? Si oui, décrivez les types de données (DCP, financières, de santé, etc.). |
| 1.4 | Utiliserez-vous des sous-traitants ou des fournisseurs de quatrième partie pour fournir ces services ? Si oui, listez-les. |
| 1.5 | Quel est votre chiffre d'affaires annuel et votre nombre d'employés ? |
Domaine 2 : Gouvernance et politiques de sécurité
| # | Question |
|---|---|
| 2.1 | Disposez-vous d'une politique de sécurité de l'information formelle et documentée ? Quand a-t-elle été révisée pour la dernière fois ? |
| 2.2 | Avez-vous un RSSI (Responsable de la Sécurité des Systèmes d'Information) dédié ou un rôle équivalent ? |
| 2.3 | Votre organisation est-elle certifiée ISO 27001 ? Si oui, fournissez le périmètre et la date d'expiration du certificat. |
| 2.4 | Avez-vous réalisé un audit SOC 2 Type II au cours des 12 derniers mois ? Si oui, fournissez le rapport. |
| 2.5 | Réalisez-vous des évaluations régulières des risques de sécurité (au moins annuellement) ? |
| 2.6 | Disposez-vous d'une politique d'utilisation acceptable documentée pour les employés ? |
Domaine 3 : Protection des données et confidentialité
| # | Question |
|---|---|
| 3.1 | Comment nos données sont-elles chiffrées au repos et en transit ? Précisez les algorithmes et longueurs de clés. |
| 3.2 | Où nos données sont-elles stockées géographiquement ? Seront-elles transférées au-delà des frontières ? |
| 3.3 | Disposez-vous d'une politique documentée de conservation et de destruction des données ? |
| 3.4 | Pouvez-vous fournir un accord de traitement des données (DPA) conforme au RGPD / réglementations applicables ? |
| 3.5 | Mettez-vous en œuvre des contrôles de prévention des pertes de données (DLP) ? |
| 3.6 | Comment assurez-vous la séparation logique des données clients dans les environnements multi-locataires ? |
Domaine 4 : Contrôle d'accès et authentification
| # | Question |
|---|---|
| 4.1 | Appliquez-vous l'authentification multi-facteurs (MFA) pour tous les accès administratifs et distants ? |
| 4.2 | Suivez-vous le principe du moindre privilège pour l'accès aux données et systèmes clients ? |
| 4.3 | Comment gérez-vous et révisez-vous les droits d'accès des utilisateurs ? À quelle fréquence les revues d'accès sont-elles effectuées ? |
| 4.4 | Disposez-vous d'un processus documenté de révocation des accès lors du départ ou du changement de poste des employés ? |
| 4.5 | Journalisez-vous et surveillez-vous tous les accès aux données et systèmes clients ? |
Domaine 5 : Réponse aux incidents
| # | Question |
|---|---|
| 5.1 | Disposez-vous d'un plan de réponse aux incidents documenté ? Quand a-t-il été testé pour la dernière fois ? |
| 5.2 | Quel est votre délai de notification engagé pour les incidents de sécurité affectant nos données ? |
| 5.3 | Avez-vous subi des violations de données ou des incidents de sécurité au cours des 24 derniers mois ? Si oui, décrivez l'incident et la remédiation. |
| 5.4 | Détenez-vous une assurance cyber ? Quels sont les plafonds de couverture ? |
Domaine 6 : Continuité d'activité et reprise après sinistre
| # | Question |
|---|---|
| 6.1 | Disposez-vous d'un plan de continuité d'activité (PCA) et d'un plan de reprise après sinistre (PRA) documentés ? |
| 6.2 | Quand le PCA et le PRA ont-ils été testés pour la dernière fois ? Fournissez les résultats ou un résumé. |
| 6.3 | Quels sont vos objectifs de temps de reprise (RTO) et de point de reprise (RPO) pour les services que vous nous fournissez ? |
| 6.4 | Maintenez-vous des sauvegardes hors site ou géographiquement séparées ? |
Domaine 7 : Gestion des vulnérabilités et tests
| # | Question |
|---|---|
| 7.1 | Réalisez-vous des scans de vulnérabilités réguliers ? À quelle fréquence ? |
