Mourir par questionnaire de sécurité : répondre à 200 questions en un après-midi
Le questionnaire n'est pas vraiment un test de sécurité. C'est un test de votre organisation, noté sur la rapidité et la constance de vos réponses.
Par Aparna Netheti
Un questionnaire de sécurité, c'est un acheteur qui demande, en trois cents petits morceaux, si votre entreprise est sûre pour en dépendre. La plupart des fournisseurs traitent chaque questionnaire comme un nouveau projet de rédaction, ce qui explique qu'un seul d'entre eux engloutisse une semaine d'ingénierie expérimentée et fasse glisser la transaction d'un mois.
La solution tient en une bibliothèque de réponses et une politique sur ce que vous acceptez ou non de répondre. Construisez les deux une fois, et le même questionnaire prend un après-midi.
Pourquoi est-ce si long la première fois ?
Parce que les réponses sont réparties dans la tête de plusieurs personnes, et que chaque question comporte trois volets : ce qui est vrai, la preuve qui l'établit, et la formulation qui évite de créer une obligation que vous ne pourrez pas tenir.
C'est le troisième volet qui blesse les équipes. Une question demande si les données au repos sont chiffrées. Le développeur répond oui. Il voulait dire que la base de données est chiffrée ; l'acheteur a lu que toutes les sauvegardes, tous les journaux et tous les fichiers le sont, et cette réponse figure désormais dans une annexe contractuelle. Les « oui » distraits sont la façon dont un fournisseur se retrouve en défaut sur des déclarations qu'il n'a jamais consciemment faites.
Que met-on dans la bibliothèque de réponses ?
Toutes les réponses déjà données, accompagnées de quatre éléments.
| Élément | Pourquoi |
|---|---|
| La réponse canonique | Pour que la personne suivante ne la reformule pas autrement |
| L'artefact de preuve | La politique, le rapport ou l'export qui l'appuie |
| Le responsable | Qui a le droit de modifier cette réponse |
| Date de dernière vérification | Pour repérer une réponse périmée avant l'envoi |
La date de vérification distingue une bibliothèque d'un cimetière de copier-coller. Une réponse rédigée il y a dix-huit mois affirmant que vous révisez les accès chaque trimestre devient un passif si vous avez cessé de le faire en mars. Vérifiez avant de réutiliser, et signalez les réponses faciles à vérifier pour que la revue soit rapide.
Classez les réponses par thème plutôt que par questionnaire, car les questions se répètent indéfiniment sous des formulations différentes. Contrôle des accès, chiffrement, résidence des données, réponse aux incidents, continuité des activités, sous-traitants, vérification du personnel, développement sécurisé et obligations de confidentialité couvrent la grande majorité de ce qu'on vous demandera jamais.
Que faire des questions auxquelles vous échouez ?
Répondez honnêtement, puis indiquez ce qui compense ou quand cela changera. Ne laissez jamais de case vide, et ne mentez jamais.
Les acheteurs n'attendent pas d'une entreprise de vingt personnes qu'elle possède un centre des opérations de sécurité. Ils attendent que vous sachiez que vous n'en avez pas et que vous y ayez réfléchi. « Non, et voici pourquoi ce risque est faible pour le service que nous offrons, et voici ce que nous faisons à la place » est une réponse solide. Une case vide se lit comme de la malhonnêteté ou de la désorganisation, et les deux tuent une transaction plus vite qu'un contrôle manquant.
Trois formulations qui fonctionnent :
- Contrôle compensatoire. Pas d'équipe de sécurité dédiée, mais un responsable nommé, un test externe annuel et une surveillance des alertes.
- Inapplicabilité de portée. La question suppose que vous hébergez les données clients dans votre propre centre de données. Ce n'est pas le cas. Dites-le simplement plutôt que de répondre comme si ça l'était.
- Engagement daté. Non mis en œuvre, prévu pour un trimestre précis, avec un responsable nommé. N'écrivez cela que si c'est vrai, car les acheteurs font le suivi au renouvellement.
Quand faut-il pousser en retour ?
