DDQ ResponseGuide
11 min de lecture

La due diligence commence avant même la demande du client

Avant de signer, une banque ou une entreprise cliente vous évaluera en tant que fournisseur. Ce qu'il faut réunir, qui mobiliser et comment éviter de retarder le contrat.

SEQUESTO

L’essentiel de la préparation à la due diligence intervient avant même la réception d’une demande de la part d’un client. Il s’agit de tenir à jour un ensemble de preuves, avec un responsable et une approbation pour chaque élément, puis de répondre à chaque question à partir de cet ensemble en citant la source.

L’erreur la plus coûteuse est de fournir une réponse que votre organisation ne peut plus étayer dès lors que le client s’y fie. Le contrat qui vous lie à une banque doit prévoir le droit de cette banque de vous auditer et d’obtenir des informations de votre part, conformément aux principes du Comité de Bâle. Après la signature, elle surveille et vérifie vos contrôles.

Ce que couvre le contrôle du client

Le contrôle de due diligence d’un client vise à déterminer si votre organisation peut fournir le service et quels risques elle pourrait porter sur l’activité du client. Selon les principes du Comité de Bâle, rédigés pour les grandes banques exerçant leurs activités à l’international et appliqués de manière proportionnée, une banque évalue vos capacités techniques et opérationnelles, vos plans de continuité et de reprise après sinistre, ainsi que votre aptitude à l’aider à respecter ses obligations légales et réglementaires. Elle examine également vos contrôles internes, votre gestion des risques liés aux TIC et à la cybersécurité, votre gestion des principaux sous-traitants et votre capacité à maintenir un personnel qualifié en nombre suffisant en cas de perturbation. En matière de risques, la banque évalue votre solidité financière, vos dépendances géographiques, vos conflits d’intérêts et votre couverture des risques assurables. Vos antécédents comptent également, notamment les réclamations, enquêtes ou procédures judiciaires récentes ou en cours.

Un assureur qui externalise une fonction importante examine des aspects très similaires au regard des Principes fondamentaux de l’assurance de l’IAIS: votre gouvernance et vos contrôles internes, votre gestion des risques, votre capacité à fournir le service, votre viabilité financière et votre conformité aux lois applicables. Une entreprise cliente qui s’appuie sur le Cadre de cybersécurité 2.0 du NIST, que toute organisation peut adopter, prévoit une due diligence avant d’établir une relation avec un fournisseur. Elle évalue les fournisseurs critiques avant tout achat et inscrit les exigences en matière de cybersécurité dans les contrats conclus avec eux.

Les organismes de normalisation dont relève le client exigent que la vérification soit effectuée avant la signature. Votre contrat ne peut donc être signé qu’une fois celle-ci terminée. Une banque doit mener une due diligence sur un prestataire potentiel avant de conclure un accord. Le conseil d’administration d’un assureur approuve l’externalisation d’une fonction importante après en avoir évalué les risques, et l’assureur maintient le même niveau de supervision que si cette fonction était assurée en interne.

En complément du DDQ, la plupart des contrôles exigent un certificat ISO 27001 ou un rapport SOC 2, un plan de continuité d’activité et des informations sur les sous-traitants intervenant dans la prestation du service.

Constituez le dossier de preuves avant la demande

Rassemblez les documents requis lors d’un contrôle dans un même dossier de preuves avant qu’un client ne les demande. Il s’agit notamment du certificat ISO 27001 ou du rapport SOC 2, du plan de continuité, d’une liste à jour des sous-traitants et des réponses aux DDQ que vous avez déjà approuvées. Désignez un responsable pour chaque élément, consignez le nom de la personne qui l’a approuvé et indiquez sa date d’expiration ou de révision.

Chaque élément est daté, car des justificatifs obsolètes retardent souvent la vérification ou entraînent son renvoi avec des réserves, tandis que le contrat demeure en attente. Les causes fréquentes sont notamment un certificat expiré, une politique qui n’est plus à jour ou une réponse reprise d’un questionnaire antérieur et décrivant un contrôle qui n’est plus en place.

Les fournisseurs regroupent généralement leurs réponses approuvées et les documents qui les étayent, tels que les politiques, les certificats et les rapports d’audit, dans une bibliothèque de réponses centralisée.

Votre équipe conserve cet ensemble dans le Knowledge Hub de SEQUESTO aOS, où chaque élément indique sa date d’expiration, son cycle de révision et le responsable du contenu. Tout élément expiré est signalé avant d’être intégré à un projet de réponse.

