AccueilBlog › Les 10 documents que votre donneur d'ordre peut …

Guide pratique

Les 10 documents que votre donneur d'ordre peut vous demander (et comment les produire)

Par Grace Kabeya · Ex-cheffe de projet certification cybersécurité (ISO 27001, TISAX, RGPD)

Quand un grand compte évalue un prestataire, il ne se contente plus de cocher des cases : il demande des preuves documentaires. Voici les dix pièces qui reviennent dans les questionnaires et appels d'offres, classées de « demandé presque systématiquement » à « demandé dans les cas avancés » — avec, pour chacune, ce qu'elle doit contenir au minimum pour une PME.

Le socle : demandé presque systématiquement

1. La politique de sécurité des systèmes d'information (PSSI). Le document n°1. Pour une PME, 2 à 5 pages suffisent : gestion des accès et des mots de passe, sauvegardes, mises à jour, protection des postes, télétravail. Elle doit décrire vos pratiques réelles — un document idéalisé se retourne contre vous au premier échange technique.

2. La procédure de gestion des incidents. Qui détecte, qui décide, qui répare, et surtout : qui prévient le client, sous quel délai. Les contrats imposent de plus en plus une notification sous 24 à 72 heures — votre procédure doit en être capable.

3. La charte informatique. Les règles d'usage pour vos salariés (emails, mots de passe, équipements personnels, confidentialité), idéalement annexée au règlement intérieur. Elle prouve que la sécurité ne repose pas que sur des intentions.

4. Le registre de vos propres sous-traitants. Hébergeur, infogérant, solutions cloud, comptable en ligne… Vos clients doivent vérifier que vous surveillez votre propre chaîne. Un tableau tenu à jour (prestataire, service, données confiées, garanties) suffit.

Le niveau confirmé : demandé fréquemment

5. L'attestation d'assurance cyber. De plus en plus exigée contractuellement. Si vous n'en avez pas, sachez que l'assureur vous demandera… les documents 1 à 4 : le socle documentaire facilite aussi la souscription.

6. La fiche de présentation sécurité. Pas obligatoire, mais redoutablement efficace : une synthèse de 2 pages de votre dispositif, jointe à toute réponse d'appel d'offres. Elle cadre la lecture de votre questionnaire et vous distingue des concurrents.

7. Les engagements RGPD. Si vous traitez des données personnelles pour le compte de votre client (même indirectement), il demandera un accord de sous-traitance (DPA) et des garanties : registre des traitements, mesures de protection des données.

Le niveau avancé : selon la criticité de votre prestation

8. Le plan de continuité ou de reprise d'activité (PCA/PRA) simplifié. Comment vous continuez à livrer votre prestation en cas d'incident majeur : sauvegardes testées, délais de reprise, solutions de repli. Exigé quand votre prestation est critique pour le client.

9. Les résultats de tests ou d'audits. Scan de vulnérabilités, test d'intrusion, audit interne annuel. Rarement exigé d'une PME non-IT ; fréquent pour les prestataires numériques.

10. Les certifications. ISO 27001, HDS, TISAX selon les secteurs. Soyons clairs : pour la grande majorité des PME sous-traitantes, la certification n'est pas exigée — le socle documentaire 1 à 6, sérieux et sincère, répond à l'immense majorité des demandes. Ne vous laissez pas vendre une certification dont vous n'avez pas besoin.

La logique à retenir

Les donneurs d'ordre ne cherchent pas la perfection : ils cherchent des fournisseurs pilotés — qui savent ce qu'ils font, l'ont écrit, et le prouvent dans les délais. Les documents 1 à 6 se produisent en quelques jours avec de la méthode. C'est exactement ce que DossierConforme génère automatiquement : un diagnostic guidé de 15 minutes, six documents personnalisés fidèles à vos pratiques, et une banque de 50 réponses types pour les questionnaires. Le tout pour le prix d'une heure de consultant.

Cet article a une visée pédagogique et ne constitue pas un conseil juridique.

Les six documents essentiels, produits en une session

Pas besoin de les rédiger un par un. Le diagnostic guidé les génère à partir de vos pratiques réelles — jamais un modèle vide.

Faire le diagnostic gratuit

À lire aussi

Questionnaire de sécurité reçu d'un donneur d'ordre : comment répondre (sans consultant)NIS2 et sous-traitants : votre PME est-elle concernée par ricochet ?