Évaluez une fois, prouvez partout
Une seule évaluation, un seul jeu de preuves : une posture multi-cadres sur 30 référentiels, une roadmap chiffrée sur 36 mois et des quick wins pour augmenter votre maturité. NIST CSF 2.0, ISO 27001, SOC 2, NIS2, DORA, Loi 25 et plus.
30
Cadres
1 468
Contrôles mappés
36 mois
Roadmap chiffrée
Une gap analysis qui dort dans une boîte mail.
Posture et conformité vivent dans des tableurs éparpillés. L'audit devient une course contre la montre, et rien ne reste à jour entre deux.
Des résultats que votre équipe ressent.
60% d'effort GRC en moins
Arrêtez de reconstruire vos preuves pour chaque cadre.
SOC 2 Type II en quelques semaines
Audit-ready en un trimestre, pas un an.
30 cadres, un seul effort
Prouvez une fois, satisfaites plusieurs.
Capacités clés
Catalogue de 30 cadres
NIST CSF 2.0, ISO 27001, SOC 2, NIS2, DORA, RGPD, Loi 25 et plus, tenus à jour par notre équipe.
1 468+ mappings inter-référentiels
Validez un contrôle et ses équivalents sont marqués dans tous les cadres liés.
Méthodologie configurable
Six niveaux de maturité sur 33 domaines, avec des évaluations Baseline, Evidence-based et Comprehensive.
Assignez des responsables dans l'équipe
Répartissez l'évaluation pour que chaque domaine de contrôle ait un responsable et que la responsabilité reste claire, pendant que votre auditeur reste en lecture et validation.
Des écarts à une roadmap chiffrée sur 36 mois.
Votre posture devient une roadmap priorisée et chiffrée sur 36 mois, avec des quick wins exécutables immédiatement pour gagner en maturité rapidement. Défendable devant le board, pas un rapport statique qui vieillit dans un tiroir.
Trois moments. Trois utilisations.
- Cas 1
SaaS éditeur (multi-cadres simultanés)
Éditeur SaaS B2B de 150 employés au Quebec. Clients aux US (SOC 2 Type II requis), partenaires UE (NIS2 entrant en vigueur), obligation Loi 25 (clients québécois). Avant FortaRisks : 3 outils GRC séparés, 3 équipes de preuves, chevauchements massifs, 9 mois de préparation SOC 2. Avec FortaRisks : 1 plateforme, 1 collecte de preuves, 1 468+ mappings croisés. SOC 2 Type II, NIS2 Article 21, Loi 25 audit-ready en quelques semaines. Réduction effort GRC estimée à 60 %.
- Cas 2
Filiale française d'un groupe canadien (EBIOS RM ANSSI)
Groupe canadien manufacturier, filiale française à Lyon, 200 employés. La filiale doit produire une analyse de risque EBIOS RM pour son audit de référencement client (groupe industriel français). Avant FortaRisks : EBIOS RM Studio open source, atelier en présentiel sur 5 jours, livrables à reformater pour audit. Avec FortaRisks : les 5 ateliers EBIOS RM dans la plateforme, réutilisation du graphe d'actifs et des signaux CTI déjà ingérés, livrables exportés au format ANSSI. Préparation atelier ramenée à 2 jours.
- Cas 3
Banque coopérative québécoise (DORA via filiale UE)
Banque coopérative de 800 employés. Filiale française entrant dans le périmètre DORA (Digital Operational Resilience Act, applicable janvier 2025). La filiale doit prouver son alignement DORA et la gestion des prestataires de services TIC critiques. Avec FortaRisks : cadre DORA mappé aux 1 468 contrôles SCF, 87 % d'alignement automatique via les contrôles ISO 27001 déjà validés. Lacunes spécifiques DORA identifiées (gestion des incidents TIC critiques, tests de résilience). Roadmap de remédiation chiffrée. Audit-ready en 16 semaines.
Ce qui est inclus
Cadres
- NIST CSF 2.0
- NIST SP 800-53 rev5
- ISO 27001:2022
- SOC 2
- NIS2
- DORA
- GDPR
- CIS Controls v8
- PCI DSS 4.0.1
- Quebec Law 25
- HIPAA Security Rule
- CPCSC / PCCC (ITSP.10.171)
- IEC 62443
- NERC CIP
- SWIFT CSCF v2025
Couverture
- 1,468 SCF controls
- 1,468+ cross-framework mappings
- 33 control domains
- 6 maturity levels (CMM 0 to 5)
- Bilingual & ANSSI-format export
Posture n'est pas un silo.
Tous les piliers utilisent la maturité des contrôles. La maturité des contrôles est une donnée de référence. Sans elle, les autres piliers décident dans le vide. Avec elle, ils savent ce qui est défendu et ce qui ne l'est pas.
Posture → CTI
Les TTPs des acteurs sont contextualisés par votre couverture de contrôles. Si BlackBasta exploite typiquement le défaut de MFA et que votre IAM est en CMM 4, l'alerte BlackBasta sur votre stack est priorisée bas. Si votre IAM est en CMM 1, elle est priorisée haut.
Posture → EASM
Les findings EASM (port 22 exposé, TLS 1.0 actif, etc.) sont contextualisés par les contrôles attendus pour cet actif. Une absence de contrôle MFA sur un service exposé en SSH devient un finding sécurité critique, pas juste un finding technique.
Posture → TPRM
Les cadres déclarés par vos tiers (SOC 2, ISO 27001) sont confrontés aux signes externes observés. Détection automatique de dérive vs déclaration.
Posture → AI Risk Engine
La maturité des contrôles est la composante « défense » du score de risque. Sans Posture, l'AI ne sait pas si l'actif vulnérable est défendu. Elle priorise un CVE critique sur un actif déjà bien protégé en bas de la liste.
Découvrez les autres piliers.
Voyez votre vrai risque en 30 minutes de démo.
Un membre de notre équipe vous guide dans FortaRisks sur des menaces pertinentes pour votre secteur. Sans chatbot.
Questions fréquentes
Comment fonctionnent les 1 468+ mappings inter-référentiels ?
Nous utilisons le SCF (Secure Controls Framework) 2026.1.1, un méta-cadre public qui mappe 1 468 contrôles sur les principaux référentiels. Validez un contrôle dans ISO 27001 et ses équivalents dans NIS2, DORA et SOC 2 sont marqués comme validés par mapping. Chaque mapping est documenté et auditable, et vous pouvez désactiver les validations automatiques si votre auditeur l'exige.
Comment maintenez-vous les cadres à jour ?
Notre équipe assure une veille réglementaire continue et met à jour le contenu des cadres à chaque révision officielle. Vous êtes notifié des changements qui impactent votre posture, et les évaluations sont versionnées pour comparer avant et après.
Quelle est la différence entre les évaluations Baseline, Evidence-based et Comprehensive ?
Baseline est une auto-évaluation rapide sur les contrôles essentiels (3 à 5 jours). Evidence-based collecte des preuves par contrôle (environ 2 semaines). Comprehensive évalue tous les niveaux avec plusieurs preuves par contrôle (4 à 6 semaines), au niveau ISO 27001 ou SOC 2 Type II.
Puis-je créer ou personnaliser mon propre cadre ?
Oui. Vous pouvez créer des contrôles custom avec votre propre scoring, ou étendre un cadre officiel avec des contrôles internes. Les cadres custom restent isolés à votre tenant.