Forta Conformité
Référentiels et exigences (GRC)
Mesurez une fois, prouvez à tous ceux qui le demandent
Une évaluation guidée vous donne une note A-F et un niveau de maturité de 0 à 5 sur le référentiel qui compte pour vous. Le même travail sert ensuite 40+ référentiels : un contrôle validé une fois fait avancer tous ceux qui le réclament, avec vos écarts, une feuille de route chiffrée et un dossier pour l'auditeur.

40+
Référentiels couverts
A-F
Note de maturité, CMMI 0 à 5
1 534+
Contrôles SCF pivots
Sept audits, sept classeurs, et les mêmes contrôles redemandés sous un autre numéro.
Répondre référentiel par référentiel est la façon la plus coûteuse de faire de la conformité : la même question revient sept fois, et entre deux audits personne ne peut dire où en est réellement l'organisation. Les outils américains d'automatisation traitent la conformité en cases à cocher ; les GRC d'entreprise sont hors budget et hors délai pour une entreprise de taille moyenne.
Des résultats que votre équipe ressent.
Un chiffre défendable en quelques jours
Note A-F, maturité CMMI, cible choisie : de quoi répondre au comité sans attendre un audit.
Un seul effort pour plusieurs référentiels
Le levier cross-framework est affiché contrôle par contrôle : vous savez ce que chaque heure fait avancer.
Un dossier que l'auditeur accepte
Export professionnel, cohérent avec les écrans, appuyé sur les preuves et les politiques publiées.
Capacités clés
Une mesure qui démarre sans questionnaire externe
L'évaluation est guidée, une question par contrôle, avec trois réponses possibles : oui, partiel, non. Vous obtenez une note A-F et un niveau de maturité CMMI de 0 à 5, par domaine et globalement. Six approches sont disponibles selon le temps dont vous disposez, du premier état des lieux rapide à l'évaluation exhaustive avec preuves.
Évaluez sur le référentiel qui compte pour vous
ISO 27001, SOC 2, CIS Controls, PCI DSS, NIST CSF 2.0, NIST Privacy Framework, ISO 42001, OWASP : neuf référentiels s'évaluent nativement par questionnaire, et vous pouvez définir le vôtre. Chaque profil reçoit son affectation de référentiel, son périmètre et sa cible, ce qui permet de mesurer séparément une filiale, une usine ou une ligne de service.
L'écran d'évaluation est un poste de travail d'audit
Pour chaque contrôle, vous voyez quoi vérifier (5 956 objectifs d'évaluation), quelles pièces fournir (niveaux de preuve, 316 artefacts types) et quelles alternatives sont acceptables (contrôles compensatoires). Les preuves se déposent dans un registre unique, réutilisable par la conformité.
Historique, tendance et maturité prévisionnelle
Un instantané est pris chaque jour. Vous lisez votre écart sur 30 jours, votre trajectoire, et la maturité prévisionnelle si le rythme actuel se maintient. Une note sans date ne vaut rien devant un comité ; celle-ci est datée et comparable.
Une lecture NIST CSF 2.0 par-dessus, quel que soit le référentiel évalué
Quel que soit le référentiel sur lequel vous évaluez, votre posture peut se lire convergée sur les 6 fonctions du NIST CSF 2.0 et leurs 22 catégories, avec une cible configurable et une vue en radar. C'est le langage que comprend un comité de direction, obtenu par projection depuis le socle SCF : une lecture supplémentaire, pas une contrainte de départ.
40+ référentiels, dont DORA, NIS2 et le RGPD
NIST CSF 2.0, ISO 27001, ISO 42001, ISO 27701, SOC 2, PCI DSS 4.0, CIS v8, NIST SP 800-53, IEC 62443, HIPAA, NERC CIP, SWIFT CSCF, Loi 25, LPRPDE, BSIF B-13, CRA et les autres. Chacun avec son taux de conformité, sa matérialité, son état de préparation, son compte d'écarts et son chemin de conformité chiffré.
Conforme une fois, conforme partout
C'est le cœur du module. Un contrôle validé une fois avance tous les référentiels qui s'y rattachent, et l'interface montre le levier : « ce travail fait aussi progresser ISO 27001 et PCI DSS ». Avec une petite équipe et plusieurs référentiels à satisfaire, chaque heure de travail compte plusieurs fois.
Une feuille de route chiffrée en jours-personnes
Chaque écart devient un effort estimé, ajusté à la taille de votre organisation, avec un plancher réaliste par contrôle. Le plan se range en phases déterministes : quick wins de cinq jours ou moins, écarts critiques, ce qui reste pour atteindre le seuil, puis au-delà. Deux jalons ressortent : prêt pour l'audit, puis conformité complète. La durée se calcule selon la cadence que vous pouvez tenir.
