Demande d'un client

Un client te demande une preuve de sécurité de ton site : que fournir ?

Un contrat est sur la table, et ton client (ou son service achats) te demande « une preuve de sécurité » avant de signer. Derrière cette phrase se cachent des demandes très différentes. Voici comment décoder la demande, ce qu'un justificatif daté peut couvrir, et quand il ne suffira pas.

En bref

Le décodage, demande par demande.

01 Décoder ce que ton client demande vraiment.

Quand une entreprise demande une « preuve de sécurité » à un prestataire ou un fournisseur, elle pense à l'une de ces quatre choses :

La première réponse à faire à ton client n'est donc pas un document, c'est une question : « quel document exactement attendez-vous, et sur quel périmètre ? ». Ça t'évite de payer pour la mauvaise prestation, chez nous ou ailleurs.

02 Ce qui convient, ce qui ne convient pas.

Voici, sans détour, où le Diagnostic Kalisecu se situe face aux demandes courantes des donneurs d'ordre :

La demande de ton clientLe Diagnostic Kalisecu
Rapport récent d'un contrôle externe de ton sitePertinent, sous réserve de l'acceptation de ton client : c'est exactement ce que documente le justificatif daté.
Questionnaire général de sécurité fournisseurRéponse partielle : il couvre les questions portant sur ton site, pas celles sur ton organisation interne.
Test d'intrusion manuel (pentest)Ne convient pas : notre contrôle courant est automatisé et supervisé. Le pentest manuel existe chez nous uniquement sur devis.
Certification ISO 27001, SOC 2Ne convient pas : seuls des organismes accrédités délivrent ces certifications.
Audit RGPD, audit du SI, d'une API ou d'un espace connectéNe convient pas : hors du périmètre d'un contrôle externe de site.
Preuve que les corrections ont été faitesNouveau contrôle requis : après correction, on refait un contrôle et on émet un nouveau justificatif daté.
Notre position : le justificatif prouve qu'un contrôle défini a été réalisé sur ton site, à une date donnée. Il ne prouve pas que toute ton entreprise est sécurisée, et ton client reste libre de l'accepter ou de demander autre chose. Si sa demande dépasse notre périmètre, on te le dit avant que tu commandes.

03 Le justificatif daté de contrôle.

Avec chaque Diagnostic, tu reçois le rapport détaillé, confidentiel, et un justificatif daté d'une page, intitulé « Attestation de réalisation d'un contrôle externe automatisé et supervisé ». C'est lui que tu transmets à ton client : il documente le contrôle sans exposer le détail technique de ton site. Il contient :

Il est émis quel que soit le résultat. Si ton contrôle révèle des points à corriger, tu corriges avec ton prestataire, puis un nouveau contrôle produit un justificatif à jour : c'est souvent ce déroulé complet, contrôle puis correction puis re-contrôle, qui rassure le plus un donneur d'ordre.

04 Freelance ou agence : le cas particulier.

Si tu as construit le site pour ton propre client et que c'est lui qui doit fournir la preuve, une règle absolue s'applique : nous ne contrôlons jamais un site sans l'autorisation écrite de son propriétaire ou de son représentant habilité. Ton accord de prestataire ne suffit pas.

Le bon déroulé : ton client commande le Diagnostic (ou te mandate par écrit pour le faire en son nom), il donne son autorisation écrite, et le justificatif est émis à son nom. Toi, tu ressors avec un site contrôlé et un client rassuré, sans avoir engagé ta responsabilité sur un périmètre qui ne t'appartient pas.

05 Comment répondre à ton client.

Un doute sur la demande que tu as reçue ? Transfère-nous son libellé exact avant de commander : on te dit franchement et gratuitement si notre contrôle y répond, ou pas.

Diagnostic : 99 €, une fois. Rapport en français sous 24 h ouvrées après ton autorisation écrite, accompagné du justificatif daté d'une page. Remboursé sur simple demande sous 30 jours, ou déduit de ton premier mois si tu passes en surveillance Sentinelle (non cumulable). Le justificatif constate la réalisation du contrôle décrit : il ne constitue ni une certification ni un label, et ton client reste libre des pièces qu'il accepte.
Commander le Diagnostic Vérifier gratuitement la demande de mon client

Questions fréquentes

Un client B2B me demande un « rapport de sécurité » : qu'est-ce que cela recouvre ?

Selon le client, cela peut aller d'un simple justificatif de contrôle externe récent à un questionnaire de sécurité fournisseur complet, un rapport de test d'intrusion manuel, ou une certification comme ISO 27001. La première chose à faire est de demander le besoin exact : le bon document dépend entièrement de ce que ton client attend.

Le justificatif Kalisecu suffit-il pour répondre à un appel d'offres exigeant ISO 27001 ou un pentest ?

Non. Notre justificatif constate la réalisation d'un contrôle externe automatisé et supervisé de ton site. Il ne remplace ni une certification ISO 27001 ou SOC 2, ni un audit RGPD, ni un test d'intrusion manuel. Si la demande porte sur l'un de ces éléments, il te faut la prestation correspondante ; le pentest manuel existe chez Kalisecu uniquement sur devis.

Je suis freelance : puis-je commander un contrôle pour le site de mon propre client ?

Uniquement avec l'autorisation écrite du propriétaire du site ou de son représentant habilité. Ton accord seul ne suffit pas : nous ne contrôlons jamais un site sans l'autorisation écrite de celui qui le possède.

À lire aussi Questionnaire d'assurance cyber : comment documenter le contrôle de ton site ? Combien coûte un contrôle de sécurité de site web ? Voir un exemple d'email de contrôle

← Retour à l'accueil