Un questionnaire de sécurité client. Un audit ISO 27001. Un contrôle d'autorité de protection des données. Une évaluation de conformité NIS2. Chacun implique des interlocuteurs différents et utilise des vocabulaires distincts. Dans de nombreuses PME, ce processus entraîne une duplication du travail effectué par le référent sécurité, qui doit répondre aux mêmes exigences via des formulaires différents.
Ces documents décrivent tous la même réalité : les pratiques de sécurité de l'organisation. Si cette réalité est capturée une seule fois de manière structurée, les autres documents peuvent en être dérivés plutôt que rédigés séparément.
Le principe : évaluer une fois, projeter partout
Komplyo repose sur le NIST CSF 2.0 comme colonne vertébrale : 106 sous-catégories, une question de maturité chacune. Chaque réponse est projetée via une table de correspondances vers ISO 27001, SOC 2 (TSC), l'article 32 du RGPD, NIS2, le CRA et le référentiel d'hygiène ANSSI. Nous ne posons jamais deux fois la même question sous deux étiquettes différentes.
Chaque document généré cite ses sources : quelles réponses, quelles exigences couvertes, quelle date. C'est ce qui rend les livrables défendables devant un auditeur, pas seulement présentables.
Livrables de l'évaluation
Gouvernance et pilotage : politique de sécurité globale (PSSI), charte informatique, politique de classification de l'information, politique de télétravail, supports de formation et sensibilisation, documentation des revues de direction et programme d'audit interne.
Risques et continuité : registre des risques avec scénarios pré-modélisés et export Excel, analyse d'impact métier (BIA), plan de continuité d'activité, procédures de réponse à incident et journal.
ISO 27001 et SOC 2 : déclaration d'applicabilité (SoA) exportable, description de conformité SOC 2, feuille de route de certification avec priorités calculées via facteurs de risque, urgence et facilité de mise en oeuvre, exportable en présentation.
RGPD : registre des traitements, analyse d'impact (DPIA), modèle d'accord de sous-traitance (DPA), procédure de gestion des demandes de droits (DSAR).
NIS2 et CRA : mémo de classification (entité essentielle ou importante, voir notre guide), tableau de couverture des mesures de l'article 21, procédures de notification à 24 heures et 72 heures, dossier technique CRA et politique de divulgation des vulnérabilités.
Plus de 30 livrables au total, en français et en anglais, au format Word ou Excel. Chaque document peut être modifié, car les documents de conformité évoluent avec les pratiques de l'organisation.
Avantage par rapport aux modèles standards
Un modèle téléchargé décrit une organisation type. Les documents générés décrivent votre organisation spécifique : les mesures que vous avez déclarées en place figurent comme telles, et les écarts apparaissent dans la feuille de route plutôt que d'être occultés. Un auditeur identifie rapidement un modèle générique. Un document cohérent avec votre évaluation conserve sa pertinence.
Quand vos pratiques évoluent, vous mettez à jour la réponse concernée, et les documents sont régénérés. L'historique des scores documente la progression dans le temps. Cette traçabilité répond aux exigences de NIS2 concernant la responsabilité de la direction et aux exigences d'ISO 27001 concernant l'amélioration continue.
Par où commencer
Le diagnostic gratuit comprend 23 questions, environ 5 minutes, et donne un premier score par fonction CSF et un aperçu RGPD. Les réponses sont conservées : le passage à l'évaluation complète reprend là où le diagnostic s'est arrêté.