Aller au contenu
Accueil › Actualités › Modèle Voxalia › Nos réponses aux douze questions NIS2, même celles…
Modèle Voxalia

Nos réponses aux douze questions NIS2, même celles qui nous desservent

Un questionnaire sécurité fournisseur se remplit d'habitude en privé, au minimum, et se renvoie avec l'espoir que personne ne vérifiera. Nous avions promis de faire l'inverse : répondre publiquement aux douze questions que les donneurs d'ordre posent à leurs prestataires, en disant aussi ce qui n'est pas encore au niveau. Voici nos réponses.

Questionnaire sécurité fournisseur, les réponses publiques de Voxalia aux douze questions NIS2

Un questionnaire sécurité fournisseur sert à vérifier qu’un prestataire ne fera pas entrer un risque dans le système d’information de son client. Il se remplit d’ordinaire en privé, au plus juste, et chaque client en envoie une version différente. Nous publions ici nos réponses aux douze questions que nous avions listées fin septembre, une fois pour toutes, avec le niveau réel de chaque réponse : documenté, partiel ou absent. Un donneur d’ordre peut nous évaluer avant de nous consulter, et un prestataire peut s’en servir pour mesurer l’écart avec sa propre situation.

Fin septembre, nous écrivions que NIS2 n’est pas encore la loi, mais que vos clients n’ont pas attendu. Nous y prenions un engagement précis : répondre publiquement à ces douze questions, y compris là où la réponse n’est pas flatteuse. Cet article tient cet engagement. Il paraît pendant le mois européen de la cybersécurité, ce qui est un hasard de calendrier, et la même semaine que l’ouverture de l’examen du texte de transposition en séance publique à l’Assemblée nationale, ce qui n’en est pas un.

Pourquoi un questionnaire sécurité fournisseur n’est plus une formalité

Les prestataires sont devenus une porte d’entrée majeure des attaques. Selon le Data Breach Investigations Report 2025 de Verizon, publié en avril 2025, la part des violations de données impliquant un tiers a doublé en un an, passant de 15 % à 30 %. L’ENISA, dans son panorama des menaces publié le 22 septembre 2026, constate que les cybercriminels ont de plus en plus ciblé les prestataires tiers, en particulier les fournisseurs de services numériques. L’ANSSI consacre une section entière de son Panorama de la cybermenace 2025, publié en mars 2026, au ciblage des sous-traitants comme vecteur de compromission.

Le cadre réglementaire suit. La directive NIS2 impose aux entités régulées de traiter la sécurité de leur chaîne d’approvisionnement, y compris dans leurs relations avec leurs fournisseurs directs. Le référentiel publié par l’ANSSI le 17 mars 2026 en fait un objectif à part entière, la maîtrise de l’écosystème : tenir une liste à jour des prestataires informatiques et de leur périmètre, et s’assurer, notamment par voie contractuelle, que leurs prestations respectent les obligations de l’entité. Pour les fournisseurs de services gérés, le règlement d’exécution (UE) 2024/2690 du 17 octobre 2024 précise ce que les contrats doivent contenir : exigences de sécurité, formation du personnel, notification des incidents, droit d’audit, règles de sous-traitance et obligations de fin de contrat.

Côté prestataire, la conséquence est une charge de travail que peu de clients mesurent. Selon le rapport 2025 de Whistic, un éditeur de plateformes d’évaluation des fournisseurs, un prestataire reçoit en moyenne 37,3 demandes d’évaluation par mois, et chacune lui demande 4,8 heures. L’étude est américaine et son auteur vend la solution au problème qu’elle décrit, il faut donc la lire comme un ordre de grandeur. Elle dit pourtant une chose juste : remplir dix fois le même questionnaire sous dix formats ne rend personne plus sûr.