| 7.2 | Réalisez-vous un test d'intrusion annuel par un tiers indépendant ? Fournissez le dernier résumé exécutif. |
| 7.3 | Quel est votre délai moyen de correction des vulnérabilités critiques ? |
| 7.4 | Disposez-vous d'un programme de divulgation responsable ou de bug bounty ? |
Domaine 8 : Conformité réglementaire
| # | Question |
|---|---|
| 8.1 | Quels cadres réglementaires ou normes respectez-vous ? (ISO 27001, SOC 2, RGPD, HIPAA, PCI DSS, CMMC, NIST SP 800-161, etc.) |
| 8.2 | Avez-vous fait l'objet d'actions réglementaires, d'amendes ou de décisions de consentement au cours des 36 derniers mois ? |
| 8.3 | Pouvez-vous fournir des preuves de conformité (certifications, rapports d'audit, lettres d'attestation) ? |
| 8.4 | Disposez-vous d'un processus de suivi et de réponse aux nouvelles exigences réglementaires ? |
Matrice de notation des risques fournisseurs
Après avoir collecté les réponses, utilisez ce cadre de notation pour attribuer un niveau de risque :
| Qualité de la réponse | Score | Signification |
|---|---|---|
| Conformité totale avec preuves fournies | 1 (Risque faible) | Le fournisseur répond ou dépasse les exigences avec documentation |
| Conformité partielle, plan d'amélioration en place | 2 (Risque moyen) | Le fournisseur a des lacunes mais travaille activement à les combler |
| Non conforme, aucune preuve ni plan | 3 (Risque élevé) | Le fournisseur introduit un risque significatif — attention immédiate requise |
| Refus de répondre ou absence de réponse | 4 (Risque critique) | Le fournisseur ne peut pas être évalué — envisagez des alternatives |
Évaluation globale du risque fournisseur : Additionnez les scores sur tous les domaines, divisez par le nombre de questions répondues, et classez :
- 1,0 – 1,5 : Risque faible — procédez avec une surveillance standard
- 1,6 – 2,0 : Risque moyen — procédez avec une surveillance renforcée et un suivi de remédiation
- 2,1 – 3,0 : Risque élevé — exigez un plan de remédiation avant l'intégration ; escaladez à la direction
- 3,1 – 4,0 : Risque critique — ne pas intégrer ; cherchez des fournisseurs alternatifs
Erreurs courantes dans l'évaluation des risques fournisseurs
- Évaluer uniquement lors de l'intégration — Le risque évolue dans le temps. Les fournisseurs ajoutent des sous-traitants, subissent des incidents et laissent expirer leurs certifications. La réévaluation annuelle est essentielle.
- Accepter l'auto-attestation sans preuve — Un fournisseur cochant « Oui » au MFA ne signifie pas que le MFA est correctement implémenté. Demandez les rapports SOC 2, les résultats de tests d'intrusion et les preuves de configuration.
- Traiter tous les fournisseurs de la même façon — Un fournisseur de fournitures de bureau (Niveau 3) ne nécessite pas la même évaluation de 80 questions qu'un hébergeur cloud (Niveau 1). Utilisez le classement par risque pour allouer vos ressources.
- Ignorer le risque en quatrième partie — Le fournisseur de votre fournisseur est aussi votre risque. La fonction GV.SC du NIST CSF 2.0 et les recommandations CISA SCRM soulignent que le risque de la chaîne d'approvisionnement s'étend au-delà des fournisseurs directs.
- Pas de suivi centralisé — Si les évaluations sont dispersées entre les boîtes de réception et les dossiers partagés sans registre centralisé, des lacunes critiques seront manquées. Utilisez un tableur, un outil GRC ou une plateforme dédiée.
- Omettre la revue juridique — Les réponses au questionnaire doivent informer votre contrat. Les exigences de sécurité, les délais de notification de violation et les obligations de traitement des données doivent tous figurer dans l'accord.
