---
title: "Journal des modifications"
description: "Tous les changements notables de la plateforme Kliper."
version: "fr"
---

> Index de la documentation
> Index complet de la documentation : https://docs.kliper.dev/fr/llms.txt
> Utilisez ce fichier pour découvrir toutes les pages disponibles.

# Journal des modifications

## Septembre 2026

### La documentation a rejoint notre propre infrastructure

[docs.kliper.dev](https://docs.kliper.dev) est désormais servi depuis le compte Cloudflare de Kliper au lieu d'un hébergeur de documentation tiers. Aucune adresse ne change. Ce que vous y gagnez : une page d'accueil avec recherche et parcours de prise en main, des schémas dessinés à la main de la hiérarchie des données, du pipeline de preuves, du flux de cadrage et des états QA, un [flux RSS du journal des modifications](/changelog.xml), un avis lorsqu'une version plus récente d'une page est disponible, et le même modèle de consentement aux cookies que kliper.dev, avec un choix distinct pour le site de documentation. La [liste des sous-traitants](/fr/subprocessors) ne nomme plus d'hébergeur de documentation : le site ne détient aucune donnée client et figure sous Cloudflare.

### La documentation est disponible en français

Chaque page a une édition française sous [docs.kliper.dev/fr](https://docs.kliper.dev/fr/). Le sélecteur de langue de l'en-tête ouvre la même page dans l'autre langue, la recherche renvoie des résultats dans la langue que vous lisez, et l'édition française reste complète : une modification anglaise ne peut pas être publiée tant que sa jumelle française n'est pas à jour. Les numéros d'exigences PCI DSS et les termes cités dans un ROC restent volontairement en anglais, comme dans l'application.

### Démarrer une évaluation depuis n'importe où, et y atterrir

Le bouton plein de la barre supérieure indiquait **Nouvel engagement** et ne menait qu'à la liste des engagements. Il indique désormais **Nouvelle évaluation** et ouvre le flux de création lui-même (création rapide ou assistant complet) depuis n'importe quelle page. Quel que soit le chemin, Kliper ouvre la nouvelle évaluation dès qu'elle existe ; cochez **Ouvrir les questions de cadrage après la création** et elle s'ouvre sur le questionnaire de cadrage à la place. Voir [Créer une évaluation](/fr/guides/creating-assessments#démarrer-une-nouvelle-évaluation).

### L'invite de mise à niveau nomme la limite atteinte

Atteindre une limite de quantité d'une offre affichait un message générique « cette capacité fait partie d'une offre supérieure » alors que le serveur avait déjà dit exactement ce qui s'était passé. L'invite porte désormais cette phrase, par exemple *Limite d'évaluations atteinte. Votre offre autorise 1 évaluation par client.*, pour que vous sachiez quel quota consulter avant d'ouvrir la Facturation. Voir [Facturation et offres](/fr/operations/billing-and-plans#que-se-passe-t-il-à-la-limite).

### Un espace de travail supprimé ne vous bloque plus

Si l'espace de travail que votre navigateur avait mémorisé comme actif n'existait plus, ou si vous en aviez été retiré, chaque connexion renvoyait directement au formulaire de connexion jusqu'à ce que vous effaciez les données du site. Kliper s'en aperçoit désormais, oublie l'espace de travail obsolète et vous connecte au premier auquel vous appartenez encore.

### La documentation a une page d'accueil

[docs.kliper.dev](https://docs.kliper.dev) s'ouvre désormais sur une page d'accueil (recherche, démarrage rapide, parcours de prise en main, docs par rôle, concepts clés, guides populaires et intégrations) au lieu de vous déposer sur le premier article. L'onglet **Documentation** s'ouvre toujours sur la [Vue d'ensemble de la plateforme](/fr/platform-overview) avec la barre latérale complète.

