Éditeurs SaaS B2B et ESN qui vendent aux grands comptes

Répondre aux questionnaires de sécurité avec un agent IA

Un agent IA peut préparer la réponse à un questionnaire de sécurité : pour chaque question, il retrouve la réponse que votre RSSI a déjà validée et le passage de votre PSSI, de votre PAS ou de vos certifications qui la justifie. Il propose une réponse sourcée avec un niveau de confiance, met de côté les questions nouvelles, et rien ne part chez le client sans relecture. Tensoria conçoit cet agent sur mesure, hébergé là où vos documents de sécurité doivent rester.

Réponses sourcées et datéesQuestions nouvelles isoléesValidation par votre RSSISur devis

Pour qui

Les éditeurs SaaS B2B et les ESN qui vendent à des grands comptes, au secteur financier, à la santé ou au secteur public, et qui reçoivent plusieurs fois par trimestre un questionnaire de sécurité ou de conformité : fichier Excel de 200 à 400 questions, portail achats, section sécurité d'un appel d'offres, due diligence avant signature. Nos interlocuteurs habituels : RSSI, DPO, avant-vente ou sales engineering, direction commerciale.

Le constat

Pourquoi un questionnaire de sécurité ralentit une vente

Un questionnaire de sécurité arrive en fin de cycle de vente, quand le client est prêt à signer. L'échéance est fixée par l'acheteur. Tant qu'il n'est pas rendu, le contrat attend.

Les réponses existent presque toutes quelque part : dans le fichier envoyé à un autre client l'an dernier, dans la PSSI, dans le PAS d'un contrat récent, dans le rapport SOC 2 ou la déclaration d'applicabilité ISO 27001. Le travail consiste à les retrouver, à vérifier qu'elles sont encore vraies et à les adapter à la formulation du client.

Ce travail retombe sur le RSSI, ou sur le CTO qui en tient le rôle dans un éditeur de 40 personnes. L'avant-vente relance, le RSSI arbitre entre ce questionnaire et son vrai travail, et deux clients peuvent recevoir deux réponses différentes à la même question.

Ce que l'on retrouve dans la plupart des dossiers

  • Des questions tirées de référentiels communs (la CAIQ de la Cloud Security Alliance, le SIG) puis reformulées par chaque acheteur
  • Des formats qui changent à chaque client : Excel à plusieurs onglets, listes déroulantes Oui / Non / N/A, Word, portail achats
  • Des réponses copiées d'un ancien fichier, écrites avant un changement d'hébergeur ou de sous-traitant
  • Des pièces à joindre : certificat ISO 27001 ou HDS, rapport SOC 2, attestation d'assurance cyber, synthèse de test d'intrusion
  • De nouvelles questions sur l'usage de l'IA générative et la localisation des données

Pourquoi il y en a de plus en plus

Les grands comptes doivent eux-mêmes contrôler leurs fournisseurs. L'article 21 de la directive NIS 2 demande aux entités concernées de traiter la sécurité de leur chaîne d'approvisionnement, y compris leurs relations avec leurs fournisseurs directs. Côté finance, le règlement DORA, applicable depuis le 17 janvier 2025, encadre le recours aux prestataires de services informatiques. Le questionnaire est la forme la plus courante de ce contrôle.

Ce que fait l'agent

Comment l'agent prépare un questionnaire de sécurité, question par question

L'agent traite le questionnaire ligne par ligne et rend le fichier du client, pré-rempli, avec pour chaque ligne une source, une date et un niveau de confiance. Votre RSSI ne part plus d'une page blanche : il relit, corrige et valide.

  1. 01

    Importer. L'agent lit le fichier reçu (Excel, Word, PDF, export de portail), repère les colonnes question, réponse et commentaire, les onglets et les listes de valeurs imposées.

  2. 02

    Retrouver. Pour chaque question, il cherche la réponse déjà validée la plus proche dans votre bibliothèque, et les passages de vos politiques qui la justifient.

  3. 03

    Proposer. Il rédige la réponse au format attendu (Oui / Non / N/A plus justification), cite ses sources et indique un niveau de confiance.

  4. 04

    Isoler. Il met de côté les questions nouvelles, celles qui demandent une pièce jointe et celles qui engagent contractuellement (délais de notification d'incident, localisation, pénalités), et les envoie au bon propriétaire.

  5. 05

    Valider et enrichir. Le RSSI valide, l'agent exporte le fichier au format du client, et chaque réponse validée rejoint la bibliothèque pour le questionnaire suivant.

