Décryptage · Risques tiers
Questionnaires fournisseurs : répondre une fois, réutiliser
SIG de Shared Assessments, CAIQ de la Cloud Security Alliance : ce que ces questionnaires demandent, et comment bâtir une base de preuves qui répond aux deux.
Par Sentrix · Publié le 2026-09-20
Chaque nouveau client envoie son questionnaire de sécurité, et chaque questionnaire ressemble au précédent sans lui être identique. Les équipes qui y répondent à la main y passent des semaines par année. Deux questionnaires normalisés dominent le marché, et comprendre leur structure permet de répondre une fois et de réutiliser.
Ce que disent les sources
Le SIG (Standardized Information Gathering) est publié par Shared Assessments. Selon le guide de scoping de l'édition 2024, le SIG Lite est un ensemble de questions de niveau programme conçu pour les tiers à faible risque, utile aussi comme évaluation préliminaire ; le SIG Core offre une portée plus profonde pour les tiers à risque moyen ou élevé, avec des questions au niveau de la définition des contrôles, et sert typiquement à évaluer les organisations qui traitent des données très sensibles ou réglementées, ou des services critiques. Un SIG personnalisé peut être découpé par domaine de risque, par référence à une norme ou à une règlementation, ou par famille de contrôles, avec trois niveaux de portée : Lite, Core et Detail. Le choix doit s'aligner sur le calcul du risque inhérent du tiers évalué.
Le CAIQ (Consensus Assessments Initiative Questionnaire) est publié par la Cloud Security Alliance (CSA). Selon l'annonce de la version 4 en juin 2021, il compte 261 questions, alignées sur la Cloud Controls Matrix (CCM) version 4 et ses 17 domaines et 197 contrôles ; les réponses sont oui, non ou sans objet, et une section sur le modèle de responsabilité partagée précise, pour chaque contrôle, qui du fournisseur ou du client le met en oeuvre. Un CAIQ complété peut être soumis au registre STAR de la CSA au niveau 1 (autoévaluation) ; le niveau 2 correspond à un audit tiers, attestation SOC 2 ou certification ISO/IEC 27001.
Les deux éditeurs présentent leur questionnaire de la même manière : un langage commun pour que le fournisseur réponde une fois et que l'acheteur cesse d'envoyer son propre formulaire.
Pourquoi ça compte
Un questionnaire est une projection : chaque question demande, sous une forme différente, la preuve qu'un contrôle existe. Le SIG et le CAIQ projettent le même ensemble de contrôles (identité, chiffrement, journalisation, continuité, gestion des incidents, fournisseurs de second rang) sur deux grilles. Le questionnaire maison d'un client fait la même chose sur une troisième.
Répondre question par question revient à retraduire chaque fois. Répondre à partir d'une base de contrôles documentés revient à faire correspondre une question à un contrôle déjà prouvé, puis à joindre la preuve.
Le coût de l'approche manuelle n'est pas seulement le temps. C'est l'incohérence : deux réponses différentes à la même question, chez deux clients, à six mois d'intervalle, parce que deux personnes ont répondu. Un acheteur attentif les compare.
Ce que nous en pensons chez Sentrix
La base de preuves qui répond au SIG, au CAIQ et aux questionnaires maison se construit en une saison, et se maintient ensuite avec l'audit annuel.
- Choisir un référentiel pivot, en général ISO 27001:2022 ou les critères de services de confiance SOC 2, et y rattacher chaque contrôle mis en oeuvre avec son propriétaire et sa preuve.
- Remplir une fois le CAIQ v4 et un SIG Core en partant du pivot : chaque question reçoit la référence du contrôle et l'extrait de preuve, pas une phrase rédigée pour l'occasion.
- Publier ce qui peut l'être : un CAIQ au registre STAR (niveau 1) et un centre de confiance répondent d'avance à une bonne part des demandes.
- Tenir une bibliothèque de réponses versionnée, avec la date de dernière validation et le nom du validateur, pour qu'une réponse ne survive pas au contrôle qu'elle décrit.
- Répondre au questionnaire maison par correspondance : chaque question renvoie à une réponse SIG ou CAIQ existante ; seules les questions réellement nouvelles obtiennent une rédaction, et elles entrent dans la bibliothèque.
- Reverser les écarts dans le plan de traitement des risques : une question à laquelle vous répondez « non » chez trois clients de suite est un écart, pas une formulation.
Du côté acheteur, la discipline est la même : un questionnaire aligné sur le SIG ou le CAIQ, choisi selon le risque inhérent du fournisseur, un SIG Lite pour un fournisseur à faible risque et un SIG Core ou un CAIQ complet pour celui qui traite vos données sensibles. Le module de risques tiers de la plateforme Sentrix conserve ces réponses avec les preuves et les rappels de revalidation.
Pour ISO 27001:2022, ce programme couvre les contrôles 5.19 à 5.22 (relations avec les fournisseurs et suivi de leurs services) ; pour SOC 2, le critère CC9.2 ; pour DORA, le registre des informations sur les prestataires TIC. Voir la fiche SOC 2 et la fiche DORA.
La prochaine étape
Sortez les trois derniers questionnaires reçus et comptez les questions auxquelles vous avez répondu différemment. Ce nombre est la mesure de votre dette ; la bibliothèque de réponses commence par ces questions-là.
Sources
Questions fréquentes
- Quelle est la différence entre le SIG et le CAIQ ?
- Le SIG, publié par Shared Assessments, est un questionnaire général de risque tiers offert en plusieurs portées (Lite, Core, Detail) et découpable par domaine de risque ou par norme de référence. Le CAIQ, publié par la Cloud Security Alliance, est propre aux services infonuagiques : ses 261 questions en version 4 suivent la Cloud Controls Matrix et se répondent par oui, non ou sans objet, avec une colonne de responsabilité partagée. Un fournisseur SaaS reçoit souvent les deux.
- Faut-il publier son CAIQ au registre STAR ?
- Si vous vendez un service infonuagique, oui, au niveau 1 : c'est une autoévaluation publique qui répond d'avance aux acheteurs qui utilisent le CAIQ et qui rend vos réponses comparables d'une année à l'autre. Le niveau 2 ajoute un audit tiers fondé sur SOC 2 ou ISO/IEC 27001 ; il a du sens quand vous détenez déjà l'une de ces attestations et que vos clients sont dans des secteurs réglementés.
- Comment éviter de répondre différemment d'un client à l'autre ?
- En répondant à partir d'une bibliothèque de réponses rattachées aux contrôles, et non à partir de la question. Chaque réponse porte la référence du contrôle, l'extrait de preuve, la date de validation et le nom du validateur. Le questionnaire d'un client se traite alors par correspondance : la plupart des questions renvoient à une réponse existante, et seules les questions nouvelles sont rédigées, puis ajoutées à la bibliothèque.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-20
