Demain s'ouvre le GoSec, au Palais des congrès de Montréal. Vous allez marcher trois heures, voir quatorze démonstrations qui se ressemblent, repartir avec une pile de cartes d'affaires et, jeudi soir, être incapable de dire ce qui distingue la sixième de la onzième.
Le problème n'est pas les fournisseurs. Le problème est que, sur un salon, c'est la démonstration qui mène la conversation, et une démonstration est construite pour ne jamais échouer.
Cinq questions suffisent à reprendre la main. Elles tiennent en quelques minutes chacune, elles fonctionnent avec n'importe quel kiosque, et aucune ne demande d'expertise technique.
Pourquoi la démonstration ne vous apprend presque rien
L'écran que l'on vous montre tourne sur un jeu de données préparé : inventaire complet, configuration parfaite, aucune exception, aucun actif orphelin, aucun fournisseur qui ne répond pas. La personne devant vous est là pour parler de ce qui fonctionne, et elle le fait honnêtement.
Vous repartez donc avec une image du meilleur jour du produit. Ce que vous achèterez, ce sont ses jours ordinaires : des données sales, un périmètre incomplet, une équipe de trois personnes qui a déjà un emploi du temps.
Les cinq questions ci-dessous ont un point commun : aucune ne se répond avec un écran.
1. « Quel problème est-ce que votre produit ne résout pas ? »
Posez-la en premier. Elle donne le ton du reste de l'échange, et elle vous dit immédiatement à qui vous parlez.
Un fournisseur qui connaît ses limites connaît son produit. La bonne réponse nomme des catégories voisines (« la détection sur les postes, ce n'est pas nous »), assume ce qui reste du travail de votre équipe, et décrit franchement le recouvrement avec ce que vous possédez déjà.
La mauvaise réponse est celle qui couvre « tout le cycle de vie du risque ». Elle signifie soit que la personne ne maîtrise pas l'offre, soit que le produit est une couche mince posée sur beaucoup de promesses.
Une relance utile : « parmi vos clients, lequel a cessé de vous utiliser, et pourquoi ? »
2. « Qu'est-ce qui sort de chez nous, où ça va, et qui d'autre y touche ? »
Trois précisions, dans cet ordre : quelles données quittent votre environnement, dans quelle région elles sont traitées et conservées, et quels sous-traitants interviennent dans la chaîne.
Au Québec, la question n'est pas théorique. La Loi 25 exige une évaluation des facteurs relatifs à la vie privée avant toute communication de renseignements personnels à l'extérieur de la province. Un outil de support ou d'analyse qui expédie vos contenus vers une région que personne n'a validée crée cette obligation, que vous l'ayez vue ou non.
Ajoutez la question que presque personne ne pose sur un salon : quelles fonctions sont activées par défaut, et lesquelles envoient des données à un modèle d'IA tiers ? C'est exactement le chemin de données décrit dans l'épisode 4 de notre série sur la sécurité de l'IA, et il se crée par mise à jour, sans nouveau contrat.
Un fournisseur sérieux répond en trente secondes, nomme ses régions et vous renvoie vers sa page publique de sous-traitants. Celui qui doit « vérifier avec l'équipe » vient de vous apprendre que la réponse n'est écrite nulle part.
3. « Le jour 1, qui fait le travail, et en combien de temps ? »
Le coût affiché est le prix de la licence. Le coût réel inclut l'agent à déployer, l'inventaire à fournir, le référentiel d'actifs à nettoyer, l'authentification à brancher, les connecteurs à faire valider par un autre fournisseur, et les heures de votre équipe.
Formulez-la en chiffres : « chez vos trois derniers clients de notre taille, combien de jours-personnes entre la signature et la première décision prise grâce à l'outil ? » Une fourchette assortie d'un exemple est une vraie réponse. « C'est très rapide à déployer » n'en est pas une.
Demandez aussi ce qui se passe au mois trois, quand l'enthousiasme initial est retombé : qui regarde encore l'outil, et combien de temps par semaine.
4. « Montrez-moi une sortie réelle, pas le tableau de bord de démonstration »
Le tableau de bord est le produit marketing. La sortie brute est le produit.