## Août 2026

### Chaque nouvel espace de travail démarre avec un essai Pro de 14 jours

L'essai que la page de tarification a toujours annoncé existe désormais. Créer un espace de travail le place sur **Pro** pendant 14 jours, sans carte requise. Un bandeau décompte les jours (ambre pour les trois derniers) et renvoie vers la Facturation ; il peut être masqué pour la session. À la fin de l'essai, l'espace de travail passe aux quotas Free : tout ce qui a été créé pendant l'essai reste lisible et modifiable, et seul *l'ajout* est bloqué jusqu'à la mise à niveau. Voir [Facturation et offres](/fr/operations/billing-and-plans#lessai-de-14-jours).

### Bibliothèque et Admin sont de vrais groupes dans la barre latérale

**Bibliothèque** et **Admin** étaient de minuscules légendes avec un chevron, et leurs pages étaient au même retrait que les éléments de premier niveau, si bien que le regroupement était invisible. Les deux sont désormais des lignes complètes avec leur propre icône ; leurs pages sont indentées sous une ligne guide, et le groupe se met en évidence lorsqu'une de ses pages est ouverte. Rien ne change sur le rail replié, qui n'a jamais montré de regroupement.

### Les raccourcis de connexion de démonstration sont configurés par environnement

Le panneau **Connexions démo rapides** de la page de connexion était une liste fixe intégrée à l'application, si bien que chaque déploiement affichait les mêmes comptes et, jusqu'à ce correctif, portait leurs mots de passe dans la page. La liste provient désormais de la configuration de chaque environnement et la production n'embarque que des libellés et des e-mails ; les boutons remplissent l'adresse et vous tapez le mot de passe.

### Mises en production et récupération, en coulisses

Chaque déploiement en production est désormais étiqueté avec ce qui a été livré et passe des vérifications de santé, de rendu des pages et de comportement de connexion avant de compter. La base de données peut être reconstruite à partir d'une seule référence (111 migrations historiques condensées en une), ce que l'exercice hebdomadaire de reprise après sinistre exerce désormais, avec une vérification de préparation des entrées nécessaires à une reconstruction. Les engagements opérationnels datés (expirations de certificats, rotations d'identifiants, exercices récurrents) ouvrent automatiquement des tickets suivis au lieu de vivre dans un document.

### Deux nouveaux outils de sécurité : Découverte d'actifs et Scanner de vulnérabilités

La **Découverte d'actifs** trouve les hôtes exposés en externe sur un domaine et vous dit lesquels répondent encore : la machine de préproduction oubliée ou le sous-domaine abandonné qui traîne discrètement dans le périmètre. Elle signale d'abord les enregistrements **orphelins** (un nom DNS pointant vers une adresse où rien ne répond), car c'est la constatation sur laquelle agir. Elle appuie l'exigence 11.3.1.

Le **Scanner de vulnérabilités** exécute nuclei sur une URL et sépare les résultats en exploitables et informatifs, les avis à faible signal étant rangés derrière un interrupteur. Les deux outils exigent une **attestation d'autorisation** avant qu'un scan actif ne s'exécute (vous confirmez posséder la cible ou avoir une autorisation écrite) et affichent tous deux un bandeau si l'hôte de scan lui-même est injoignable, pour qu'un scan échoué ne soit jamais pris pour un problème du site que vous évaluez. Voir [Outils de sécurité](/fr/guides/security-tools#découverte-dactifs).

### Cortex lit tout le ROC, pas seulement la section 7

Interrogez Cortex sur le résumé exécutif et il répondait par du texte passe-partout : le contenu ne lui parvenait réellement jamais. Cortex ne voyait que les tableaux d'exigences de la section 7, ce qui lui rendait invisibles le résumé exécutif, toutes les parties I et II, les résultats de scan, l'échantillonnage et les annexes : sur une évaluation réelle, la majorité du document.

Il lit désormais aussi ces sections du rapport. Interrogez-le par leur nom sur le résumé exécutif, les annexes, l'échantillonnage ou les résultats de scan et Cortex travaille à partir de ce qui y est réellement enregistré. Il désigne les sections par leur nom (« 6.4 Preuves documentaires », pas un simple numéro) pour qu'une section du rapport ne soit jamais confondue avec l'exigence qui partage son numéro, et une section vide est rapportée comme vide plutôt que comme une valeur brute vide. Cortex travaille aussi désormais à partir des messages **les plus récents** d'une conversation, si bien qu'un suivi comme « et celui d'après » est lu par rapport à vos derniers échanges plutôt qu'à la première chose demandée. Voir [Cortex AI](/fr/guides/cortex-ai#cortex-lit-tout-le-roc-pas-seulement-la-section-7).