Attribuez un responsable à chaque volet du contrôle

Désignez une personne pour piloter la vérification. Attribuez chaque domaine du DDQ à la fonction qui détient les éléments de preuve correspondants, avec une échéance interne antérieure à celle du client. Une vérification de due diligence est généralement répartie par domaine : la sécurité ou l’IT traite les questions de sécurité, tandis que les autres fonctions, comme le juridique et les RH, prennent en charge les leurs.

Une banque informe votre équipe bid qu’elle mènera une due diligence auprès du fournisseur avant de signer le contrat relatif à votre service managé de traitement de documents. Son DDQ se présente sous la forme d’une feuille de calcul unique, avec des onglets consacrés à la sécurité de l’information, à la continuité d’activité, à la situation financière, aux sous-traitants et aux clauses contractuelles. Vous pilotez la vérification. Confiez la sécurité de l’information au responsable de la sécurité, la continuité d’activité au responsable des opérations chargé du plan, la situation financière au directeur financier et les clauses contractuelles au service juridique.

Fixez l’échéance de chaque responsable avant celle de la banque, car un client comme elle est susceptible de réagir à une réponse tardive. Selon une étude menée en 2025 par EY, 87 % des organisations déclenchent une procédure d’escalade interne lorsqu’un fournisseur ne répond pas à un questionnaire dans les délais impartis, et 29 % cessent de travailler avec lui. Vous validez l’ensemble avant de le renvoyer à la banque, comme vous le feriez pour une offre.

Répondez à partir des éléments probants, en citant leur source

Rédigez chaque réponse à partir des éléments probants, en l’adaptant à la question du client, et indiquez le document, sa version et la section sur lesquels elle s’appuie. Dans l’onglet de la banque consacré à la continuité d’activité, une question vous demande si votre plan a été testé. La réponse cite la version actuelle du plan et son dernier rapport de test, tous deux fournis par le responsable des opérations.

Les évaluateurs du client consultent les documents du fournisseur, tels qu’un rapport SOC 2 ou une politique, en parallèle des réponses fournies. Les évaluateurs de la banque peuvent repérer une réponse sur la continuité que le rapport de test n’étaye pas. Votre équipe peut assumer une réponse qui cite sa source, et c’est sur cette qualité de réponse que la banque s’appuie.

Comme chaque réponse provient d’un élément de l’ensemble, un même fait est formulé de la même manière dans chaque onglet et dans le DDQ de chaque client. L’onglet consacré à la sécurité de l’information exige la même rigueur, car une réponse défendable à un security questionnaire repose sur les éléments probants qui l’étayent.

Votre équipe importe le DDQ dans plusieurs onglets de la banque dans SEQUESTO aOS. L’Agent Force rédige chaque réponse à partir de contenus approuvés du Knowledge Hub, en citant la section et le document sources. Une fois les réponses approuvées, l’équipe exporte le DDQ en conservant, pour chaque onglet, la mise en page envoyée par la banque.

Répondez à un écart par un plan et une date

Lorsque la réponse honnête est « non » ou « en partie », indiquez ce qui est en place aujourd’hui, précisez l’écart et dites qui le comblera, et pour quelle date. Dans l’onglet de la banque consacré aux sous-traitants, la question de sécurité demande si chaque sous-traitant ayant accès aux données de la banque a été évalué. Votre hébergeur a été évalué, mais l’évaluation du prestataire d’assistance en dehors des heures ouvrées est toujours en cours. La réponse le précise, désigne le responsable de la sécurité comme chargé de cette évaluation et indique sa date d’achèvement.

Répondez ainsi, car un « partiellement » assorti d’un responsable et d’une date fournit aux évaluateurs de la banque des éléments sur lesquels se prononcer. À l’inverse, un « oui » non étayé par les preuves est découvert à la lecture des documents et fait immédiatement perdre à votre équipe la confiance de la banque. Lorsqu’un contrôle révèle un écart, le client demande généralement un plan de remédiation, et un seul écart ne suffit rarement à mettre fin au processus.

Gardez les responsables disponibles après la soumission

Après la soumission, veillez à ce que le responsable de chaque domaine reste disponible pour répondre aux questions complémentaires du client et à ses demandes de justificatifs. Consignez dans le dossier de contrôle chaque engagement pris lors d’un appel ou par e-mail. Après le questionnaire, le client examine généralement vos réponses et les pièces justificatives associées, puis décide s’il souhaite poursuivre avec vous.

Une question complémentaire relative à une réponse de sécurité est renvoyée à votre responsable de la sécurité, tandis qu’une demande de justificatif relative à une réponse à un DDQ est adressée au responsable du document correspondant. Le travail se poursuit après la signature, car les banques doivent consacrer suffisamment de ressources à l’intégration d’un nouveau fournisseur, notamment à la résolution des problèmes relevés lors de la due diligence, conformément aux principes du Comité de Bâle. Un problème soulevé par votre DDQ peut rester en suspens après le début du contrat, et demeurer sous la responsabilité de la même personne.