Cadres et normes référencés
Ce modèle de questionnaire s'appuie sur les cadres faisant autorité suivants :
| Cadre | Domaine principal |
|---|---|
| NIST SP 800-161 Rev 1 | Gestion des risques de cybersécurité de la chaîne d'approvisionnement — identifier, évaluer et atténuer les risques liés aux produits et services tiers |
| NIST CSF 2.0 — GV.SC | Catégorie de gouvernance de la gestion des risques de la chaîne d'approvisionnement — intégrer les critères de cybersécurité dans l'approvisionnement et la gestion des fournisseurs |
| ISO 27001:2022 (A.5.19 / A.5.20) | Sécurité de l'information dans les relations avec les fournisseurs et prise en compte de la sécurité dans les accords fournisseurs |
| Critères de services de confiance SOC 2 | Sécurité, Disponibilité, Intégrité du traitement, Confidentialité, Vie privée — évaluation des contrôles fournisseurs |
| Groupe de travail CISA ICT SCRM | Modèles standardisés et recommandations pour la communication des risques de la chaîne d'approvisionnement entre fournisseurs et clients |
| RGPD Articles 28 et 32 | Obligations du responsable de traitement envers les sous-traitants, y compris les accords de traitement des données et les mesures de sécurité appropriées |
Citations et références
- Verizon Data Breach Investigations Report (DBIR) 2025 — Les violations par des tiers ont doublé, passant de 15 % à 30 % de toutes les violations.
- SecurityScorecard Rapport 2025 — 71 % des organisations ont subi au moins un incident cyber matériel lié à un tiers ; moins de 50 % surveillent la chaîne en nième partie.
- IBM Cost of a Data Breach 2025 — Coût moyen de remédiation d'une violation de la chaîne d'approvisionnement : 4,9 millions $. 17× plus que les attaques directes.
- Cybersecurity Ventures — Coût mondial des attaques sur la chaîne d'approvisionnement logicielle projeté à 60 milliards $ en 2025.
- Enquête BlackBerry 2024 — 75 % des organisations avaient déjà subi des attaques sur leur chaîne d'approvisionnement.
- Ponemon Institute 2025 — 47 % des organisations ont subi une violation impliquant un accès réseau tiers au cours des 12 mois précédents.
- NIST SP 800-161 Rev 1 — Pratiques de gestion des risques de cybersécurité de la chaîne d'approvisionnement (mai 2022, mis à jour nov. 2024).
- Groupe de travail CISA ICT SCRM — Modèles standardisés de communication des risques fournisseurs et recommandations pour les PME.
Comment Cyberlords peut vous aider
Construire un programme de gestion des risques fournisseurs à partir de zéro peut sembler écrasant, surtout pour les PME sans équipe de conformité dédiée.
Chez Cyberlords, nous aidons les organisations à :
- Créer des questionnaires de risques fournisseurs personnalisés adaptés à votre secteur et vos exigences réglementaires.
- Réaliser des évaluations de sécurité tierces en votre nom, y compris l'examen de la documentation SOC 2 et ISO 27001.
- Construire un programme de gestion des risques fournisseurs qui évolue avec votre entreprise, de la conception initiale du cadre à la surveillance continue.
- Effectuer des tests d'intrusion sur la chaîne d'approvisionnement pour identifier les vulnérabilités introduites par les intégrations fournisseurs.
Si vous souhaitez de l'aide pour évaluer vos fournisseurs ou construire un programme de gestion des risques tiers, contactez l'équipe Cyberlords dès aujourd'hui.
Questions fréquemment posées
Qu'est-ce qu'un questionnaire d'évaluation des risques fournisseurs ?
Un questionnaire d'évaluation des risques fournisseurs est un ensemble structuré de questions utilisé pour évaluer la posture de sécurité, la conformité et les risques opérationnels d'un fournisseur tiers avant ou pendant une relation commerciale. Il couvre généralement la gestion des données, les contrôles d'accès, la réponse aux incidents, la continuité d'activité et la conformité réglementaire. L'objectif est d'identifier les risques avant qu'un fournisseur n'accède à vos données ou systèmes, et de surveiller ces risques de façon continue.
Combien de questions doit contenir un questionnaire d'évaluation des risques fournisseurs ?
Il n'y a pas de nombre fixe, et la bonne longueur dépend du niveau de risque du fournisseur. Pour les fournisseurs de Niveau 1 (critiques) ayant accès à des données sensibles ou une intégration réseau, un questionnaire complet de 40 à 80 questions est courant et approprié. Pour les fournisseurs de Niveau 3 (faible risque) sans accès aux données, une évaluation plus courte de 10 à 15 questions peut suffire. Le principe clé est la proportionnalité — adaptez la profondeur au risque.
Quels cadres de conformité un questionnaire de risques fournisseurs doit-il couvrir ?