### Chaque fonctionnalité Cortex a quitté l'ancien modèle

Le modèle derrière les fonctions de rédaction, d'extraction et d'analyse de Cortex a été mis à niveau. Le changement a fait apparaître une classe d'échecs où le nouveau modèle rejette un paramètre que l'ancien acceptait, ce qui avait discrètement cassé plusieurs fonctionnalités ; elles sont corrigées, et chaque fonctionnalité Cortex tourne désormais sur le modèle actuel.

### Les preuves se souviennent de qui les a fournies, et un fichier peut appuyer plusieurs contrôles

Chaque fichier de preuve enregistre désormais **qui l'a fourni** (la personne qui l'a téléversé dans l'application, ou le contact client qui l'a soumis via le portail), affiché sur la ligne et repris dans la vue pleine page des preuves. Et un seul fichier peut désormais être cité pour **plusieurs contrôles** sans être dupliqué : un export de pare-feu peut satisfaire plusieurs exigences, retirer une citation laisse les autres intactes, et accepter une preuve du portail la relie automatiquement au contrôle demandé. Voir [Gestion des preuves](/fr/operations/evidence-management#le-tableau-des-pièces-jointes).

### Fiabilité et récupération, en coulisses

Plusieurs changements que vous ne verrez pas mais dont vous bénéficierez : le backend tourne désormais en **cluster**, si bien que les déploiements n'abandonnent plus les requêtes en cours. La sauvegarde continue de la base de données (**récupération à un instant donné**) a réduit la fenêtre de perte de données au pire cas d'une journée à moins d'une minute. Les rappels de tâches qui avaient cessé de partir en silence sont corrigés. Et les entrées de changement de la piste d'audit montrent désormais **ce qui a changé** (un avant/après lisible) au lieu de deux blocs JSON bruts.

### Cortex peut trouver les orientations d'une exigence précise

La base de connaissances de Cortex est censée répondre à des questions sur un contrôle à la fois : demandez 1.2.5 et obtenez ce que le matériel de votre cabinet dit de 1.2.5. Elle ne le faisait pas. Chaque passage stocké était classé sans l'exigence à laquelle il appartenait, si bien qu'une question sur un contrôle précis cherchait dans toute la bibliothèque au lieu de la partie pertinente.

La base de connaissances a été reconstruite avec chaque passage rattaché à son exigence : **250 des contrôles PCI DSS sont désormais adressables individuellement**, là où il y en avait quatre. Les réponses sur un contrôle précis sont tirées du matériel qui le concerne réellement, plutôt que de ce qui semble similaire.

### Kliper vous dit quand un PDF est un scan

Un document numérisé (imprimé, signé et rephotographié) ne contient pas de texte, seulement une image de texte. En téléverser un semblait fonctionner : le fichier était stocké, l'analyse revenait vide, et rien n'expliquait pourquoi.

Kliper reconnaît désormais un PDF sans couche de texte et le dit, pour que vous puissiez le passer par un OCR et le téléverser à nouveau au lieu de vous demander pourquoi Cortex n'avait rien à en dire. L'extraction de texte des preuves s'est aussi améliorée : les tableaux des matrices de contrôles, règles de pare-feu et revues d'accès parviennent à Cortex sous forme de tableaux plutôt que d'un fouillis de mots, et les en-têtes de page répétés ne grignotent plus l'analyse. Voir [Gestion des preuves](/fr/operations/evidence-management#pdf-numérisés).

### Des règles de validation de documents qui n'atteignaient pas la production

Environ la moitié des règles de validation de documents étaient présentes dans notre code source mais n'avaient jamais été déployées, depuis mars. Les 286 sont désormais actives, si bien que la validation des preuves applique l'ensemble complet des vérifications plutôt qu'un ensemble partiel. Aucune action de votre côté.

