Aller au contenu
FortaRisks
Toute la plateforme

Votre maturité de sécurité, mesurée et datée

Une évaluation guidée, une question par contrôle, sur le référentiel qui compte pour vous. Vous obtenez une note A-F et un niveau de maturité CMMI de 0 à 5. Pas de questionnaire externe pour démarrer, pas de score composite trompeur : la posture mesure votre risque opérationnel, la conformité mesure votre risque réglementaire.

A-F

Note de posture

0 à 5

Maturité CMMI

31

Référentiels évaluables nativement

« On est plutôt matures. » Sur quoi, mesuré quand, par rapport à quelle cible ?

La plupart des organisations savent nommer leurs outils mais pas leur niveau. Sans échelle, sans cible et sans date, impossible de dire à la direction si l'on progresse, ni de justifier le prochain budget. Les questionnaires de maturité classiques demandent des semaines de collecte avant de produire le moindre chiffre, et ce chiffre vieillit dès qu'il est publié.

Une valeur visible

Des résultats que votre équipe ressent.

  • Un chiffre défendable en quelques jours

    Note A-F, maturité CMMI, cible choisie : de quoi répondre au comité sans attendre un audit.

  • Aucun faux zéro

    Ce qui n'est pas mesuré est affiché comme tel. La couverture accompagne toujours la note.

  • Les preuves servent deux fois

    Le registre de preuves alimente aussi la conformité : la collecte n'est pas à refaire par référentiel.

Capacités clés

  • Une mesure qui démarre sans questionnaire externe

    L'évaluation est guidée, une question par contrôle, avec trois réponses possibles : oui, partiel, non. Vous obtenez une note A-F et un niveau de maturité CMMI de 0 à 5, par domaine et globalement. Six approches sont disponibles selon le temps dont vous disposez, de la baseline rapide à l'évaluation exhaustive avec preuves.

  • Évaluez sur le référentiel qui compte pour vous

    ISO 27001, SOC 2, CIS Controls, PCI DSS, NIST CSF 2.0, NIST Privacy Framework, ISO 42001, OWASP : neuf référentiels s'évaluent nativement par questionnaire, et vous pouvez définir le vôtre. Chaque profil reçoit son affectation de référentiel, son périmètre et sa cible, ce qui permet de mesurer séparément une filiale, une usine ou une ligne de service.

  • L'écran d'évaluation est un poste de travail d'audit

    Pour chaque contrôle, vous voyez quoi vérifier (5 956 objectifs d'évaluation), quelles pièces fournir (niveaux de preuve, 316 artefacts types) et quelles alternatives sont acceptables (contrôles compensatoires). Les preuves se déposent dans un registre unique, réutilisable par la conformité.

  • Historique, tendance et maturité prévisionnelle

    Un instantané est pris chaque jour. Vous lisez votre écart sur 30 jours, votre trajectoire, et la maturité prévisionnelle si le rythme actuel se maintient. Une note sans date ne vaut rien devant un comité ; celle-ci est datée et comparable.

  • Une lecture NIST CSF 2.0 par-dessus, quel que soit le référentiel évalué

    Quel que soit le référentiel sur lequel vous évaluez, votre posture peut se lire convergée sur les 6 fonctions du NIST CSF 2.0 et leurs 22 catégories, avec une cible configurable et une vue en radar. C'est le langage que comprend un comité de direction, obtenu par projection depuis le socle SCF : une lecture supplémentaire, pas une contrainte de départ.

Chaque écart devient une action, pas une ligne de tableur.

Les écarts de maturité alimentent l'Action Center avec un propriétaire et une échéance, et le registre de risque en tant que risque opérationnel. Un contrôle relevé au prochain assessment referme l'action tout seul.

Trois moments où la posture décide

  • Prise de poste

    Nouveau RSSI, 90 jours pour un diagnostic

    Un RSSI arrive dans une ETI manufacturière de 600 personnes. Aucun état des lieux formel n'existe. Il mène une évaluation baseline en quatre jours, obtient une note D et une maturité CMMI moyenne de 1,4, avec deux fonctions NIST sous le seuil critique (Détecter, Récupérer). Le plan des 90 jours s'écrit sur cette base, chiffré, et la première revue de direction se tient avec un chiffre daté plutôt qu'une impression.

  • Budget

    Justifier une demande d'investissement

    La direction demande pourquoi financer un projet de journalisation. La ventilation NIST CSF montre la fonction Détecter à 0,9 quand la cible est 3, et l'analyse d'écarts chiffre l'effort de remise à niveau. La demande cesse d'être une opinion technique et devient un écart mesuré, avec un coût et une trajectoire.

  • Preuve de progrès

    Montrer une trajectoire, pas une promesse

    Six mois après le plan, l'écart sur 30 jours et l'historique quotidien montrent la maturité passée de 1,4 à 2,6, la fonction Détecter revenue au-dessus du seuil, et la maturité prévisionnelle à 3,1 si le rythme tient. Le comité voit une trajectoire vérifiable, pas une déclaration d'intention.