Côté législatif, la situation n’a pas changé depuis notre précédent article, à une étape près. Le projet de loi relatif à la résilience des infrastructures critiques était inscrit en séance publique à l’Assemblée nationale à partir du 7 octobre 2026. La Commission européenne, elle, a saisi la Cour de justice de l’Union européenne contre la France pour défaut de transposition, en juillet 2026. Quoi qu’il sorte des débats, les décrets suivront de plusieurs mois. Le calendrier de nos clients, lui, est déjà en cours.

Comment lire nos réponses

Chaque question est suivie de ce qu’elle vérifie vraiment, puis de notre réponse, puis de son niveau.

  • Documenté : la pratique existe, elle est écrite, et nous pouvons en fournir la preuve sur demande.
  • Partiel : la pratique existe mais n’est pas entièrement formalisée, ou ne couvre pas tous les cas.
  • Absent : nous ne le faisons pas encore. Nous le disons, et nous disons quand nous comptons le faire.

Trois questions sont, selon nous, bloquantes : un prestataire qui ne peut pas y répondre clairement ne devrait pas obtenir d’accès à un système d’information sensible, quelle que soit la qualité de ses consultants. Ce sont l’identité de l’employeur des intervenants (question 2), la révocation des accès au départ d’un intervenant (question 3) et le délai de signalement d’un incident (question 7). Nous les signalons comme telles.

Une jeune entreprise ne peut pas avoir la maturité documentaire d’un groupe sur tous les sujets. Ce qui compte pour un acheteur n’est pas qu’un prestataire coche toutes les cases, c’est qu’il sache exactement lesquelles il ne coche pas.

Gouvernance et intervenants

1. Qui est responsable de la sécurité, et à qui rend-il compte ?

Ce que la question vérifie. L’existence d’une personne nommée, joignable, qui a l’autorité de décider. Une réponse du type « c’est l’affaire de tous » signifie en pratique que ce n’est l’affaire de personne.

Notre réponse. Cédric Gérard, cofondateur et dirigeant de Voxalia. La sécurité n’est pas déléguée à une fonction support : elle est portée par l’un des deux associés, qui a donc l’autorité de décider. C’est lui qu’un client contacte pour toute question de sécurité.

Niveau : documenté.

2. Vos intervenants sont-ils vos salariés, ou y a-t-il des rangs de sous-traitance ? (bloquante)

Ce que la question vérifie. Qui répond juridiquement de la personne qui accède au système. Dans une chaîne de sous-traitance, la responsabilité se transmet par contrat à chaque rang, alors que la capacité à contrôler décroît. Le règlement 2024/2690 demande d’ailleurs que les contrats encadrent explicitement la sous-traitance.

Notre réponse. Nous ne pratiquons pas la sous-traitance en cascade : c’est un engagement que nous avons pris publiquement en décembre 2024, un mois après notre création, et que nous expliquions en décrivant les engagements qui font rester un consultant. Nos intervenants sont nos salariés et, pour certaines missions, des indépendants qui contractent directement avec Voxalia. Aucun ne passe par une autre entreprise de services : il n’y a jamais plus d’un contrat entre le client et la personne qui accède à son système. Nous ne faisons intervenir aucun tiers sans l’accord écrit du client.

Niveau : documenté.

10. Vos intervenants sont-ils formés, et à quelle fréquence ?

Ce que la question vérifie. Que la formation existe ailleurs que dans une plaquette. La cyberhygiène et la formation figurent dans la liste des mesures minimales de l’article 21 de la directive NIS2.

Notre réponse. Chaque collaborateur reçoit et signe à son arrivée notre charte informatique, qui fixe les règles de mots de passe, de protection des données du client, de messagerie et de signalement des courriels suspects. Une sensibilisation est renouvelée chaque année. Les formations imposées par un client sur son propre périmètre sont suivies en plus, sans discussion. Nous ne pratiquons pas d’exercice d’hameçonnage simulé.

Niveau : documenté.