### Orientations pour les contrôles de l'annexe A

Les orientations des contrôles de l'annexe A (les exigences supplémentaires pour les prestataires de services multi-tenants et pour les entités utilisant encore SSL ou les premières versions de TLS) étaient stockées d'une façon que rien ne pouvait récupérer, si bien que Cortex n'avait aucun matériel de fond en travaillant dessus. Elles se résolvent désormais correctement.

### Attributions open source

Une nouvelle page [Attributions open source](/fr/open-source) crédite les projets open source sur lesquels Kliper est construit et consigne la licence sous laquelle chacun est utilisé. Ils sont distincts des [sous-traitants](/fr/subprocessors) : chaque composant listé tourne sur notre propre infrastructure et ne reçoit aucune donnée client.

## Juillet 2026

### Des preuves que vous analysez sans jamais les conserver

Certains clients n'acceptent pas que leurs documents résident sur une plateforme tierce. La **rétention des preuves** est désormais un paramètre par client : laissez-le sur **Stocker les fichiers téléversés**, ou passez à **Analyser sans conserver**, où un fichier est lu une fois pour l'analyse et le document n'est jamais écrit dans le stockage. L'analyse, les doctags et les correspondances d'exigences persistent ; pas le fichier, dont la ligne porte la mention **Analysé, non stocké** avec téléchargement indisponible. L'analyse antimalware et le hachage s'exécutent toujours d'abord. Les compromis sont délibérés et documentés : téléversements plus lents, pas de nouvelle tentative en cas d'échec d'analyse, pas de récupération du fichier. Voir [Analyser sans conserver](/fr/operations/evidence-management#analyser-sans-conserver).

### Les ROC exportés ont une table des matières exacte

Les numéros de page de la table des matières d'un ROC exporté étaient hérités du modèle vide, sans rapport avec le document que vous teniez. Ils sont désormais générés à partir du document terminé : chaque entrée pointe vers la page où elle se trouve réellement, quelle que soit la longueur du rapport. Voir [Rapport ROC](/fr/guides/roc-report).

### Les pages d'évaluation fonctionnent sur un téléphone

Une passe sur l'espace de travail d'évaluation à la largeur d'un téléphone : cadrage, en-tête de l'évaluation, jalons, activité, entretiens, exigences et backlog du projet. Les contrôles qui débordaient restent désormais à l'écran, les lignes de filtres et d'onglets défilent avec un indice visible qu'il y a plus, les tableaux de sous-exigences se réorganisent au lieu d'être coupés, et le backlog se lit en cartes plutôt qu'en tableau écrasé. Rien n'a changé sur ordinateur.

### Les questions de cadrage en quatre langues

Le questionnaire de cadrage (noms de sections, libellés de questions et textes d'aide) suit désormais votre préférence de langue en **anglais, français, espagnol et allemand**, rejoignant le reste de l'interface. Les termes PCI DSS et les réponses que vous enregistrez restent volontairement en anglais : ils sont cités mot pour mot dans le ROC et l'AOC, où le texte anglais fait foi.

### Vous êtes prévenu quand un client envoie une preuve

La boucle des preuves ne devient plus silencieuse au moment qui compte. Lorsqu'un client clique sur **Envoyer pour revue** dans le portail, la personne qui a créé la demande est notifiée dans l'application et par e-mail, avec un lien direct vers l'onglet Preuves qui la contient ; plus besoin de revenir vérifier si quelque chose est arrivé. Voir [Gestion des preuves](/fr/operations/evidence-management#relire-les-preuves-soumises).

### Des avertissements avant qu'un quota ne s'épuise

Le quota Cortex et le stockage échouaient en silence : vous l'appreniez au blocage. Les admins et managers sont désormais avertis une fois lorsqu'un espace de travail dépasse 80 % de l'un ou l'autre, et informés lorsqu'une offre est sur le point de se renouveler ou de se terminer, a expiré ou a un problème de paiement. Voir [Facturation et offres](/fr/operations/billing-and-plans#alertes-avant-datteindre-une-limite).