Demandez le rapport tel qu'un client le reçoit, anonymisé : une alerte complète, un rapport de vulnérabilité, une fiche fournisseur, un résultat d'analyse, avec ses champs vides et ses incertitudes. Puis deux questions de suivi :
- Quel est votre taux de faux positifs, et comment le mesurez-vous ? Un fournisseur qui n'a pas de chiffre n'a pas de méthode.
- À quoi ressemble l'ajustement au bout d'un mois, et qui le fait, vous ou nous ?
C'est la question qui sépare les outils qui produisent une décision de ceux qui produisent du volume. Votre équipe n'a pas besoin de 4 000 constats de plus par semaine, elle a besoin des douze qui changent un arbitrage.
5. « Que se passe-t-il le jour où ça tourne mal ? »
Trois volets, et ils se posent debout, en deux minutes.
Chez eux. Avez-vous connu un incident de sécurité depuis vingt-quatre mois, comment vos clients l'ont-ils appris, et en combien de temps ? Le délai contractuel de notification que vous obtiendrez ensuite vaut ce que vaut cette réponse. Pour les produits vendus dans l'Union européenne, le Cyber Resilience Act impose désormais une alerte initiale en 24 heures sur une faille exploitée : demandez au fournisseur ce que cela a changé dans ses procédures.
Chez vous. Le samedi matin, qui répond, en combien de temps, et à partir de quel niveau de gravité ? Faites-vous nommer une personne ou un mécanisme, pas une adresse de courriel.
À la sortie. Que devient notre donnée si nous partons dans dix-huit mois, dans quel format, sous quel délai, et à quel coût ? Un fournisseur qui n'a jamais réfléchi à votre départ n'a pas non plus réfléchi à votre reprise.
La question bonus de 2026 : « où est l'IA, et qui en répond ? »
Chaque kiosque annoncera de l'intelligence artificielle. Deux sous-questions suffisent à trier.
Que fait le modèle exactement : il classe, il résume, ou il décide ? Et quand il se trompe, qui le voit ? Un modèle qui priorise des vulnérabilités et un modèle qui ferme automatiquement des tickets ne posent pas le même problème de gouvernance, même si le kiosque emploie le même mot pour les deux.
Trois réponses qui doivent vous alerter
- « Tous nos clients font ça. » Un argument d'autorité sans contenu. Répondez : lequel, dans notre secteur, de notre taille, que nous pouvons appeler ?
- « Nous ne divulguons pas nos sous-traitants pour des raisons de sécurité. » La liste des sous-traitants n'est pas un secret défensif, c'est une exigence contractuelle courante depuis des années. Cette réponse ne passe plus en audit.
- « Si vous signez avant la fin du trimestre... » Un rabais adossé à une date est une décision de calendrier, pas une décision de risque. Un bon outil le sera encore dans un mois, et un fournisseur solide le sait.
Ce que vous en faites en rentrant
Le salon ne vaut que par les quarante-huit heures qui suivent. Pendant qu'elles sont fraîches, écrivez trois lignes par fournisseur rencontré : ce qu'il ne fait pas, où vont les données, ce que le jour 1 coûte à votre équipe. Trois lignes, pas une page.
Classez ensuite par risque inhérent avant d'évaluer quoi que ce soit : un fournisseur qui traitera des renseignements personnels ou qui aura un accès privilégié à votre environnement ne se regarde pas comme un outil de visualisation isolé. C'est la logique du module Risque tiers, et c'est aussi l'ordre dans lequel travaille notre questionnaire de sécurité fournisseur gratuit : le niveau d'exposition d'abord, la profondeur de l'évaluation ensuite.
Les questionnaires envoyés à tout le monde en même temps ne reviennent jamais. Trois questionnaires envoyés aux trois bons fournisseurs, avec une date de réponse, reviennent.
Et de notre côté
Nous sommes au GoSec les 23 et 24 septembre, stand 45, sur rendez-vous par Swapcard ou simplement en passant. Posez-nous les cinq questions, dans cet ordre, avant qu'on ait ouvert un seul écran. Si une réponse vous semble floue, dites-le sur place : c'est exactement l'usage de ces questions, et c'est la conversation la plus utile que nous puissions avoir en dix minutes debout.