Aller au contenu
FortaRisks
Toute la plateforme

Évaluez une fois, prouvez sur 31 référentiels

Un socle unique de 1 534+ contrôles SCF sert de langage pivot : un contrôle validé une fois fait avancer tous les référentiels qui le réclament. Chaque référentiel affiche son taux de conformité réel, sa matérialité, sa readiness, son compte d'écarts et son chemin de conformité chiffré en jours-homme.

31

Référentiels couverts

1 534+

Contrôles SCF pivots

jours-homme

Feuille de route chiffrée

Sept audits, sept classeurs, et les mêmes contrôles redemandés sous un autre numéro.

Répondre référentiel par référentiel est la façon la plus coûteuse de faire de la conformité : la même question revient sept fois, et entre deux audits personne ne peut dire où en est réellement l'organisation. Les outils américains d'automatisation traitent la conformité en cases à cocher ; les GRC d'entreprise sont hors budget et hors délai pour une ETI.

Une valeur visible

Des résultats que votre équipe ressent.

  • Un seul effort pour plusieurs référentiels

    Le levier cross-framework est affiché contrôle par contrôle : vous savez ce que chaque heure fait avancer.

  • Un plan chiffré, pas une liste d'écarts

    Effort en jours-homme, phases et jalons : la gap analysis devient un plan finançable.

  • Un dossier que l'auditeur accepte

    Export professionnel, cohérent avec les écrans, appuyé sur les preuves et les politiques publiées.

Capacités clés

  • 31 référentiels, dont DORA, NIS2 et le RGPD

    NIST CSF 2.0, ISO 27001, ISO 42001, ISO 27701, SOC 2, PCI DSS 4.0, CIS v8, NIST SP 800-53, IEC 62443, HIPAA, NERC CIP, SWIFT CSCF, Loi 25, PIPEDA, OSFI B-13, CRA et les autres. Chacun avec son taux de conformité, sa matérialité, sa readiness, son compte d'écarts et son chemin de conformité chiffré.

  • Comply once, comply many

    C'est le cœur du module. Un contrôle validé une fois avance tous les référentiels qui s'y rattachent, et l'interface montre le levier : « ce travail fait aussi progresser ISO 27001 et PCI DSS ». Pour un RSSI qui doit satisfaire plusieurs référentiels avec une petite équipe, c'est l'argument budget direct.

  • Une feuille de route chiffrée en jours-homme

    Chaque écart devient un effort estimé, ajusté à la taille de votre organisation, avec un plancher réaliste par contrôle. Le plan se range en phases déterministes : quick wins de cinq jours ou moins, écarts critiques, ce qui reste pour atteindre le seuil, puis au-delà. Deux jalons ressortent : prêt pour l'audit, puis conformité complète. La durée se calcule selon la cadence que vous pouvez tenir.

  • Dossier auditeur exportable et politiques comme preuve

    Un dossier professionnel est généré côté serveur, cohérent avec les écrans par construction. La gestion documentaire fournit 25 modèles de politiques bilingues avec cycle de vie complet, et une politique publiée devient automatiquement une preuve des contrôles SCF qu'elle couvre.

Un écart de conformité devient une action datée.

Chaque écart part dans l'Action Center avec un propriétaire et une échéance, et dans le registre de risque comme risque réglementaire. Le même contrôle qui fait avancer trois référentiels reste une seule action, jamais trois.

Trois moments où la conformité décide

  • Multi-référentiels

    Éditeur SaaS : SOC 2 et ISO 27001 en parallèle

    Un éditeur de 120 personnes doit produire un SOC 2 Type II pour un grand compte et vise ISO 27001 l'année suivante. Au lieu de deux chantiers, une seule évaluation SCF alimente les deux référentiels. Le levier cross-framework montre que 60 % du travail SOC 2 fait aussi avancer ISO 27001. La feuille de route sépare ce qui est nécessaire au seuil d'audit de ce qui viendra après.

  • Réglementaire

    Filiale européenne dans le périmètre DORA

    Une filiale doit prouver son alignement DORA. Le référentiel est rattaché au socle SCF, et une large part de l'alignement provient de contrôles ISO 27001 déjà validés. Les écarts propres à DORA ressortent nommément, chiffrés en jours-homme, avec un jalon « prêt pour l'audit » distinct de la conformité complète.

  • Preuve

    Remettre un dossier plutôt qu'un tableur

    À la demande de l'auditeur, le dossier est généré : détail par domaine, preuves rattachées, politiques publiées couvrant les contrôles, écarts restants avec leur effort. Il sort de la même source que les écrans, donc aucun écart entre ce que l'équipe voit et ce que l'auditeur lit.