### Les Outils de sécurité parlent votre langue

Toute la suite des Outils de sécurité (les 19 outils, leurs panneaux de téléversement, filtres, en-têtes de tableau et états vides) suit désormais votre préférence de langue en **anglais, français, espagnol et allemand**. La sortie des scans reste volontairement en anglais : les constatations, le texte des CVE et les noms de fournisseurs ou de protocoles sont cités mot pour mot pour correspondre aux preuves jointes à une exigence. Voir [Outils de sécurité](/fr/guides/security-tools).

### Des préférences de notification fiables

Chaque interrupteur de l'onglet Notifications contrôle désormais réellement la livraison. **Commentaires et mentions** et **Mises à jour d'évaluation** suppriment leurs notifications sur tous les canaux lorsqu'ils sont désactivés, aux côtés des interrupteurs de canal e-mail et application existants. Quatre paramètres qui n'avaient rien derrière eux ont été retirés plutôt que laissés en décoration. Voir [Paramètres personnels](/fr/operations/personal-settings#notifications).

### Cortex conserve votre conversation

Fermer le panneau Cortex ne jette plus le fil. Rouvrez-le, même après un rafraîchissement de page, et votre conversation est toujours là, ainsi que tout message que vous aviez tapé sans l'envoyer. Reprendre ne coûte rien sur votre quota de messages.

### Des paramètres personnels qui s'appliquent vraiment

Les pages Apparence et Préférences ont été reconstruites pour que chaque contrôle fasse ce qu'il dit. Le **sélecteur de thème** bascule Clair/Sombre/Système au clic. **Langue** est désormais un vrai sélecteur sur les quatre langues de l'interface (English, Français, Español, Deutsch) ; il s'applique immédiatement et voyage avec votre compte, si bien que les e-mails et notifications arrivent dans votre langue. **Format 24 heures** pilote l'horloge de la barre supérieure et chaque heure du calendrier ; **Commencer la semaine le lundi** réordonne toutes les grilles de calendrier ; **Mode compact** définit la densité par défaut du tableau des évaluations. Le fuseau horaire est détecté depuis votre appareil et affiché en lecture seule, en accord avec l'horloge de la barre supérieure. Tout est par utilisateur, jamais par organisation. Voir [Paramètres personnels](/fr/operations/personal-settings).

### Cortex sur chaque offre

Le mur payant strict du chat Cortex a disparu : **chaque offre inclut désormais Cortex**, mesuré par un quota mensuel de messages (Free 50 · Solo 300 · Pro 1 500 · Team 5 000). Les opérations d'écriture sont comptées séparément comme **brouillons IA** (outils d'écriture de Cortex + rédacteur de la section 7) et **résumés IA de fichiers**, et la **première analyse IA de chaque fichier est gratuite sur toutes les offres**. Les compteurs en direct des trois quotas se trouvent sur la page Facturation, et atteindre un quota nomme l'offre qui le relève. Voir [Plans et quotas](/fr/guides/cortex-ai#plans-et-quotas).

### Une console d'administration pour les administrateurs d'organisation

Les administrateurs d'organisation disposent désormais de leur propre section **Organisation** de la console d'administration : Intégrations, Activité, Analyses de l'organisation, Sécurité et Gestion 2FA, tout strictement limité à leur espace de travail. La page Sécurité résume les connexions échouées, l'activité signalée, les sessions d'impersonation, les changements d'adhésion et les changements d'identifiants et de 2FA ; chaque nombre est appuyé par des événements que Kliper enregistre réellement, y compris lorsque le personnel de la plateforme a accédé à l'espace de travail en lecture seule. Voir [Console d'organisation](/fr/operations/admin-dashboard#console-dorganisation-pour-les-administrateurs-dorganisation).

### Changement d'espace de travail, étanche

Pour les utilisateurs de plusieurs organisations, chaque surface suit désormais le sélecteur d'espace de travail : Facturation, Boîte de réception, Tâches, Calendrier et notifications sont limités à l'organisation active ; plus d'éléments d'un autre espace de travail après un changement. Les mentions dans les commentaires ne notifient qu'au sein de la bonne organisation.