Accès, postes et données

3. Comment sont gérés les accès de vos intervenants, et que se passe-t-il le jour de leur départ ? (bloquante)

Ce que la question vérifie. Le moment le plus fragile d’une prestation n’est pas l’arrivée d’un consultant, c’est son départ, en particulier lorsqu’il est imprévu. Un compte oublié chez un client est une porte ouverte qui ne figure sur aucune cartographie.

Notre réponse. C’est nous qui déclenchons la révocation, sans attendre que le client y pense. Le jour de la fin de mission ou du départ, nous demandons par écrit au client de fermer tous les accès de l’intervenant, et nous conservons sa confirmation. Côté Voxalia, le compte de messagerie est désactivé le jour du départ et supprimé un mois plus tard, comme le prévoit notre charte informatique.

Niveau : documenté.

4. L’authentification multifacteur est-elle en place sur vos propres accès distants ?

Ce que la question vérifie. Que le prestataire ne devient pas le maillon faible par ses propres outils. L’authentification multifacteur figure explicitement dans les mesures minimales de l’article 21 de la directive.

Notre réponse. Oui. L’authentification multifacteur est imposée sur la messagerie et les outils collaboratifs comme sur notre ERP, qui porte les données commerciales et les dossiers des collaborateurs. Ce n’est pas une option laissée au choix de chacun : un compte sans second facteur ne se connecte pas.

Niveau : documenté.

5. Où sont stockées les données auxquelles vos intervenants accèdent, et sous quelle juridiction ?

Ce que la question vérifie. Que les données du client ne quittent pas son périmètre sans qu’il le sache, y compris sur les postes des consultants. Comme nous l’écrivions à propos de l’hébergement et de la souveraineté, la réponse utile est une juridiction et un mode de gestion des clés, pas un nom de pays.

Notre réponse. La règle par défaut est écrite dans notre charte informatique : les informations du client ne sont traitées que sur les systèmes et les appareils qu’il met à disposition ou qu’il autorise, et jamais sur un appareil ou un espace personnel. Nos propres outils ne servent qu’à notre gestion interne. Il faut cependant dire où ils sont : notre messagerie et nos documents reposent sur Google Workspace, un service américain, donc soumis au droit américain quel que soit le lieu de stockage des données.

Niveau : partiel.

6. Vos postes de travail sont-ils administrés, chiffrés, supervisés ?

Ce que la question vérifie. Qu’un ordinateur perdu dans un train ne devient pas un incident chez le client.

Notre réponse. Les postes fournis par Voxalia sont chiffrés et administrés à distance : mises à jour et antivirus sont gérés de façon centralisée, et la charte interdit à l’utilisateur d’en modifier la configuration de sécurité. Toute perte ou tout vol doit être déclaré immédiatement à la direction. Lorsqu’un client impose son propre poste, c’est celui-là qui est utilisé, avec ses règles.

Niveau : documenté.

Incidents et continuité

7. Sous quel délai nous signalez-vous un incident de sécurité vous concernant ? (bloquante)

Ce que la question vérifie. La compatibilité du prestataire avec les délais légaux de son client. NIS2 impose à l’entité régulée une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final sous un mois. Le règlement 2024/2690 demande que le contrat prévoie la notification des incidents par le prestataire sans retard injustifié. Un prestataire qui s’engage à signaler sous cinq jours ouvrés rend son client non conforme.

Notre réponse. Sous 24 heures après la détection, ce qui laisse au client le temps de tenir sa propre alerte précoce. En interne, tout collaborateur signale sans délai une intrusion ou une tentative d’intrusion au support, comme l’exige la charte. Le signalement au client est fait par Cédric Gérard. Le premier message dit ce qui est connu à ce stade, ce qui ne l’est pas encore, et quand viendra le point suivant : attendre d’avoir tout compris pour prévenir est la meilleure façon de rater le délai.

Niveau : documenté.

8. Avez-vous un plan de continuité, et quand l’avez-vous testé pour la dernière fois ?

Ce que la question vérifie. Que le plan existe ailleurs que dans un classeur. La seconde moitié de la question est la seule qui compte : un plan jamais testé est une hypothèse.