Question déjà traitée

Les données clients sont-elles chiffrées au repos ? Précisez l'algorithme et la gestion des clés.
Oui. Les bases de données et les sauvegardes sont chiffrées au repos en AES-256. Les clés sont gérées par le service de gestion de clés de notre hébergeur, avec une rotation annuelle.
Réponse validée le 12/03/2026 PSSI v4, section Chiffrement Confiance : élevée

Question nouvelle

Utilisez-vous des modèles d'IA générative pour traiter nos données ? Si oui, lesquels, et où sont-ils hébergés ?
Aucune réponse validée sur ce sujet. Passages proches : registre des traitements (liste des sous-traitants), PAS client 2025 (localisation des données). Question transmise au RSSI et au DPO.
Statut : à rédiger Propriétaires : RSSI, DPO

Exemples illustratifs. La réponse, la date et la section citée viennent de la bibliothèque et des documents du client.

Type de question Ce que l'agent consulte Ce qu'il fait
Déjà traitée pour un autre client Bibliothèque de réponses validées Reprend la réponse, l'adapte au format, cite la date de validation
Couverte par une politique, jamais posée PSSI, PAS, déclaration d'applicabilité, registre RGPD Rédige à partir du passage cité, signale une nouvelle rédaction à relire
Nouvelle, sans source Toutes les sources, sans résultat suffisant Laisse vide, transmet au propriétaire avec les passages les plus proches
Demande une pièce jointe Liste des certificats et rapports, avec leurs dates de validité Indique le document à joindre, signale s'il a expiré ou s'il est sous accord de confidentialité
Hors sécurité (assurance, juridique, RSE) Réponses validées du domaine concerné Propose si une réponse existe, sinon transmet au propriétaire du domaine

La bibliothèque de réponses

Elle se construit à partir des questionnaires que vous avez déjà envoyés : chaque réponse validée porte une date, un propriétaire et le questionnaire d'origine. Nous avons détaillé ce principe dans la méthode détaillée pour répondre à un questionnaire fournisseur. Ici, l'agent l'applique automatiquement à chaque questionnaire reçu.

Fiabilité

Comment l'agent évite d'affirmer une mesure qui n'existe pas

Une réponse de questionnaire de sécurité est souvent annexée au contrat. Déclarer un chiffrement, une certification ou un test d'intrusion qui n'existe pas engage l'entreprise. L'agent est donc conçu pour répondre seulement à partir de vos sources validées, et pour dire quand il n'en a pas.

Sources fermées

Aucune réponse sans source validée

L'agent répond à partir de votre bibliothèque et des documents que vous avez désignés, jamais de ce qu'un modèle sait des bonnes pratiques ISO 27001. Sans passage justificatif, il ne propose rien et le dit.

Confiance

Un niveau de confiance par réponse

Élevée, à vérifier ou à rédiger. Il tient compte de la proximité avec une question déjà validée, de l'âge de la réponse et de l'accord entre les sources. Le seuil est réglé avec votre RSSI.

Fraîcheur

Des réponses datées et réexaminées

Au-delà d'une durée fixée avec vous, ou quand un document source change de version, la réponse repasse en revue. Un certificat expiré n'est plus proposé comme pièce jointe.

Contradictions

Deux réponses divergentes sont montrées, pas tranchées

Si deux réponses validées donnent deux durées de conservation des journaux, l'agent présente les deux au RSSI. Une fois tranché, la bibliothèque ne garde qu'une réponse de référence.

Contenu externe

Le questionnaire est lu comme une donnée

Le fichier vient de l'extérieur. Une consigne cachée dans une cellule ne modifie pas le comportement de l'agent, et il n'a accès qu'aux documents prévus pour ce questionnaire.

Cadre de référence

Ces garde-fous recoupent deux risques du classement OWASP des applications LLM (édition 2025) : l'injection de prompt et la divulgation d'informations sensibles. Ils font partie des cas testés avant la mise en service.

Le détail pour votre DSI

  • Recherche hybride : BM25 pour les termes exacts (« SOC 2 Type II », « MFA », « RPO », numéros de contrôles), recherche vectorielle pour les reformulations, puis reranking des passages.
  • Sortie structurée par question : réponse, valeur de liste, sources, date, confiance, statut. Une vérification après génération contrôle que chaque affirmation s'appuie sur un passage cité ; sinon la réponse est rétrogradée « à vérifier ».
  • Droits filtrés avant la recherche : un document que l'utilisateur ne peut pas ouvrir n'est jamais récupéré, même pour préparer une réponse.
  • Évaluation sur vos questionnaires : deux ou trois questionnaires déjà validés sont mis de côté et rejoués à chaque changement de modèle ou de prompt. On mesure les bonnes réponses, les questions isolées à juste titre et les erreurs.
  • Journalisation : qui a validé quoi, quand, à partir de quelles sources, et quelle version a été envoyée à quel client. Utile en cas d'audit ou de litige.

Données, intégration, hébergement

Quels documents l'agent utilise, et qui peut les voir

Vos documents de sécurité décrivent précisément vos protections. Ce sont des documents sensibles : l'agent les lit là où ils sont déjà, avec les droits qu'ils ont déjà.

