Un parcours logique, de la première question à l'audit.
Komplyo vous guide en quatre étapes : diagnostiquez gratuitement, choisissez votre profondeur, activez les référentiels dont vous avez besoin, puis pilotez et prouvez votre conformité.
- 1
Diagnostic gratuit
23 questions, ~5 minutes. Un score par fonction CSF et un état RGPD, sans carte bancaire.
- 2
Choisissez votre parcours
Bonnes pratiques (léger) pour poser l'hygiène, ou certification (complet) pour viser ISO 27001 / SOC 2.
- 3
Activez vos lentilles
ISO 27001, SOC 2, NIS2, CRA, ANSSI : activées par objectif, jamais par score. Le RGPD est un axe parallèle, actif par défaut.
- 4
Pilotez et prouvez
Plan d'action priorisé, registre des risques, plus de 30 documents générés et questionnaires fournisseurs.
Commencez par le diagnostic gratuit.
23 questions couvrant les six fonctions NIST CSF 2.0 et le RGPD. Vous obtenez immédiatement un score par fonction et un état privacy. Vos réponses sont automatiquement reprises dans l'évaluation complète.
Deux profondeurs, une même évaluation.
Après inscription, choisissez votre cible. Vous pouvez passer de l'une à l'autre à tout moment, sans perdre vos réponses.
Bonnes pratiques (léger)
Le sous-ensemble PME du NIST CSF 2.0 (~43 sous-catégories), pensé pour poser une hygiène de sécurité solide avec une équipe réduite.
- Guide pas-à-pas par fonction : comprendre, évaluer, prioriser, communiquer
- Marqueurs 3 états (fait / partiel / à faire) par contrôle
- Livrables essentiels : charte, kit de sensibilisation, TPRM léger

Certification (complet)
Les 106 sous-catégories CSF 2.0 plus l'axe RGPD plus les deltas de vos lentilles. La base défendable pour viser ISO 27001 ou SOC 2.
- Maturité Tiers 1 à 4 par sous-catégorie, plafonnement par items critiques
- Historique des scores persisté (défense en audit)
- Débloque les espaces certification et plus de 30 livrables

Le passage léger ↔ complet est réversible et non destructif : vos réponses sont conservées.
Un pilotage par fonction, dans les deux profondeurs
Chaque fonction CSF (Gouverner, Identifier, Protéger, Détecter, Répondre, Rétablir) a sa page : actions à mener à gauche, guides et ressources à droite.


Activez les référentiels quand vous êtes prêt.
Les lentilles ISO 27001, SOC 2, NIS2, CRA et ANSSI se branchent sur la même évaluation. Chaque réponse CSF se projette automatiquement via la table de correspondances. Vous n'activez une lentille que lorsque l'objectif existe, jamais parce qu'un score l'impose.
- Activation par objectif : vente enterprise, certification, obligation légale
- Préparation en deux lectures : dérivée de vos réponses CSF, puis approfondie avec les questions delta
- Le RGPD reste un axe parallèle, actif par défaut et désactivable

Évaluez une fois, projetez partout
Vos réponses CSF 2.0 alimentent automatiquement ISO 27001, SOC 2 (TSC), l'article 32 du RGPD, NIS2, le CRA et le guide d'hygiène ANSSI via la table de correspondances. On ne pose jamais deux fois la même question.
- Un contrôle implémenté → N conformités (badges de couverture)
- Six lentilles : ISO 27001, SOC 2, RGPD, NIS2, CRA, guide d'hygiène ANSSI (42 mesures)
- Lentilles activées par objectif, jamais par score
- Lecture de préparation dérivée puis approfondie par référentiel

Déclaration d'applicabilité ISO 27001 & espace SOC 2
Un espace de travail certification dédié : préparation par contrôle, réponse en ligne aux écarts, et une SoA ISO 27001 éditable et exportable. SOC 2 couvre les critères CC / A / C / PI / P.
- SoA ISO 27001 éditable, exportable
- Couverture des 93 contrôles de l'Annexe A + clauses ISMS
- Description de système SOC 2 (DC 200) et matrice TSC (.xlsx)
- Réponse aux écarts en ligne, persistée à chaque saisie

Analyse de périmètre NIS2
Déterminez si NIS2 s'applique à votre organisation (entité essentielle ou importante) et ce que cela implique, à partir des mêmes réponses d'évaluation. Le Cyber Resilience Act est couvert par la même mécanique.
- Auto-classification d'entité NIS2 (essentielle / importante) avec note explicative
- Modèles de notification d'incident ANSSI (24 h / 72 h / rapport final)
- Dossier technique CRA (annexe VII) et politique CVD + security.txt
- Deux diagnostics gratuits dédiés : NIS2 et CRA

Conformité RGPD par article & registre Art. 30
Un axe privacy parallèle (et non un score de maturité) : statut de conformité par article, écarts à combler, et un registre des activités de traitement (Art. 30).
- Statut conforme / partiel / manquant / non applicable par article
- Registre des traitements (Art. 30) structuré
- DPIA, DPA sous-traitant et trames droits des personnes générés
- Axe RGPD activable/désactivable par évaluation

Pilotez, corrigez, prouvez.
Une fois l'évaluation posée, Komplyo devient votre outil de pilotage : plan d'action priorisé, risques cotés, documents générés à jour et réponses fournisseurs.
Plan d'action priorisé & registre des risques
Un plan d'action classé par priorité (Risque × 0,4 + Urgence × 0,3 + Facilité × 0,3) et un registre de 16 scénarios de risque cotés. Exports xlsx / pptx pour vos comités.
- Priorisation transparente des actions à mener
- Registre des risques à 16 scénarios coté
- Exports xlsx et pptx prêts pour le copil
- Sélections de feuille de route persistées

Politiques générées & pack réponse à incident
Plus de 30 livrables générés depuis vos écarts : politique globale et 12 politiques par domaine, charte informatique, pack réponse à incident, kit de sensibilisation, en .docx, .xlsx et .pptx, réunis dans votre bibliothèque de documents.
- Plus de 30 documents .docx / .xlsx / .pptx prêts à personnaliser, bilingues FR/EN
- Badges de couverture CSF / ISO / SOC 2 / RGPD par contrôle
- Bibliothèque avec statut « à jour / à régénérer » à chaque changement de réponse
- Stockage des fichiers en UE, téléchargement protégé par org

Questionnaires de sécurité fournisseurs (TPRM)
Répondez aux questionnaires de sécurité de vos clients et évaluez vos propres fournisseurs, en réutilisant les preuves de votre évaluation.
- Kit fournisseurs : questionnaire, clauses contractuelles, procédure d'évaluation
- Réutilisation des réponses d'évaluation comme preuves
- Suivi centralisé des tiers