Conservez une trace de ce que vous avez soumis

Conservez chaque réponse soumise avec les éléments probants et la version qu’elle cite, ainsi que le nom de la personne qui l’a approuvée. Avant la soumission, demandez au service juridique comment les réponses au questionnaire seront prises en compte dans le contrat.

Le client peut vérifier ces réponses après la signature. Le contrat qui vous lie à une banque doit prévoir le droit de la banque et de ses autorités de contrôle d’accéder à vos locaux, de vous auditer et d’obtenir des informations auprès de vous, notamment des informations communiquées en temps utile relatives aux incidents, conformément aux principes du Comité de Bâle. Le suivi continu assuré par la banque atteste de l’efficacité de vos contrôles et de votre capacité à respecter le contrat. Il signale également les problèmes tels que les constatations d’audit significatives et les manquements à la conformité.

Dans l’UE, par exemple, DORA, à l’article 30, exige que les contrats portant sur des services TIC qui soutiennent des fonctions critiques accordent à l’entité financière des droits illimités d’accès, d’inspection et d’audit. Ces mêmes droits sont accordés au tiers qu’elle désigne ainsi qu’à l’autorité compétente, et le fournisseur doit coopérer lors des inspections sur site.

Après la signature, la banque exerce ses droits d’audit pour demander les éléments probants étayant votre réponse relative à la continuité. Le registre indique la version du plan et le rapport de test cités dans la réponse, ainsi que l’identité des personnes qui les ont approuvés.

La traçabilité est essentielle, car les banques peuvent mettre fin à un accord en cas de rupture de contrat ou de non-respect des lois applicables par un fournisseur. Une réponse que vous ne pouvez pas étayer met donc le contrat lui-même en péril.

Lorsque la banque le demande, votre équipe exporte le journal d’audit de SEQUESTO, qui associe chaque action à l’élément concerné, à l’heure à laquelle elle a été effectuée et à son auteur. Le dossier de chaque réponse indique également la version de la politique utilisée, afin que l’équipe puisse montrer quel texte a été approuvé lors de la soumission.

Mettez à jour l’ensemble pour le prochain contrôle

Après chaque vérification, réintégrez les réponses approuvées dans l’ensemble des preuves et mettez à jour chaque élément concerné par un changement, comme le renouvellement d’un certificat ou le recours à un nouveau sous-traitant. Le DDQ du client suivant part de réponses toujours valides, prêtes à être réutilisées pour plusieurs opportunités après adaptation à ce client.

Le même client posera également ses questions. Selon les principes du Comité de Bâle, les banques doivent examiner régulièrement chaque accord conclu avec un fournisseur, ainsi que chaque changement majeur au sein de la banque, chez le fournisseur ou dans l’environnement externe. Elles doivent examiner plus fréquemment les accords à haut risque et les accords critiques. Avant un renouvellement, une banque s’appuie sur les résultats de son suivi dans le cadre de la due diligence qu’elle renouvelle.

Lorsque votre équipe charge un certificat renouvelé, SEQUESTO signale chaque réponse mentionnant la version précédente afin qu’elle soit examinée avant le prochain DDQ.

Checklist de préparation à la due diligence

  • Chaque document couramment demandé lors d’un contrôle est regroupé dans un même dossier de preuves, avec un responsable, une approbation et une date d’expiration ou de révision.
  • Chaque section du DDQ a un responsable désigné et une échéance interne antérieure à celle du client.
  • Chaque réponse indique le document, sa version et la section sur laquelle elle s’appuie.
  • Chaque réponse « non » ou « partiellement » précise ce qui est en place, indique l’écart et désigne la personne chargée de le combler, ainsi que la date d’échéance.
  • Les responsables restent disponibles pour répondre aux questions complémentaires et aux demandes de justificatifs jusqu’à la décision du client.
  • Un registre conserve chaque réponse soumise, ses justificatifs et l’identité de la personne qui l’a approuvée.
  • Les réponses approuvées et les éléments modifiés sont réintégrés dans l’ensemble avant le prochain contrôle.

Commencez à constituer le corpus de preuves avant l’arrivée du prochain DDQ, en partant du document le plus souvent demandé par vos clients.

Frequently Asked Questions

Vous avez fini de lire ? Découvrez SEQUESTO en action.

Les articles présentent notre approche. Une démo la montre en action. Découvrez comment SEQUESTO prend en charge les réponses aux appels d'offres dans votre secteur.