Ce qui est inclus

Mesure & couverture

  • Note A-F et maturité CMMI de 0 à 5
  • 31 référentiels évaluables, plus le vôtre
  • Affectation de référentiel, périmètre et cible par profil
  • Lecture NIST CSF 2.0 optionnelle (6 fonctions, 22 catégories)
  • Couverture évaluée, déduite ou non couverte, jamais de faux zéro
  • Instantanés quotidiens, écart sur 30 jours, maturité prévisionnelle
  • Registre de preuves unique, réutilisé par la conformité

Écarts & remédiation

  • Écarts par domaine et par fonction
  • Quick wins isolés automatiquement
  • Contrôles compensatoires acceptés et tracés
  • Plan de remédiation priorisé
  • Sessions d'évaluation avec assignation, revue et approbation
  • Comparaison entre profils et entre périodes
  • Chaque écart devient une action datée dans l'Action Center

Enrichissement IA, optionnel

L'IA accélère ce module, elle ne le remplace pas. Chaque fonction décrite ci-dessus fonctionne sans elle. L'enrichissement s'active par espace de travail, et se désactive sans perdre une capacité.

Sur la posture, l'IA vise la préparation et la lecture : proposer une réponse d'évaluation à partir des preuves déjà déposées, rédiger le commentaire de tendance, expliquer un écart de maturité en langage clair. La note A-F, le niveau CMMI et la couverture restent calculés par un modèle explicite, vérifiable contrôle par contrôle.

Souveraineté : la plateforme est bâtie et hébergée au Canada, hors de portée du CLOUD Act américain. Pour l'IA, vous décidez si l'enrichissement est activé, sur quelles données et dans quel périmètre ; les options de déploiement se définissent avec vous, selon vos exigences de résidence et de confidentialité. Aucune donnée client n'est utilisée pour entraîner un modèle.

La posture n'est pas un silo. Tous les modules s'appuient dessus.

La maturité des contrôles est la donnée de référence de la plateforme. Sans elle, les autres modules travaillent en théorie : ils voient des expositions et des menaces, mais pas votre capacité réelle à y répondre.

  • Posture → Conformité

    Un contrôle évalué une fois alimente tous les référentiels qui le réclament. C'est le moteur du « comply once, comply many » : la conformité hérite du travail de posture au lieu de le refaire.

  • Posture → Risk Engine

    La maturité des contrôles réduit le risque résiduel. Quand aucun contrôle n'est saisi sur un sous-domaine, un crédit de défense implicite est dérivé de la posture, plutôt que de laisser un trou dans le registre.

  • Posture → EASM et CTI

    Une exposition détectée n'a pas la même gravité selon votre capacité de détection et de réponse. La posture pondère l'urgence : le même service exposé ne se traite pas de la même façon selon que votre fonction Détecter est à 1 ou à 4.

  • Posture → Action Center

    Chaque écart de maturité devient une action priorisée avec propriétaire et échéance, et la boucle est vérifiée : une action déclarée terminée ne se ferme définitivement qu'au prochain assessment, sinon elle rouvre.

30 minutes pour savoir quoi corriger en premier.

Un membre de notre équipe vous guide dans FortaRisks sur des menaces pertinentes pour votre secteur, et vous repartez avec vos priorités. Sans chatbot.

Questions fréquentes

En quoi la posture diffère-t-elle de la conformité ?

La posture mesure votre maturité opérationnelle : savez-vous faire, et à quel niveau. La conformité mesure votre alignement à un référentiel donné : répondez-vous à l'exigence. Les deux s'appuient sur le même socle de contrôles SCF, mais ne se mélangent jamais dans un score unique, parce qu'ils portent deux risques différents, l'un opérationnel, l'autre réglementaire.

Combien de temps avant d'avoir un premier chiffre ?

Une évaluation baseline sur les contrôles essentiels se mène en quelques jours. L'évaluation fondée sur les preuves prend environ deux semaines, et l'évaluation exhaustive quatre à six semaines, au niveau d'exigence d'un ISO 27001 ou d'un SOC 2 Type II. Vous choisissez la profondeur, la note est produite dès la première passe.

Que se passe-t-il pour un domaine que nous n'avons pas évalué ?

Il est marqué comme non couvert, pas comme un zéro. C'est une règle du moteur : un domaine inconnu ne doit jamais ressembler à un domaine défaillant, ni gonfler artificiellement une moyenne. La couverture réelle est affichée à côté de la note.

La note est-elle comparable d'une période à l'autre ?

Oui. Les instantanés quotidiens sont produits par le même service que les écrans, ce qui garantit qu'un rapport et un écran ne peuvent pas diverger. Vous comparez donc des mesures homogènes, et l'écart sur 30 jours est calculé sur cette base.

Sommes-nous obligés de passer par NIST CSF ?

Non. Vous évaluez sur le référentiel de votre choix, et rien ne vous oblige à regarder la lecture NIST CSF. Elle est disponible parce que le socle SCF permet de projeter n'importe quelle évaluation sur les 6 fonctions, et parce que c'est le vocabulaire le plus partagé en comité. Si votre organisation parle ISO 27001, restez sur ISO 27001.