Notre réponse. Nous avons un plan de continuité écrit. Il n’a encore jamais été testé. Selon la définition que nous venons de donner, c’est donc une hypothèse, et nous préférons l’écrire que le laisser deviner.

Niveau : partiel.

9. Quelle est votre politique de sauvegarde, et quand avez-vous restauré pour la dernière fois ?

Ce que la question vérifie. La même chose que la précédente, appliquée aux données. Une sauvegarde qu’on n’a jamais restaurée n’est pas une sauvegarde, c’est une croyance.

Notre réponse. Aujourd’hui, nous nous appuyons sur les mécanismes de nos éditeurs : historique des versions et corbeille de Google Workspace, sauvegardes de l’éditeur de notre ERP. Nous n’avons pas de copie indépendante, et nous n’avons jamais réalisé de test de restauration. C’est la réponse la moins flatteuse de cette page.

Niveau : absent.

Fin de contrat et audit

11. Que se passe-t-il à la fin du contrat : restitution, effacement, attestation ?

Ce que la question vérifie. Que la fin de la prestation est préparée dès sa signature. C’est le même sujet que la réversibilité, qui se signe en trois pages et se paie en trois ans, appliqué à la sécurité. Le règlement 2024/2690 cite explicitement les obligations de fin de contrat, dont la restitution et la destruction des informations.

Notre réponse. Sur demande écrite du client, ses documents et informations sont restitués ou détruits, sans qu’aucune copie soit conservée : c’est une obligation de notre charte informatique, que chaque intervenant a signée. Nous remettons sur demande une attestation écrite de destruction.

Niveau : documenté.

12. Acceptez-vous un audit, et sous quelles conditions ?

Ce que la question vérifie. La confiance du prestataire en ses propres réponses. Un refus d’audit dit tout ce que les onze réponses précédentes ont essayé de cacher.

Notre réponse. Oui. Cette page existe précisément pour qu’un audit commence par une base publique plutôt que par un questionnaire. Nous acceptons un audit mené par le client ou par un tiers qu’il mandate, avec un préavis de 30 jours. Le coût de l’auditeur reste à la charge du client.

Niveau : documenté.

Ce qui nous manque encore

Une page de réponses qui ne contient aucun point faible n’apprend rien à personne. Voici donc, en toutes lettres, ce que nous n’avons pas encore au niveau que nous jugeons nécessaire.

  • Les sauvegardes. Nous dépendons entièrement des mécanismes de nos éditeurs, sans copie indépendante ni test de restauration. Échéance : une copie indépendante et un premier test de restauration d’ici fin mars 2027.
  • Le plan de continuité. Il est écrit, jamais testé. Échéance : un premier exercice d’ici fin juin 2027, dont nous publierons le résultat ici.
  • La juridiction de nos outils. Notre messagerie et nos documents dépendent d’un éditeur soumis au droit américain. Les données des clients n’y sont pas traitées, mais nos propres données y sont. Nous n’avons pas encore décidé d’en changer, et nous le dirons ici quand ce sera tranché.

Nous mettrons cette page à jour à chaque changement, en indiquant la date de chaque mise à jour. Si un point passe de partiel à documenté, nous le dirons. S’il régresse, nous le dirons aussi.

Ce qu’un acheteur peut faire de cette page

La première utilité de cette page n’est pas de nous évaluer, c’est de comparer. Les douze questions sont les mêmes pour tous les prestataires, et la grille que nous avions publiée avec notre article de septembre permet de les noter selon les trois mêmes niveaux. Posez-les à chacun de vos fournisseurs, nous compris, et regardez moins les réponses que leur précision. Un prestataire qui répond par un nom, un délai en heures et une date de dernier test vous dit la vérité ou s’expose à être pris en défaut. Un prestataire qui répond par des adjectifs ne s’expose à rien.