Dossier auditeur exportable et politiques comme preuve
Un dossier professionnel est généré côté serveur, cohérent avec les écrans par construction. La gestion documentaire fournit 25 modèles de politiques bilingues avec cycle de vie complet, et une politique publiée devient automatiquement une preuve des contrôles SCF qu'elle couvre.
Un écart de conformité devient une action datée.
Chaque écart part dans le Centre d'actions avec un propriétaire et une échéance, et dans le registre de risque comme risque réglementaire. Le même contrôle qui fait avancer trois référentiels reste une seule action, jamais trois.
Trois exemples, trois situations
- Exemple · Manufacturier
Un client demande une preuve dans trois semaines
Vous évaluez votre maturité sur le référentiel que le client exige. Vous obtenez une note, vos écarts classés et un dossier à lui remettre, sans attendre un audit complet.
- Exemple · Entreprise multi-sites
Une évaluation, plusieurs obligations
La Loi 25 pour vos renseignements personnels, ISO 27001 pour un client, les exigences de votre assureur : un contrôle validé une fois fait avancer les trois. Vous voyez ce que chaque heure de travail fait progresser.
- Exemple · Donneur d'ordre
Préparer une certification exigée par contrat
Un contrat de la Défense exige le PCCC. Vous mesurez votre écart au niveau requis, vous suivez la feuille de route chiffrée et vous exportez le dossier pour l'évaluateur. Vos sous-traitants concernés suivent le même chemin.
Ce qui est inclus
Mesure & couverture
- Note A-F et maturité CMMI de 0 à 5
- 40+ référentiels évaluables, plus le vôtre
- Affectation de référentiel, périmètre et cible par profil
- Lecture NIST CSF 2.0 optionnelle (6 fonctions, 22 catégories)
- Couverture évaluée, déduite ou non couverte, jamais de faux zéro
- Instantanés quotidiens, écart sur 30 jours, maturité prévisionnelle
- Registre de preuves unique, réutilisé par la conformité
Écarts & remédiation
- Écarts par domaine et par fonction
- Quick wins isolés automatiquement
- Contrôles compensatoires acceptés et tracés
- Plan de remédiation priorisé
- Sessions d'évaluation avec assignation, revue et approbation
- Comparaison entre profils et entre périodes
- Chaque écart devient une action datée dans le Centre d'actions
Référentiels
- NIST CSF 2.0
- NIST SP 800-53 rev5
- ISO 27001:2022
- ISO 27701
- ISO 42001
- SOC 2
- NIS2
- DORA
- RGPD
- CRA
- CIS Controls v8
- PCI DSS 4.0.1
- Loi 25 (Québec)
- LPRPDE
- HIPAA Security Rule
- PCCC (ITSP.10.171)
- BSIF B-13
- IEC 62443
- NERC CIP
- SWIFT CSCF v2025
- FedRAMP rev5
- et 22 autres
- 1 534+ contrôles SCF pivots
Feuille de route & dossier
- Effort chiffré en jours-personnes, ajusté à votre taille
- Phases : quick wins, écarts critiques, seuil, au-delà
- Jalons prêt pour l'audit puis conformité complète
- Durée calculée selon la cadence que vous tenez
- Levier cross-framework affiché contrôle par contrôle
- Un plan par profil, jamais de plan fusionné trompeur
- Dossier auditeur exportable, généré depuis la même source que les écrans
Politiques de sécurité
- 25 modèles de politiques bilingues
- Cycle de vie : brouillon, revue, publiée, archivée
- Import DOCX, Markdown et texte
- Une politique publiée devient preuve automatique des contrôles qu'elle couvre
- Cadence de revue et rappels
- Journal d'activité par politique
Enrichissement IA, optionnel
L'IA accélère ce module, elle ne le remplace pas. Chaque fonction décrite ci-dessus fonctionne sans elle. L'enrichissement s'active par espace de travail, et se désactive sans perdre une capacité.
Sur la posture, l'IA vise la préparation et la lecture : proposer une réponse d'évaluation à partir des preuves déjà déposées, rédiger le commentaire de tendance, expliquer un écart de maturité en langage clair. La note A-F, le niveau CMMI et la couverture restent calculés par un modèle explicite, vérifiable contrôle par contrôle. Sur la conformité, l'IA vise la collecte de preuves et la rédaction des politiques : proposer la preuve attendue pour un contrôle, extraire les métadonnées d'un document importé, suggérer un texte de politique à réviser par un humain. La validation d'un contrôle reste une décision humaine, tracée.
Souveraineté : la plateforme est bâtie et hébergée au Canada, par une société canadienne. Pour l'IA, vous décidez si l'enrichissement est activé, sur quelles données et dans quel périmètre ; les options de déploiement se définissent avec vous, selon vos exigences de résidence et de confidentialité. Aucune donnée client n'est utilisée pour entraîner un modèle.
La conformité n'est pas de la paperasse. Elle nourrit le risque et l'action.