### Plus de déconnexions fantômes

Une passe complète sur la fiabilité des sessions : la limitation de débit est désormais par client et strictement atomique, une vérification d'authentification limitée ou en échec transitoire ne peut jamais se faire passer pour une session expirée, et un seul point de terminaison défaillant ne peut plus forcer un faux « Session expirée » : l'application reconfirme auprès de la source de vérité des sessions avant de vous déconnecter. Les sessions enregistrent aussi correctement l'adresse IP de connexion pour la liste des sessions actives.

### Des squelettes, pas des spinners

Les pages se chargent désormais avec un squelette de leur propre disposition au lieu d'un spinner centré : l'en-tête s'affiche immédiatement et seuls les blocs de données scintillent. Appliqué aux Intégrations, à la Tarification, à la Facturation, au portail, aux éditeurs d'engagement et à toute la console d'administration, avec une passe qui a corrigé les cartes laissées à moitié vides ou de hauteurs dépareillées.

### Passe de durcissement de la sécurité

Une revue de sécurité à l'échelle de la plateforme a clos ses constatations : la liaison 2FA des appareils de confiance est passée à des secrets émis par le serveur, les requêtes sortantes vers des URL fournies par l'utilisateur sont épinglées à des IP publiques au moment de la connexion, l'isolation entre tenants a été auditée et resserrée sur les points de terminaison de liste, les jetons d'invitation sont hachés au repos, et les téléversements de fichiers sont passés à une liste d'autorisation d'extensions. Les détails de la posture permanente vivent dans [Sécurité et confiance dans l'IA](/fr/security-and-ai-trust).

### Une comptabilité précise des coûts d'IA

Chaque appel d'IA est désormais enregistré dans un grand livre unifié (par organisation, utilisateur, fonctionnalité et outil) avec les nombres de jetons, la latence par outil, le temps jusqu'au premier jeton et un coût estimé vérifié à 0,2 % près par rapport à la vraie facture du fournisseur. Cortex résout aussi désormais les exigences PCI parentes (comme « Exigence 8.3 ») en résumant leurs sous-exigences au lieu de les rapporter comme introuvables.

### La suite d'export : AoC, INFI et un ROC avec annexes

La fenêtre d'export produit désormais l'ensemble complet des livrables : l'**attestation de conformité** générée par le même moteur que le ROC, les **éléments notés pour amélioration (INFI)** compilés à partir de vos notes d'exigences, et le XLSX de plan de clôture ; des noms de fichiers étiquetés individuellement, ou un seul zip. Les exports PDF ont gagné une **page de couverture d'identité**, une **annexe d'index des preuves** et une **annexe consultative Cortex** ; les exports incomplets portent un **filigrane BROUILLON** sur chaque page. Avant la génération, des **vérifications d'intégrité** déterministes attrapent les contradictions du résultat global, les personnes interrogées inconnues et les valeurs de champs mal formées, avec des liens de saut pour corriger chacune. Voir [le guide ROC](/fr/guides/roc-report#générer-le-rapport).

### Import de ROC : annexes, tableaux de formulaire et champs honnêtes

L'importateur capture désormais les **feuilles de travail des annexes C et E** (avec un éditeur de feuilles de travail repensé), les tableaux de formulaire des sections 3 à 6 (contacts, détails de l'évaluateur, attestations de scan, échantillonnage) et chaque section du résumé exécutif comme ligne relisible à part. Un nouveau **moteur d'hygiène des champs** signale les dates mal formées, le texte d'espace réservé et les incohérences de type en ligne dans l'éditeur, à l'import et à la porte d'export, pour que les mauvaises valeurs apparaissent là où vous pouvez les corriger plutôt que dans le rapport fini.

### Rédiger à partir des preuves

Dans l'éditeur de la section 7, Cortex rédige une justification de constatation **à partir des preuves que vous avez citées**, et seulement d'elles. Les brouillons sont écrits dans la voix de l'évaluateur, les refus sont expliqués (y compris les preuves citées sans fichier téléversé), et rien n'est enregistré tant que vous n'acceptez pas. Kliper mesure les taux d'acceptation/rejet et la part de chaque brouillon accepté qui est modifiée, sur le tableau de bord Cortex de l'administrateur. Les réponses du chat Cortex portent aussi des **citations structurées** : les éléments d'instructions de rapport et les personnes interrogées derrière chaque affirmation. Voir [Rédiger à partir des preuves](/fr/guides/cortex-ai#rédiger-à-partir-des-preuves).