Source Ce qu'elle apporte Visibilité habituelle
Questionnaires déjà envoyés et validés Réponses réutilisables, formulations déjà acceptées par des clients Avant-vente, RSSI
PSSI et politiques associées Gestion des accès, sauvegardes, journalisation, gestion des incidents Avant-vente (extraits), RSSI
PAS signés Engagements déjà pris par contrat, à ne pas contredire Avant-vente, RSSI, juridique
ISO 27001, SOC 2, HDS Périmètre certifié, déclaration d'applicabilité, dates de validité, écarts relevés Certificats : avant-vente. Rapport SOC 2 : RSSI, transmis sous accord de confidentialité
Registre des traitements RGPD Sous-traitants ultérieurs, localisation des données, durées de conservation DPO, avant-vente (extraits)
Rapports de tests d'intrusion Dates, périmètre testé, statut des corrections RSSI uniquement

Là où vivent vos documents

GED, SharePoint, Confluence

L'agent se connecte à l'outil où votre bibliothèque existe déjà, sans la dupliquer dans un nouvel outil. Une politique mise à jour dans Confluence est prise en compte à la synchronisation suivante.

Formats reçus

Le fichier du client, rendu dans son format

Excel à onglets multiples, Word, PDF, annexe sécurité d'un appel d'offres. L'agent rend le fichier d'origine rempli, avec les listes de valeurs respectées. Pour un portail sans import, il prépare le texte de chaque champ.

Langues

Français et anglais

Les questionnaires internationaux arrivent souvent en anglais, les politiques sont souvent en français. La recherche fonctionne d'une langue à l'autre, et la réponse est rédigée dans la langue du questionnaire.

Hébergement

Dans votre cloud (AWS, Azure, Google Cloud), sur un cloud français (OVHcloud, Scaleway, Outscale) ou sur vos serveurs. Les modèles sont appelés en région européenne ou auto-hébergés en open-weight quand vos clients l'exigent. Les droits d'accès sont hérités de vos outils et filtrés avant la recherche, sur le principe décrit dans notre article sur les droits d'accès d'un RAG.

Limites et conditions de réussite

Ce que l'agent ne fait pas, et quand un logiciel du marché suffit

L'agent ne rend pas une entreprise conforme. S'il n'y a pas de MFA sur les accès d'administration, il ne l'écrira pas. La liste des questions restées sans réponse sert d'ailleurs de liste de vos écarts réels.

Il lui faut un socle : quelques questionnaires déjà validés et des politiques écrites. Sans PSSI ni réponses passées, le projet commence par la rédaction de ce socle avec votre RSSI.

Le temps gagné dépend surtout de la part de questions déjà traitées dans vos questionnaires passés. On la mesure au prototype, sur un questionnaire récent rejoué à l'aveugle : c'est ce chiffre qui décide de la suite, pas une moyenne de marché.

Ce qui reste à votre équipe

  • La validation : un propriétaire nommé par domaine (RSSI, DPO, juridique) valide avant tout envoi
  • Les pièces jointes : l'agent indique le bon certificat, la décision de transmettre un rapport sous accord de confidentialité reste humaine
  • Les portails fermés : sans import possible, la saisie champ par champ reste manuelle
  • Les engagements nouveaux : un délai de notification ou une clause d'audit se négocie, il ne se génère pas

Un logiciel spécialisé suffit

Des plateformes de conformité comme Vanta ou Drata relient les réponses à vos contrôles et à vos preuves. Des outils de réponse comme Loopio ou Conveyor gèrent une bibliothèque et, pour Conveyor, une page de confiance publique. Si vous préparez déjà votre SOC 2 ou votre ISO 27001 sur l'une de ces plateformes, et que vos questionnaires suivent des référentiels standards en anglais, commencez par elles.

Le sur mesure se justifie

  • Vos documents de sécurité ne doivent pas quitter votre infrastructure
  • Les formats reçus sont hétérogènes et souvent maison
  • Votre bibliothèque vit déjà dans votre GED ou Confluence
  • Vous répondez surtout en français
  • Vous voulez relier le questionnaire à l'opportunité dans votre CRM

Cas proche

Un cas voisin : la réponse aux appels d'offres d'un bureau d'études

Nous n'avons pas encore de cas publié sur les questionnaires de sécurité. Le cas le plus proche est celui d'un bureau d'études BTP et ingénierie toulousain, qui répond à des appels d'offres à partir de contenus déjà validés.

Tensoria y a déployé quatre agents spécialisés. L'analyseur lit le dossier de consultation et repère les exigences critiques du CCTP. L'extracteur isole prix, délais et contraintes des bordereaux. Le rédacteur prépare le mémoire technique en s'appuyant sur une mémoire métier (RAG) qui retrouve les solutions techniques validées par le passé. Le vérificateur compare la réponse aux exigences du client et signale les écarts.

