Aller au contenu
FortaRisks
Toute la plateforme

Forta Conformité

Référentiels et exigences (GRC)

Mesurez une fois, prouvez à tous ceux qui le demandent

Une évaluation guidée vous donne une note A-F et un niveau de maturité de 0 à 5 sur le référentiel qui compte pour vous. Le même travail sert ensuite 40+ référentiels : un contrôle validé une fois fait avancer tous ceux qui le réclament, avec vos écarts, une feuille de route chiffrée et un dossier pour l'auditeur.

Forta Conformité

40+

Référentiels couverts

A-F

Note de maturité, CMMI 0 à 5

1 534+

Contrôles SCF pivots

Sept audits, sept classeurs, et les mêmes contrôles redemandés sous un autre numéro.

Répondre référentiel par référentiel est la façon la plus coûteuse de faire de la conformité : la même question revient sept fois, et entre deux audits personne ne peut dire où en est réellement l'organisation. Les outils américains d'automatisation traitent la conformité en cases à cocher ; les GRC d'entreprise sont hors budget et hors délai pour une entreprise de taille moyenne.

Une valeur visible

Des résultats que votre équipe ressent.

  • Un chiffre défendable en quelques jours

    Note A-F, maturité CMMI, cible choisie : de quoi répondre au comité sans attendre un audit.

  • Un seul effort pour plusieurs référentiels

    Le levier cross-framework est affiché contrôle par contrôle : vous savez ce que chaque heure fait avancer.

  • Un dossier que l'auditeur accepte

    Export professionnel, cohérent avec les écrans, appuyé sur les preuves et les politiques publiées.

Capacités clés

  • Une mesure qui démarre sans questionnaire externe

    L'évaluation est guidée, une question par contrôle, avec trois réponses possibles : oui, partiel, non. Vous obtenez une note A-F et un niveau de maturité CMMI de 0 à 5, par domaine et globalement. Six approches sont disponibles selon le temps dont vous disposez, du premier état des lieux rapide à l'évaluation exhaustive avec preuves.

  • Évaluez sur le référentiel qui compte pour vous

    ISO 27001, SOC 2, CIS Controls, PCI DSS, NIST CSF 2.0, NIST Privacy Framework, ISO 42001, OWASP : neuf référentiels s'évaluent nativement par questionnaire, et vous pouvez définir le vôtre. Chaque profil reçoit son affectation de référentiel, son périmètre et sa cible, ce qui permet de mesurer séparément une filiale, une usine ou une ligne de service.

  • L'écran d'évaluation est un poste de travail d'audit

    Pour chaque contrôle, vous voyez quoi vérifier (5 956 objectifs d'évaluation), quelles pièces fournir (niveaux de preuve, 316 artefacts types) et quelles alternatives sont acceptables (contrôles compensatoires). Les preuves se déposent dans un registre unique, réutilisable par la conformité.

  • Historique, tendance et maturité prévisionnelle

    Un instantané est pris chaque jour. Vous lisez votre écart sur 30 jours, votre trajectoire, et la maturité prévisionnelle si le rythme actuel se maintient. Une note sans date ne vaut rien devant un comité ; celle-ci est datée et comparable.

  • Une lecture NIST CSF 2.0 par-dessus, quel que soit le référentiel évalué

    Quel que soit le référentiel sur lequel vous évaluez, votre posture peut se lire convergée sur les 6 fonctions du NIST CSF 2.0 et leurs 22 catégories, avec une cible configurable et une vue en radar. C'est le langage que comprend un comité de direction, obtenu par projection depuis le socle SCF : une lecture supplémentaire, pas une contrainte de départ.

  • 40+ référentiels, dont DORA, NIS2 et le RGPD

    NIST CSF 2.0, ISO 27001, ISO 42001, ISO 27701, SOC 2, PCI DSS 4.0, CIS v8, NIST SP 800-53, IEC 62443, HIPAA, NERC CIP, SWIFT CSCF, Loi 25, LPRPDE, BSIF B-13, CRA et les autres. Chacun avec son taux de conformité, sa matérialité, son état de préparation, son compte d'écarts et son chemin de conformité chiffré.

  • Conforme une fois, conforme partout

    C'est le cœur du module. Un contrôle validé une fois avance tous les référentiels qui s'y rattachent, et l'interface montre le levier : « ce travail fait aussi progresser ISO 27001 et PCI DSS ». Avec une petite équipe et plusieurs référentiels à satisfaire, chaque heure de travail compte plusieurs fois.

  • Une feuille de route chiffrée en jours-personnes

    Chaque écart devient un effort estimé, ajusté à la taille de votre organisation, avec un plancher réaliste par contrôle. Le plan se range en phases déterministes : quick wins de cinq jours ou moins, écarts critiques, ce qui reste pour atteindre le seuil, puis au-delà. Deux jalons ressortent : prêt pour l'audit, puis conformité complète. La durée se calcule selon la cadence que vous pouvez tenir.