Au minimum, votre questionnaire devrait couvrir ISO 27001, SOC 2 et NIST SP 800-161. Selon votre secteur, vous devrez peut-être aussi couvrir le RGPD (si vous traitez des données personnelles de l'UE), HIPAA (santé), PCI DSS (données de cartes de paiement) ou CMMC (chaîne d'approvisionnement de la défense américaine). Le groupe de travail CISA ICT SCRM fournit également des modèles standardisés gratuits pour la communication des risques de la chaîne d'approvisionnement.
À quelle fréquence les évaluations des risques fournisseurs doivent-elles être réalisées ?
Les fournisseurs critiques doivent être évalués au minimum annuellement, avec une surveillance continue de leur posture de sécurité entre les évaluations. Les fournisseurs à risque moyen tous les 12 à 18 mois. Les fournisseurs à faible risque tous les 24 mois. Tout fournisseur doit être réévalué après un incident de sécurité, un changement significatif de services ou de périmètre, ou un renouvellement de contrat. La fonction GV.SC du NIST CSF 2.0 appelle spécifiquement à intégrer la gestion des risques de la chaîne d'approvisionnement dans la gouvernance continue.
Quelle est la différence entre les rapports SOC 2 Type I et Type II ?
Un rapport SOC 2 Type I évalue la conception des contrôles de sécurité d'un fournisseur à un moment donné. Il répond à la question : « Les contrôles sont-ils correctement conçus ? » Un rapport SOC 2 Type II va plus loin — il évalue à la fois la conception et l'efficacité opérationnelle de ces contrôles sur une période, généralement de 6 à 12 mois. Les rapports Type II offrent une assurance nettement plus solide car ils démontrent que les contrôles ne sont pas seulement conçus mais fonctionnent de manière cohérente dans la pratique. Demandez toujours un rapport Type II lorsqu'il est disponible.
Que faire si un fournisseur refuse de remplir le questionnaire ?
Le refus d'un fournisseur de remplir un questionnaire de sécurité est en soi un signal de risque significatif. Vous pouvez proposer des alternatives : accepter un rapport SOC 2 Type II récent, un certificat ISO 27001 avec le périmètre pertinent, ou un questionnaire SIG (Standardized Information Gathering) complété de Shared Assessments. Si le fournisseur refuse toujours de fournir toute documentation de sécurité, documentez formellement le risque dans votre registre, mettez en place des contrôles compensatoires (limitez l'accès aux données, augmentez la surveillance) et envisagez sérieusement des fournisseurs alternatifs.
Qu'est-ce que le risque en nième partie et pourquoi est-ce important ?
Le risque en nième partie désigne le risque introduit par les propres fournisseurs de vos fournisseurs, leurs sous-traitants et l'ensemble de la chaîne d'approvisionnement en aval. Une violation chez un fournisseur de quatrième partie — une entreprise dont vous n'avez peut-être jamais entendu parler — peut se propager à travers la chaîne et affecter directement votre organisation. Le Verizon DBIR 2025 a constaté que les violations par des tiers ont doublé d'une année sur l'autre, et SecurityScorecard a rapporté que moins de la moitié des organisations surveillent ne serait-ce que 50 % de leurs chaînes d'approvisionnement en nième partie. Le NIST CSF 2.0 et les recommandations CISA SCRM soulignent tous deux l'importance de traiter ce risque.
Une PME peut-elle réaliser des évaluations des risques fournisseurs sans équipe GRC dédiée ?
Oui. Les PME peuvent commencer avec un modèle de questionnaire standardisé comme celui de cet article, prioriser leurs 5 à 10 fournisseurs les plus critiques et utiliser les ressources gratuites du CISA et du NIST pour guider le processus. À mesure que le programme mûrit, envisagez d'utiliser une plateforme GRC (beaucoup proposent des tarifs abordables pour les PME) ou de faire appel à un cabinet de cybersécurité comme Cyberlords pour gérer les évaluations à grande échelle. L'étape critique est simplement d'avoir un processus documenté et reproductible — même un processus basé sur un tableur est bien meilleur que pas de programme du tout.
questionnaire évaluation risques fournisseurs aperçu
Décisions clés, risques et actions de mise en œuvre pour le questionnaire d'évaluation des risques fournisseurs.