Les questionnaires de sécurité fournisseur évoluent lentement. Un modèle rédigé en 2021 circule encore, ce qui explique que beaucoup interrogent toujours l’antivirus.
Cinq questions ont néanmoins commencé à apparaître, surtout chez les acheteurs régulés et surtout sous l’impulsion de la supervision NIS2 et DORA. Elles méritent d’être préparées, car un éditeur qui a sa réponse prête se détache nettement de celui qui improvise.
1. « Décrivez votre position sur la cryptographie post-quantique. »
Ce qu’ils demandent. Pas si vous avez résolu la cryptographie post-quantique. Si les données qu’ils vous envoient aujourd’hui sont enregistrées sous une forme lisible plus tard.
La réponse faible. « Nous utilisons TLS 1.3 et AES-256. » Cela ne touche pas la question : les deux sont classiques.
La réponse forte. Nommez le composant déployé : accord de clés hybride X25519MLKEM768 sur les points d’entrée publics, que les navigateurs négocient par défaut depuis la version 131. Puis énoncez honnêtement ce qui n’est pas couvert, à savoir que les signatures de certificat restent classiques, et pourquoi c’est acceptable : la forgerie de signature doit se produire pendant une connexion active, il n’existe donc pas d’équivalent harvest-now.
Donnez-leur la commande. openssl s_client -connect votredomaine.fr:443 -groups X25519MLKEM768. Une affirmation qu’un relecteur vérifie en dix secondes n’a pas le même poids qu’une affirmation invérifiable.
2. « Comment détecteriez-vous la modification de code tiers dans votre application ? »
Ce qu’ils demandent. La compromission de la chaîne d’approvisionnement via un CDN ou un fournisseur de widget, qui contourne simultanément TLS, la CSP, l’authentification, votre WAF et votre analyse de dépendances.
La réponse faible. « Nous n’utilisons que des prestataires réputés. » C’est de la sélection. Ils ont posé une question de détection.
La réponse forte. Des empreintes Subresource Integrity générées au build, plus Integrity-Policy appliqué par le navigateur, de sorte qu’un script ajouté sans métadonnées d’intégrité est bloqué plutôt qu’exécuté silencieusement. Les violations remontent vers un point de collecte qui déclenche une alerte.
Pourquoi presque personne ne sait répondre.
3. « Le courrier destiné à votre domaine est-il protégé contre le déclassement du transport ? »
Ce qu’ils demandent. Si un attaquant en coupure peut retirer STARTTLS et lire en clair le courrier qui vous est adressé.
La réponse faible. Énumérer SPF, DKIM et DMARC. Tous trois authentifient le message ; aucun ne protège la connexion. Répondre par ceux-là signale que vous n’avez pas compris la question.
La réponse forte. MTA-STS en mode enforce, avec TLS-RPT actif et les rapports quotidiens surveillés. Citez les RFC, 8461 et 8460, et notez que l’adoption sur le million de domaines les plus visités reste sous un pour cent, ce qui en fait un différenciateur plutôt qu’une base.
La distinction que le questionnaire lui-même manque.
4. « Comment le renouvellement des certificats est-il effectué ? »
Ce qu’ils demandent. Deux choses à la fois : un risque de disponibilité et l’agilité cryptographique.
Le plafond du CA/Browser Forum est de 200 jours aujourd’hui, 100 à partir de mars 2027, 47 à partir de mars 2029. La réutilisation de la validation de domaine tombe à 10 jours sur la même trajectoire. Un processus manuel ne survit pas à l’étape 2027.
La réponse faible. « Les certificats sont renouvelés avant expiration par l’équipe plateforme. » Cela décrit une personne, et appelle une question sur ce qui se passe quand elle est indisponible.
La réponse forte. Automatisation ACME, avec un renouvellement déclenché à une fraction fixe de la durée restante plutôt qu’à un nombre de jours codé en dur, pour que la prochaine réduction du plafond n’exige aucune modification. Ajoutez une surveillance externe de l’expiration, car une automatisation qui s’arrête silencieusement est pire qu’aucune.
Cela vaut aussi comme preuve d’agilité cryptographique : une équipe qui renouvelle tout son parc en quelques semaines peut exécuter une migration d’algorithme.
5. « Quelles preuves continues pouvez-vous fournir, plutôt qu’une évaluation ponctuelle ? »
Ce qu’ils demandent. C’est la question la plus directement portée par la supervision NIS2, où le défaut d’audit récurrent est la preuve manquante et non la sécurité manquante.
Un rapport de pentest de mars prouve quelque chose sur mars. Un SOC 2 Type II couvre une fenêtre close. Les acheteurs soumis à des obligations continues veulent savoir comment vous détecteriez une dérive le mois prochain.
La réponse faible. Joindre le pentest de l’an dernier.
La réponse forte. Une série datée plutôt qu’un instantané : mesure externe continue avec conservation des observations brutes, mappée sur le référentiel de l’acheteur, plus un chemin d’alerte quand un contrôle régresse. Énoncez explicitement la limite de périmètre, car une mesure externe ne couvre ni le chiffrement au repos, ni le trafic interne, ni la garde des clés, et prétendre le contraire appelle une correction.
Le motif commun aux cinq
Chaque question sépare les éditeurs qui traitent la sécurité comme un jeu de documents de ceux qui la traitent comme une propriété vivante d’un système.
Trois des cinq sont vérifiables par le relecteur sans votre concours, en moins d’une minute, depuis un portable. Cela change l’économie de la réponse : une affirmation fausse ou gonflée n’est pas seulement risquée, elle est trivialement détectable, et être pris en défaut sur une réponse recontextualise toutes les autres.
Le corollaire est l’opportunité. Déployer les contrôles sous-jacents est réellement peu coûteux. MTA-STS, ce sont deux enregistrements DNS et un fichier statique. L’accord de clés hybride, une ligne de configuration. L’application de l’intégrité, un en-tête plus une étape de build. Aucun n’est un trimestre d’ingénierie, et tous trois produisent des réponses que la plupart de vos concurrents ne peuvent pas donner.
En résumé
Préparez ces cinq réponses avant qu’elles n’arrivent, déployez les contrôles derrière, et donnez au relecteur la commande de vérification.
Les questions vérifiables indépendamment récompensent l’honnêteté de manière asymétrique, dans les deux sens.
Passez de la lecture à l'action
Scannez votre domaine gratuitement. Premiers résultats en moins de 10 secondes — sans inscription.