Une conformité isolée produit des classeurs. Ici, chaque écart devient un risque réglementaire dans le registre et une action datée dans le Centre d'actions, et chaque contrôle validé remonte dans la posture. Conformité et risque avancent ainsi ensemble, dans un seul produit.
Forta Conformité → Forta Exposition et Forta Radar
Une exposition détectée n'a pas la même gravité selon votre capacité de détection et de réponse. La posture pondère l'urgence : le même service exposé ne se traite pas de la même façon selon que votre fonction Détecter est à 1 ou à 4.
Forta Conformité → Forta Fournisseurs
Les 1 534+ contrôles SCF servent aussi de référence côté fournisseurs : les réponses de leurs questionnaires sont rattachées aux mêmes contrôles, ce qui donne la couverture NIST, ISO, SOC 2 et RGPD sans travail supplémentaire.
Forta Conformité → Forta Cockpit
Un écart de conformité entre au registre comme risque réglementaire, distinct du risque opérationnel porté par la posture. Aucun score composite ne mélange les deux, parce qu'ils n'appellent pas les mêmes décisions.
Forta Conformité → Forta Actions
Un contrôle qui fait avancer ISO 27001, SOC 2 et NIST reste une seule action dans la file, marquée du nombre de référentiels qu'elle sert. Et un « fait » n'est confirmé qu'à la prochaine évaluation, sinon l'action rouvre.
Découvrez les autres modules.
30 minutes pour savoir quoi corriger en premier.
Un membre de notre équipe vous guide dans FortaRisks sur des menaces pertinentes pour votre secteur, et vous repartez avec vos priorités.
Questions fréquentes
Quelle différence entre maturité et conformité ?
La posture mesure votre maturité opérationnelle : savez-vous faire, et à quel niveau. La conformité mesure votre alignement à un référentiel donné : répondez-vous à l'exigence. Les deux s'appuient sur le même socle de contrôles SCF, mais ne se mélangent jamais dans un score unique, parce qu'ils portent deux risques différents, l'un opérationnel, l'autre réglementaire.
Combien de temps avant d'avoir un premier chiffre ?
Une évaluation de base sur les contrôles essentiels se mène en quelques jours. L'évaluation fondée sur les preuves prend environ deux semaines, et l'évaluation exhaustive quatre à six semaines, au niveau d'exigence d'un ISO 27001 ou d'un SOC 2 Type II. Vous choisissez la profondeur, la note est produite dès la première passe.
Que se passe-t-il pour un domaine que nous n'avons pas évalué ?
Il est marqué comme non couvert, pas comme un zéro. C'est une règle du moteur : un domaine inconnu ne doit jamais ressembler à un domaine défaillant, ni gonfler artificiellement une moyenne. La couverture réelle est affichée à côté de la note.
La note est-elle comparable d'une période à l'autre ?
Oui. Les instantanés quotidiens sont produits par le même service que les écrans, ce qui garantit qu'un rapport et un écran ne peuvent pas diverger. Vous comparez donc des mesures homogènes, et l'écart sur 30 jours est calculé sur cette base.
Sommes-nous obligés de passer par NIST CSF ?
Non. Vous évaluez sur le référentiel de votre choix, et rien ne vous oblige à regarder la lecture NIST CSF. Elle est disponible parce que le socle SCF permet de projeter n'importe quelle évaluation sur les 6 fonctions, et parce que c'est le vocabulaire le plus partagé en comité. Si votre organisation parle ISO 27001, restez sur ISO 27001.
Comment 40+ référentiels tiennent-ils dans une seule évaluation ?
Tous sont rattachés au Secure Controls Framework 2026.2.2 et à ses 1 534+ contrôles, qui servent de langage pivot. Vous évaluez le contrôle une fois ; ses équivalents sont marqués dans chaque référentiel lié, avec un mapping documenté et auditable que vous pouvez désactiver si votre auditeur l'exige.
DORA, NIS2 et le RGPD sont-ils réellement couverts ?
Oui, pleinement, avec taux de conformité, écarts et chemin de conformité chiffré comme les autres. Leur taux est dérivé de votre évaluation SCF par correspondance : c'est exactement le mécanisme « conforme une fois, conforme partout », pas une approximation. Un questionnaire natif dédié peut s'y ajouter pour aller plus loin en profondeur méthodologique.
Quelle cible de conformité viser ?
La cible est configurable et vaut 80 % par défaut. La préparation se lit en trois états, prêt, à risque ou pas prêt, et le jalon « prêt pour l'audit » est distinct de la conformité complète : la plupart des organisations financent d'abord le premier.
Que contient le dossier auditeur ?
Le détail par domaine et par contrôle, les preuves rattachées, les politiques publiées qui couvrent des contrôles, et les écarts restants avec leur effort. Il est généré depuis la même source que les écrans, ce qui garantit qu'un auditeur et vous lisez le même chiffre. Il exige au moins une évaluation terminée.