Plus souvent que la plupart des fondateurs ne s'en sentent capables. Un questionnaire conçu pour une entreprise qui détiendra dix millions de dossiers de santé n'est pas le bon instrument pour un outil qui envoie des rappels de calendrier, et le dire professionnellement est en général bien reçu.
Demandes raisonnables : ajuster la portée du questionnaire au service acheté, offrir votre page de confiance et votre rapport d'audit à la place des quatre-vingts pour cent qui se recoupent, ou proposer un appel pour traiter les exceptions plutôt qu'un quatrième cycle de précisions écrites. Les personnes de l'autre côté sont en général aussi lassées que vous par ce processus.
Demandes déraisonnables : refuser de répondre sur les sous-traitants, la localisation des données ou la notification des incidents. Ce sont les questions qui comptent vraiment, et y résister envoie exactement le mauvais signal.
Comment rendre le prochain plus rapide ?
Deux mouvements structurels, dans cet ordre.
D'abord, publiez les réponses qui ne sont pas confidentielles. Une page de confiance publique portant vos certifications, la liste des sous-traitants, les lieux de traitement et votre posture de sécurité standard élimine un bloc important de questions avant même qu'elles ne soient posées. Elle est en outre lue pendant l'évaluation, donc plus tôt que l'arrivée du questionnaire.
Ensuite, reliez la bibliothèque à l'état vivant des contrôles plutôt qu'à des documents. Si les réponses se périment, c'est qu'elles décrivent un état, et que les états changent. Si la réponse sur les revues d'accès s'appuie sur un véritable dossier de contrôle plutôt que sur une politique en PDF, la vérification devient un coup d'œil au lieu d'une enquête.
Pour comprendre pourquoi la preuve sous-jacente compte plus que la réponse, ce que les auditeurs demandent vraiment traite des artefacts eux-mêmes.
Ceci est de l'information générale et non un avis juridique.
Valdra conserve les preuves de contrôle et la page de confiance destinée aux clients sur les mêmes dossiers, pour que la réponse donnée à un acheteur corresponde à l'état réel du contrôle le jour de l'envoi.
Questions fréquentes
Pourquoi les questionnaires de sécurité sont-ils si longs ?+
Parce que les réponses vivent dans la tête de plusieurs personnes et que chaque question exige trois choses : ce qui est vrai, la preuve qui l'établit, et une formulation qui ne crée pas une obligation intenable. Sans bibliothèque réutilisable, chaque questionnaire devient un nouveau projet de rédaction.
Que doit contenir une bibliothèque de réponses ?+
Toutes les réponses déjà données, chacune avec sa formulation canonique, l'artefact de preuve qui l'appuie, un responsable nommé autorisé à la modifier, et une date de dernière vérification pour repérer les réponses périmées avant un nouvel envoi.
Que faire des questions où le contrôle est absent ?+
Répondez honnêtement et ajoutez ce qui compense ou la date prévue. Une case vide se lit comme de la malhonnêteté ou de la désorganisation et coûte plus de transactions qu'un contrôle manquant. Les acheteurs n'attendent pas d'une petite entreprise tous les contrôles, seulement qu'elle sache lesquels lui manquent.
Peut-on contester un questionnaire de sécurité ?+
Oui, sur la portée. Demander de l'ajuster au service acheté, offrir votre page de confiance et votre rapport d'audit à la place des questions redondantes, ou proposer un appel pour traiter les exceptions sont des démarches normales. Refuser de répondre sur les sous-traitants, la localisation ou la notification d'incident ne l'est pas.
Comment accélérer les prochains questionnaires ?+
Publiez les réponses non confidentielles sur une page de confiance pour qu'un bloc de questions trouve réponse avant d'être posé, et appuyez votre bibliothèque sur l'état vivant des contrôles plutôt que sur des politiques, afin que vérifier une réponse devienne un coup d'œil.
La conformité IA et vie privée, simplifiée.
Valdra aide les entreprises canadiennes à gouverner l’IA et à respecter PIPEDA et la Loi 25 — hébergé au Canada.
Essayer Valdra