  • Dossier auditeur exportable et politiques comme preuve

    Un dossier professionnel est généré côté serveur, cohérent avec les écrans par construction. La gestion documentaire fournit 25 modèles de politiques bilingues avec cycle de vie complet, et une politique publiée devient automatiquement une preuve des contrôles SCF qu'elle couvre.

Un écart de conformité devient une action datée.

Chaque écart part dans le Centre d'actions avec un propriétaire et une échéance, et dans le registre de risque comme risque réglementaire. Le même contrôle qui fait avancer trois référentiels reste une seule action, jamais trois.

Trois exemples, trois situations

  • Exemple · Manufacturier

    Un client demande une preuve dans trois semaines

    Vous évaluez votre maturité sur le référentiel que le client exige. Vous obtenez une note, vos écarts classés et un dossier à lui remettre, sans attendre un audit complet.

  • Exemple · Entreprise multi-sites

    Une évaluation, plusieurs obligations

    La Loi 25 pour vos renseignements personnels, ISO 27001 pour un client, les exigences de votre assureur : un contrôle validé une fois fait avancer les trois. Vous voyez ce que chaque heure de travail fait progresser.

  • Exemple · Donneur d'ordre

    Préparer une certification exigée par contrat

    Un contrat de la Défense exige le PCCC. Vous mesurez votre écart au niveau requis, vous suivez la feuille de route chiffrée et vous exportez le dossier pour l'évaluateur. Vos sous-traitants concernés suivent le même chemin.

Ce qui est inclus

Mesure & couverture

  • Note A-F et maturité CMMI de 0 à 5
  • 40+ référentiels évaluables, plus le vôtre
  • Affectation de référentiel, périmètre et cible par profil
  • Lecture NIST CSF 2.0 optionnelle (6 fonctions, 22 catégories)
  • Couverture évaluée, déduite ou non couverte, jamais de faux zéro
  • Instantanés quotidiens, écart sur 30 jours, maturité prévisionnelle
  • Registre de preuves unique, réutilisé par la conformité

Écarts & remédiation

  • Écarts par domaine et par fonction
  • Quick wins isolés automatiquement
  • Contrôles compensatoires acceptés et tracés
  • Plan de remédiation priorisé
  • Sessions d'évaluation avec assignation, revue et approbation
  • Comparaison entre profils et entre périodes
  • Chaque écart devient une action datée dans le Centre d'actions

Référentiels

  • NIST CSF 2.0
  • NIST SP 800-53 rev5
  • ISO 27001:2022
  • ISO 27701
  • ISO 42001
  • SOC 2
  • NIS2
  • DORA
  • RGPD
  • CRA
  • CIS Controls v8
  • PCI DSS 4.0.1
  • Loi 25 (Québec)
  • LPRPDE
  • HIPAA Security Rule
  • PCCC (ITSP.10.171)
  • BSIF B-13
  • IEC 62443
  • NERC CIP
  • SWIFT CSCF v2025
  • FedRAMP rev5
  • et 22 autres
  • 1 534+ contrôles SCF pivots

Feuille de route & dossier

  • Effort chiffré en jours-personnes, ajusté à votre taille
  • Phases : quick wins, écarts critiques, seuil, au-delà
  • Jalons prêt pour l'audit puis conformité complète
  • Durée calculée selon la cadence que vous tenez
  • Levier cross-framework affiché contrôle par contrôle
  • Un plan par profil, jamais de plan fusionné trompeur
  • Dossier auditeur exportable, généré depuis la même source que les écrans

Politiques de sécurité

  • 25 modèles de politiques bilingues
  • Cycle de vie : brouillon, revue, publiée, archivée
  • Import DOCX, Markdown et texte
  • Une politique publiée devient preuve automatique des contrôles qu'elle couvre
  • Cadence de revue et rappels
  • Journal d'activité par politique

Enrichissement IA, optionnel

L'IA accélère ce module, elle ne le remplace pas. Chaque fonction décrite ci-dessus fonctionne sans elle. L'enrichissement s'active par espace de travail, et se désactive sans perdre une capacité.

Sur la posture, l'IA vise la préparation et la lecture : proposer une réponse d'évaluation à partir des preuves déjà déposées, rédiger le commentaire de tendance, expliquer un écart de maturité en langage clair. La note A-F, le niveau CMMI et la couverture restent calculés par un modèle explicite, vérifiable contrôle par contrôle. Sur la conformité, l'IA vise la collecte de preuves et la rédaction des politiques : proposer la preuve attendue pour un contrôle, extraire les métadonnées d'un document importé, suggérer un texte de politique à réviser par un humain. La validation d'un contrôle reste une décision humaine, tracée.

Souveraineté : la plateforme est bâtie et hébergée au Canada, par une société canadienne. Pour l'IA, vous décidez si l'enrichissement est activé, sur quelles données et dans quel périmètre ; les options de déploiement se définissent avec vous, selon vos exigences de résidence et de confidentialité. Aucune donnée client n'est utilisée pour entraîner un modèle.

