Comparateur indépendant · sans classement payant
Accueil / Blog / Conformité / Auditer un hébergeur : demander des preuves que l’on peut lire

Auditer un hébergeur : demander des preuves que l’on peut lire

ISO sur la slide, SOC2 « sur demande », DPA générique : un audit utile commence par des documents datés, périmétrés et compréhensibles — pas par une checklist marketing.

Rédaction Hébergeurs.eu 3 min Mis à jour 19 juil. 2026

Due diligence avant refonte infra : le commercial envoie un PDF « conformité » de 80 pages — screenshots produits, pas d'attestation. Le RSSI demande le SOC2 Type II : « confidentiel, NDA enterprise only ». Le projet avance quand même. Six mois plus tard, l'audit client révèle que le datacenter utilisé n'était pas dans le périmètre certifié.

Auditer un hébergeur, ce n'est pas répéter le questionnaire fournisseur sans le lire. C'est obtenir des preuves exploitables : datées, périmétrées, corrélables à votre produit et votre région.

Grille de preuves lisibles

DocumentCe qu'il doit direRed flag
ISO 27001Numéro, date, scope services/sitesScope = « admin only »
SOC 2Type II, période, critèresRefus total PME
DPASous-traitants, notification 72 hTemplate non signé
PentestDate, périmètre externe> 18 mois
SLAExclusions maintenanceCrédits symboliques

Demandez le même produit que vous achèterez : l'ISO d'une filiale cloud ne couvre pas forcément le mutualisé historique.

Un logo certification sans numéro d'attestation est un décor — pas une preuve.

Méthode en trois rendez-vous

  1. Documentaire — DPA, ISO scope, liste sous-traitants, politique backup/incident.
  2. Technique — région, chiffrement, logs admin, restauration testée (voir preuve restauration).
  3. Contractuelle — SLA, plafond responsabilité, réversibilité, notification violation.

Gardez une matrice de décision : critère, preuve reçue, écart, action.

Le sommet

Décider et avancer sans angle mort

Short-listez deux hébergeurs, envoyez la même grille de preuves, comparez réponses sous 15 jours. Annuaire + comparateur + Sous-traitants.

Questions fréquentes

Preuves en premier ?

ISO/SOC2 datés + périmètre, DPA, incident, sous-traitants, pentest récent.

Audit sur site ?

Rarement ; questionnaire + docs + call suffit si preuves vérifiables.

Vérifier périmètre ISO ?

Annexe services/sites ; exclusions explicites.

Hébergeur refuse ?

Signal sur projet sensible ; comparez ou durcissez contrat.


Auditer un hébergeur, c'est collecter des preuves qu'un DPO étranger pourrait comprendre — pas remplir un Excel pour cocher une case achat.

Hébergeurs HDS & conformité

Filtrez les hébergeurs européens selon HDS, ISO et résidence des données.

Voir les hébergeurs HDS
Blog

À lire aussi

Tous les articles →