La seconde utilité concerne les prestataires eux-mêmes. Pour une entreprise de services qui reçoit des dizaines de demandes par an, publier ses réponses une fois coûte moins cher que de les reformuler à chaque client, et oblige à les tenir exactes. C’est la même logique que la publication de nos marges, au cœur du modèle Voxalia : une information publique ne peut plus être ajustée selon l’interlocuteur.

Il y a enfin une limite à ne pas cacher. Une page publique ne remplace ni un contrat, ni un audit, ni le questionnaire propre à un client qui a des exigences sectorielles particulières, comme celles du secteur financier. Elle en est le point de départ. Pour le reste, vous pouvez lire ce que nous faisons en infrastructure, puis nous poser directement les questions que cette page ne traite pas.

Questions fréquentes

Qu’est-ce qu’un questionnaire sécurité fournisseur ?

Un questionnaire sécurité fournisseur est une série de questions qu’une organisation adresse à ses prestataires pour évaluer le risque qu’ils font peser sur son système d’information : gouvernance de la sécurité, gestion des accès, protection des données, délai de signalement des incidents, continuité, fin de contrat et droit d’audit. Avec la directive NIS2, qui impose aux entités régulées de maîtriser la sécurité de leur chaîne d’approvisionnement, ces questionnaires sont devenus systématiques et leurs réponses se retrouvent de plus en plus souvent dans les contrats.

Un prestataire non soumis à NIS2 doit-il répondre à ces questionnaires ?

Juridiquement, il n’y est pas tenu par la loi, mais il l’est en pratique par ses clients. Une entité essentielle ou importante doit s’assurer, notamment par voie contractuelle, que ses prestataires respectent ses propres obligations de sécurité, comme le rappelle le référentiel publié par l’ANSSI le 17 mars 2026. Un prestataire qui ne répond pas ne risque pas de sanction administrative, mais il risque de perdre son référencement. Le calendrier qui s’impose à lui est celui de ses clients.

Combien de temps faut-il pour répondre à un questionnaire sécurité fournisseur ?

Selon le rapport 2025 de Whistic, éditeur américain de solutions d’évaluation des fournisseurs, un prestataire passe en moyenne 4,8 heures sur chaque demande d’évaluation et en reçoit 37,3 par mois. Ces chiffres viennent d’un acteur qui vend une solution au problème, et doivent être lus comme un ordre de grandeur. Le temps réel dépend surtout de l’état de la documentation : un prestataire qui a déjà écrit ses réponses une fois les adapte en quelques minutes, un prestataire qui les découvre à chaque demande y passe des jours.

Sources

Ne rien manquer

Recevoir les prochains articles

Le modèle Voxalia, nos expertises et la vie de l'entreprise, publiés au fil de l'eau.

Un projet ?

Parlons de votre contexte

Data, IA, infrastructure, qualité ou pilotage : décrivez-nous votre besoin, nous revenons vers vous sous 48h avec un avis franc.

Nous contacter → Nos expertises
À lire aussi

D'autres articles dans la même veine

Marge d'une ESN : TJM, coût du poste, marge et variable sur une seule ligne
Modèle Voxalia · 5 min

Pourquoi nous publions nos marges, et ce que ça change pour les consultants

Dans une ESN classique, le consultant ne sait jamais combien il rapporte. Chez Voxalia, le TJM, le coût du poste, la marge et le variable tiennent sur une ligne que chacun peut lire. Voici pourquoi nous avons construit le modèle à l'envers, et ce que cela change concrètement.

Lire l'article →
Recruter un consultant IT : les questions qui révèlent un profil
Modèle Voxalia · 5 min

Recruter le bon profil, pas le bon commercial : comment nous évaluons un consultant

Sur le papier, tout est parfait : le CV est propre, le discours est fluide, l'entretien rassure. Puis le projet se joue dans la durée, dans les zones de friction, et la différence apparaît. Un mauvais recrutement ne se voit pas à l'entretien, il se voit deux mois plus tard. Voici les questions que nous posons avant, pendant et après.

Lire l'article →