Un client te demande une preuve de sécurité de ton site : que fournir ?
Un contrat est sur la table, et ton client (ou son service achats) te demande « une preuve de sécurité » avant de signer. Derrière cette phrase se cachent des demandes très différentes. Voici comment décoder la demande, ce qu'un justificatif daté peut couvrir, et quand il ne suffira pas.
En bref
- « Preuve de sécurité » peut vouloir dire : questionnaire fournisseur, rapport de contrôle, test d'intrusion manuel, ou certification. Commence par demander le besoin exact.
- Un justificatif daté de contrôle externe répond à une partie de ces demandes : celles qui portent sur un contrôle récent de ton site.
- Il ne remplace ni ISO 27001, ni SOC 2, ni un pentest manuel, ni un audit RGPD : on te le dit avant que tu paies.
- Le Diagnostic (99 €) comprend un rapport confidentiel et un justificatif d'une page transmissible à ton client, sans exposer le détail technique.
- C'est la preuve qu'un contrôle défini a été réalisé, pas la preuve que toute ton entreprise est sécurisée.
Le décodage, demande par demande.
01 Décoder ce que ton client demande vraiment.
Quand une entreprise demande une « preuve de sécurité » à un prestataire ou un fournisseur, elle pense à l'une de ces quatre choses :
- Un questionnaire de sécurité fournisseur : une liste de questions sur tes pratiques (accès, sauvegardes, données). Le contrôle de ton site n'en couvre qu'une partie.
- Un rapport de contrôle ou de scan récent : la preuve qu'un regard extérieur a vérifié ton site récemment. C'est le terrain du Diagnostic.
- Un test d'intrusion manuel (pentest) : un expert humain qui attaque en profondeur, avec un rapport signé. Autre exigence, autre budget.
- Une certification (ISO 27001, SOC 2…) : un audit de ton organisation entière par un organisme accrédité. Hors de portée d'un contrôle de site, quel qu'il soit.
La première réponse à faire à ton client n'est donc pas un document, c'est une question : « quel document exactement attendez-vous, et sur quel périmètre ? ». Ça t'évite de payer pour la mauvaise prestation, chez nous ou ailleurs.
02 Ce qui convient, ce qui ne convient pas.
Voici, sans détour, où le Diagnostic Kalisecu se situe face aux demandes courantes des donneurs d'ordre :
| La demande de ton client | Le Diagnostic Kalisecu |
|---|---|
| Rapport récent d'un contrôle externe de ton site | Pertinent, sous réserve de l'acceptation de ton client : c'est exactement ce que documente le justificatif daté. |
| Questionnaire général de sécurité fournisseur | Réponse partielle : il couvre les questions portant sur ton site, pas celles sur ton organisation interne. |
| Test d'intrusion manuel (pentest) | Ne convient pas : notre contrôle courant est automatisé et supervisé. Le pentest manuel existe chez nous uniquement sur devis. |
| Certification ISO 27001, SOC 2 | Ne convient pas : seuls des organismes accrédités délivrent ces certifications. |
| Audit RGPD, audit du SI, d'une API ou d'un espace connecté | Ne convient pas : hors du périmètre d'un contrôle externe de site. |
| Preuve que les corrections ont été faites | Nouveau contrôle requis : après correction, on refait un contrôle et on émet un nouveau justificatif daté. |
03 Le justificatif daté de contrôle.
Avec chaque Diagnostic, tu reçois le rapport détaillé, confidentiel, et un justificatif daté d'une page, intitulé « Attestation de réalisation d'un contrôle externe automatisé et supervisé ». C'est lui que tu transmets à ton client : il documente le contrôle sans exposer le détail technique de ton site. Il contient :
- Le périmètre exact : domaine et adresses contrôlées, exclusions explicites (informatique interne, comptes, espaces connectés, infrastructure de ta plateforme).
- La date et l'heure du contrôle : une photographie à cette date, pas une garantie dans le temps.
- La méthode : contrôle externe, automatisé et supervisé, avec ton autorisation écrite, sans rien modifier ni extraire.
- La synthèse des résultats : soit « aucune vulnérabilité connue détectée dans le périmètre testé à cette date », soit le nombre de constats par niveau de sévérité.
- Ses limites, écrites noir sur blanc : ni certification, ni label, ni audit de conformité, ni test d'intrusion manuel.
Il est émis quel que soit le résultat. Si ton contrôle révèle des points à corriger, tu corriges avec ton prestataire, puis un nouveau contrôle produit un justificatif à jour : c'est souvent ce déroulé complet, contrôle puis correction puis re-contrôle, qui rassure le plus un donneur d'ordre.
04 Freelance ou agence : le cas particulier.
Si tu as construit le site pour ton propre client et que c'est lui qui doit fournir la preuve, une règle absolue s'applique : nous ne contrôlons jamais un site sans l'autorisation écrite de son propriétaire ou de son représentant habilité. Ton accord de prestataire ne suffit pas.
Le bon déroulé : ton client commande le Diagnostic (ou te mandate par écrit pour le faire en son nom), il donne son autorisation écrite, et le justificatif est émis à son nom. Toi, tu ressors avec un site contrôlé et un client rassuré, sans avoir engagé ta responsabilité sur un périmètre qui ne t'appartient pas.
05 Comment répondre à ton client.
- Demande le besoin exact : quel document, quel périmètre, quel délai. Une ligne d'email suffit.
- Compare sa demande à la matrice ci-dessus. Si elle dépasse un contrôle externe de site, oriente-toi directement vers la bonne prestation (pentest manuel, certification), sans détour.
- Si un contrôle externe récent correspond : commande le Diagnostic, transmets le justificatif daté, et garde le rapport confidentiel pour toi et ton prestataire.
Un doute sur la demande que tu as reçue ? Transfère-nous son libellé exact avant de commander : on te dit franchement et gratuitement si notre contrôle y répond, ou pas.
Questions fréquentes
Un client B2B me demande un « rapport de sécurité » : qu'est-ce que cela recouvre ?
Selon le client, cela peut aller d'un simple justificatif de contrôle externe récent à un questionnaire de sécurité fournisseur complet, un rapport de test d'intrusion manuel, ou une certification comme ISO 27001. La première chose à faire est de demander le besoin exact : le bon document dépend entièrement de ce que ton client attend.
Le justificatif Kalisecu suffit-il pour répondre à un appel d'offres exigeant ISO 27001 ou un pentest ?
Non. Notre justificatif constate la réalisation d'un contrôle externe automatisé et supervisé de ton site. Il ne remplace ni une certification ISO 27001 ou SOC 2, ni un audit RGPD, ni un test d'intrusion manuel. Si la demande porte sur l'un de ces éléments, il te faut la prestation correspondante ; le pentest manuel existe chez Kalisecu uniquement sur devis.
Je suis freelance : puis-je commander un contrôle pour le site de mon propre client ?
Uniquement avec l'autorisation écrite du propriétaire du site ou de son représentant habilité. Ton accord seul ne suffit pas : nous ne contrôlons jamais un site sans l'autorisation écrite de celui qui le possède.