La conformité n'est pas de la paperasse. Elle nourrit le risque et l'action.

Une conformité isolée produit des classeurs. Ici, chaque écart devient un risque réglementaire dans le registre et une action datée dans le Centre d'actions, et chaque contrôle validé remonte dans la posture. Conformité et risque avancent ainsi ensemble, dans un seul produit.

  • Forta Conformité → Forta Exposition et Forta Radar

    Une exposition détectée n'a pas la même gravité selon votre capacité de détection et de réponse. La posture pondère l'urgence : le même service exposé ne se traite pas de la même façon selon que votre fonction Détecter est à 1 ou à 4.

  • Forta Conformité → Forta Fournisseurs

    Les 1 534+ contrôles SCF servent aussi de référence côté fournisseurs : les réponses de leurs questionnaires sont rattachées aux mêmes contrôles, ce qui donne la couverture NIST, ISO, SOC 2 et RGPD sans travail supplémentaire.

  • Forta Conformité → Forta Cockpit

    Un écart de conformité entre au registre comme risque réglementaire, distinct du risque opérationnel porté par la posture. Aucun score composite ne mélange les deux, parce qu'ils n'appellent pas les mêmes décisions.

  • Forta Conformité → Forta Actions

    Un contrôle qui fait avancer ISO 27001, SOC 2 et NIST reste une seule action dans la file, marquée du nombre de référentiels qu'elle sert. Et un « fait » n'est confirmé qu'à la prochaine évaluation, sinon l'action rouvre.

30 minutes pour savoir quoi corriger en premier.

Un membre de notre équipe vous guide dans FortaRisks sur des menaces pertinentes pour votre secteur, et vous repartez avec vos priorités.

Questions fréquentes

Quelle différence entre maturité et conformité ?

La posture mesure votre maturité opérationnelle : savez-vous faire, et à quel niveau. La conformité mesure votre alignement à un référentiel donné : répondez-vous à l'exigence. Les deux s'appuient sur le même socle de contrôles SCF, mais ne se mélangent jamais dans un score unique, parce qu'ils portent deux risques différents, l'un opérationnel, l'autre réglementaire.

Combien de temps avant d'avoir un premier chiffre ?

Une évaluation de base sur les contrôles essentiels se mène en quelques jours. L'évaluation fondée sur les preuves prend environ deux semaines, et l'évaluation exhaustive quatre à six semaines, au niveau d'exigence d'un ISO 27001 ou d'un SOC 2 Type II. Vous choisissez la profondeur, la note est produite dès la première passe.

Que se passe-t-il pour un domaine que nous n'avons pas évalué ?

Il est marqué comme non couvert, pas comme un zéro. C'est une règle du moteur : un domaine inconnu ne doit jamais ressembler à un domaine défaillant, ni gonfler artificiellement une moyenne. La couverture réelle est affichée à côté de la note.

La note est-elle comparable d'une période à l'autre ?

Oui. Les instantanés quotidiens sont produits par le même service que les écrans, ce qui garantit qu'un rapport et un écran ne peuvent pas diverger. Vous comparez donc des mesures homogènes, et l'écart sur 30 jours est calculé sur cette base.

Sommes-nous obligés de passer par NIST CSF ?

Non. Vous évaluez sur le référentiel de votre choix, et rien ne vous oblige à regarder la lecture NIST CSF. Elle est disponible parce que le socle SCF permet de projeter n'importe quelle évaluation sur les 6 fonctions, et parce que c'est le vocabulaire le plus partagé en comité. Si votre organisation parle ISO 27001, restez sur ISO 27001.

Comment 40+ référentiels tiennent-ils dans une seule évaluation ?

Tous sont rattachés au Secure Controls Framework 2026.2.2 et à ses 1 534+ contrôles, qui servent de langage pivot. Vous évaluez le contrôle une fois ; ses équivalents sont marqués dans chaque référentiel lié, avec un mapping documenté et auditable que vous pouvez désactiver si votre auditeur l'exige.

DORA, NIS2 et le RGPD sont-ils réellement couverts ?

Oui, pleinement, avec taux de conformité, écarts et chemin de conformité chiffré comme les autres. Leur taux est dérivé de votre évaluation SCF par correspondance : c'est exactement le mécanisme « conforme une fois, conforme partout », pas une approximation. Un questionnaire natif dédié peut s'y ajouter pour aller plus loin en profondeur méthodologique.

Quelle cible de conformité viser ?

La cible est configurable et vaut 80 % par défaut. La préparation se lit en trois états, prêt, à risque ou pas prêt, et le jalon « prêt pour l'audit » est distinct de la conformité complète : la plupart des organisations financent d'abord le premier.

Que contient le dossier auditeur ?

Le détail par domaine et par contrôle, les preuves rattachées, les politiques publiées qui couvrent des contrôles, et les écarts restants avec leur effort. Il est généré depuis la même source que les écrans, ce qui garantit qu'un auditeur et vous lisez le même chiffre. Il exige au moins une évaluation terminée.