Ce qui est inclus

Référentiels

  • NIST CSF 2.0
  • NIST SP 800-53 rev5
  • ISO 27001:2022
  • ISO 27701
  • ISO 42001
  • SOC 2
  • NIS2
  • DORA
  • RGPD
  • CRA
  • CIS Controls v8
  • PCI DSS 4.0.1
  • Loi 25 (Québec)
  • PIPEDA
  • HIPAA Security Rule
  • PCCC (ITSP.10.171)
  • OSFI B-13
  • IEC 62443
  • NERC CIP
  • SWIFT CSCF v2025
  • FedRAMP rev5
  • et 10 autres
  • 1 534+ contrôles SCF pivots

Feuille de route & dossier

  • Effort chiffré en jours-homme, ajusté à votre taille
  • Phases : quick wins, écarts critiques, seuil, au-delà
  • Jalons prêt pour l'audit puis conformité complète
  • Durée calculée selon la cadence que vous tenez
  • Levier cross-framework affiché contrôle par contrôle
  • Un plan par profil, jamais de plan fusionné trompeur
  • Dossier auditeur exportable, généré depuis la même source que les écrans

Politiques de sécurité

  • 25 modèles de politiques bilingues
  • Cycle de vie : brouillon, revue, publiée, archivée
  • Import DOCX, Markdown et texte
  • Une politique publiée devient preuve automatique des contrôles qu'elle couvre
  • Cadence de revue et rappels
  • Journal d'activité par politique

Enrichissement IA, optionnel

L'IA accélère ce module, elle ne le remplace pas. Chaque fonction décrite ci-dessus fonctionne sans elle. L'enrichissement s'active par espace de travail, et se désactive sans perdre une capacité.

Sur la conformité, l'IA vise la collecte de preuves et la rédaction des politiques : proposer la preuve attendue pour un contrôle, extraire les métadonnées d'un document importé, suggérer un texte de politique à réviser par un humain. La validation d'un contrôle reste une décision humaine, tracée.

Souveraineté : la plateforme est bâtie et hébergée au Canada, hors de portée du CLOUD Act américain. Pour l'IA, vous décidez si l'enrichissement est activé, sur quelles données et dans quel périmètre ; les options de déploiement se définissent avec vous, selon vos exigences de résidence et de confidentialité. Aucune donnée client n'est utilisée pour entraîner un modèle.

La conformité n'est pas du paperware. Elle nourrit le risque et l'action.

Une conformité isolée produit des classeurs. Ici, chaque écart devient un risque réglementaire dans le registre et une action datée dans l'Action Center, et chaque contrôle validé remonte dans la posture. C'est le clivage que les analystes appellent « Assurance Intelligence » : ni les outils américains d'automatisation ni les GRC européens ne l'unifient dans un seul produit.

  • Conformité → Posture

    Les contrôles validés pour un référentiel alimentent la maturité, et inversement. Une seule collecte de preuves sert les deux lectures : votre niveau opérationnel et votre alignement réglementaire.

  • Conformité → Risk Engine

    Un écart de conformité entre au registre comme risque réglementaire, distinct du risque opérationnel porté par la posture. Aucun score composite ne mélange les deux, parce qu'ils n'appellent pas les mêmes décisions.

  • Conformité → TPRM

    Les 1 534+ contrôles SCF servent aussi de référence côté fournisseurs : les réponses de leurs questionnaires sont rattachées aux mêmes contrôles, ce qui donne la couverture NIST, ISO, SOC 2 et RGPD sans travail supplémentaire.

  • Conformité → Action Center

    Un contrôle qui fait avancer ISO 27001, SOC 2 et NIST reste une seule action dans la file, marquée du nombre de référentiels qu'elle sert. Et un « fait » n'est confirmé qu'à la prochaine évaluation, sinon l'action rouvre.

30 minutes pour savoir quoi corriger en premier.

Un membre de notre équipe vous guide dans FortaRisks sur des menaces pertinentes pour votre secteur, et vous repartez avec vos priorités. Sans chatbot.

Questions fréquentes

Comment 31 référentiels tiennent-ils dans une seule évaluation ?

Tous sont rattachés au Secure Controls Framework 2026.2.2 et à ses 1 534+ contrôles, qui servent de langage pivot. Vous évaluez le contrôle une fois ; ses équivalents sont marqués dans chaque référentiel lié, avec un mapping documenté et auditable que vous pouvez désactiver si votre auditeur l'exige.

DORA, NIS2 et le RGPD sont-ils réellement couverts ?

Oui, pleinement, avec taux de conformité, écarts et chemin de conformité chiffré comme les autres. Leur taux est dérivé de votre évaluation SCF par correspondance : c'est exactement le mécanisme « comply once, comply many », pas une approximation. Un questionnaire natif dédié peut s'y ajouter pour aller plus loin en profondeur méthodologique.

Quelle cible de conformité viser ?

La cible est configurable et vaut 80 % par défaut. La readiness se lit en trois états, prêt, à risque ou pas prêt, et le jalon « prêt pour l'audit » est distinct de la conformité complète : la plupart des organisations financent d'abord le premier.

Que contient le dossier auditeur ?

Le détail par domaine et par contrôle, les preuves rattachées, les politiques publiées qui couvrent des contrôles, et les écarts restants avec leur effort. Il est généré depuis la même source que les écrans, ce qui garantit qu'un auditeur et vous lisez le même chiffre. Il exige au moins une évaluation terminée.