Chaque sortie d'agent est validée par l'expert métier avant l'étape suivante. Le bureau d'études a économisé 75 % du temps de rédaction.

Pour un questionnaire de sécurité, la mécanique est la même : retrouver ce qui a déjà été validé, vérifier la réponse contre la demande du client, faire valider par l'expert. Ce qui change : la fraîcheur des réponses compte davantage, et les documents consultés sont plus confidentiels.

Méthode

Déroulé d'un projet d'agent pour les questionnaires de sécurité

On part de vos questionnaires réels, on mesure sur un questionnaire mis de côté, puis on intègre à vos outils.

01

Cadrage sur vos questionnaires

Vos derniers questionnaires reçus, vos politiques, les formats et les portails rencontrés, les propriétaires par domaine, les documents qui ne doivent pas sortir. Livrable : la carte des sources et le périmètre du premier lot.

02

Bibliothèque initiale

Import des questionnaires passés, rapprochement des doublons, dates et propriétaires. Les réponses contradictoires remontent au RSSI pour arbitrage. Livrable : une bibliothèque validée.

03

Prototype évalué

Un questionnaire récent, mis de côté, est rejoué à l'aveugle : part pré-remplie correctement, questions isolées à juste titre, erreurs, coût par questionnaire. La décision de continuer se prend sur ces chiffres.

04

Intégration

Connexion à votre GED, SharePoint ou Confluence, droits d'accès, import et export des formats clients, circuit de validation, journalisation, hébergement choisi au cadrage.

05

Mise en service et transfert

Premiers questionnaires réels traités avec votre RSSI, seuils de confiance ajustés. Le code est livré dans votre dépôt et documenté, votre équipe est formée pour le reprendre.

Budget et délais

Sur devis, selon le nombre de sources à connecter, la variété des formats reçus et l'hébergement. Un premier périmètre en conditions réelles demande en général 6 à 8 semaines. Un prototype existe déjà en interne ? L'audit technique RAG et agents IA mesure ce qu'il vaut sur vos questionnaires.

Questions fréquentes

Pour reformuler une réponse que vous avez déjà, oui. Pour répondre à votre place, non : sans vos sources, un modèle généraliste écrit des bonnes pratiques plausibles, pas ce que votre entreprise fait réellement, et coller votre PSSI dans un outil grand public pose une question de confidentialité. L'agent que nous concevons répond uniquement à partir de vos réponses validées et de vos politiques, cite ses sources et tourne sur l'hébergement que vous choisissez.
Non. Chaque réponse proposée porte le statut « à valider ». Seul le RSSI ou le propriétaire du domaine concerné (DPO pour les données personnelles, juridique pour les assurances) peut la passer en « validée », et l'export final au format du client ne contient que des réponses validées.
Il laisse la réponse vide, l'indique comme question nouvelle et la transmet au propriétaire du domaine avec les passages les plus proches trouvés dans vos documents. Une fois rédigée et validée, la réponse entre dans la bibliothèque et servira au prochain questionnaire.
Non. La recherche fonctionne d'une langue à l'autre et l'agent répond dans la langue du questionnaire, à partir de la réponse validée. La première traduction d'une réponse est signalée pour relecture, puis conservée dans la bibliothèque avec la version d'origine.
Là où vous le décidez : dans votre cloud (AWS, Azure, Google Cloud), sur un cloud français ou sur vos serveurs. Les modèles sont appelés en région européenne ou auto-hébergés. Les droits d'accès suivent ceux de vos documents : un rapport de test d'intrusion reste visible du seul RSSI.
Cela dépend du portail. Quand il accepte un import (Excel, CSV, API), l'agent produit le fichier au bon format. Quand il impose une saisie champ par champ, l'agent prépare le texte validé de chaque champ et la saisie reste manuelle.
Quelques questionnaires récents et validés, plus vos politiques écrites, suffisent pour un premier prototype. La part de questions pré-remplies avec une confiance élevée dépend de ce socle : on la mesure au prototype sur un questionnaire récent mis de côté, avant de décider de la suite.
Le développement est sur devis, selon le nombre de sources à connecter, la variété des formats reçus et l'hébergement retenu. S'y ajoute un coût d'usage des modèles par questionnaire, mesuré pendant le prototype : vous le connaissez avant de généraliser.

Un questionnaire de sécurité à rendre ce trimestre ?

Racontez-nous comment vous répondez aujourd'hui : qui s'en charge, où sont vos réponses passées, où vos documents doivent rester. On regarde ensemble, sur un questionnaire récent, ce qu'un agent pourrait préparer. Le premier échange de 30 minutes est gratuit.