### Étiqueter le contrôle exact

Les fils de messages étiquettent désormais des **contrôles individuels**, pas seulement des sections : les puces `#1.1.1` mènent au contrôle précis, les cartes au survol affichent le titre et le statut de l'exigence (et les photos des membres pour les @mentions), et les deux fonctionnent depuis le composeur du tiroir latéral de section ; la conversation se tient à côté du contrôle qu'elle concerne. Voir [Collaboration](/fr/operations/collaboration#étiquettes-exigence).

### Des invitations qui intègrent vraiment

Inviter un coéquipier envoie désormais un vrai e-mail avec une page d'acceptation : une nouvelle personne définit son mot de passe et arrive dans votre espace de travail **déjà vérifiée** (pas d'aller-retour de vérification distinct), tandis qu'une personne ayant déjà un compte est ajoutée instantanément et notifiée. La vérification d'inscription elle-même est passée à un **code à 6 chiffres** avec un lien sécurisé en un clic, les comptes créés par un administrateur doivent changer de mot de passe à la première connexion, et la **Dernière activité** de la liste d'équipe est désormais par organisation. Voir [Ajouter des membres](/fr/operations/user-management-rbac#ajouter-des-membres-à-léquipe).

### Une facturation pilotable depuis Kliper

Changez d'offre directement depuis la page de tarification de l'application (sans nouveau passage en caisse), et **consultez ou téléchargez les factures Polar dans l'application**. Sous le capot, l'état de l'abonnement est désormais **réconcilié avec Polar** plutôt que de faire confiance à la livraison des webhooks : signature vérifiée, idempotent, et accès payant se terminant exactement à la fin de la période payée. Les pages de facturation sont réservées aux administrateurs. Voir [Facturation et offres](/fr/operations/billing-and-plans#gérer-votre-abonnement).

### Création rapide pour la prochaine évaluation

La **création rapide** fait du cas courant (même référentiel, autre client) une opération d'un écran et deux clics, en mémorisant vos derniers référentiel et client. L'assistant complet reste pour les profils de rapport, le report des réponses et la configuration QA. Voir [Créer une évaluation](/fr/guides/creating-assessments#création-rapide--un-seul-écran-sans-assistant).

### Fidélité du portail

Les preuves du portail client et les exports de ROC sont passés au **stockage objet**, les commentaires du portail montrent **qui les a réellement écrits**, la chronologie du portail enregistre de vrais événements d'activité, et les vraies photos des utilisateurs s'affichent désormais de façon cohérente dans le portail, le calendrier, l'historique des versions, les classements et les listes d'évaluations.

### Un chemin plus rapide vers une nouvelle évaluation

L'assistant **Nouvelle évaluation** vous mène désormais de rien à une évaluation opérationnelle sans détour. Choisissez un client existant ou créez un **nouveau client en ligne** ; si le client n'a pas encore de lettre de mission, une est **provisionnée automatiquement** pour que les évaluateurs indépendants passent directement du client à l'évaluation. Voir [Créer une évaluation](/fr/guides/creating-assessments).

### Profils de rapport : remplir la section 1 une seule fois

Enregistrez une fois les coordonnées de votre **cabinet** (Paramètres → Profil du cabinet) et vos **références QSA** (Paramètres → Profil), puis appliquez-les à la création pour **préremplir la section 1 du ROC** (blocs Société QSA et Évaluateur principal) sur chaque évaluation. Tout reste modifiable dans le rapport. Voir [Profils de rapport](/fr/guides/creating-assessments#profils-de-rapport--remplir-la-section-1-une-seule-fois).

### Reporter les réponses (recertification)

Les recertifications annuelles répètent l'essentiel du ROC de l'année précédente. Démarrer une évaluation **qui n'est pas la première** vous permet de **reporter les réponses d'une évaluation antérieure** comme point de départ, marquées pour revérification, avec les coordonnées et dates de la section 1 laissées vierges, et sans crédit QA tant que vous ne touchez pas chaque section reportée. Voir [Reporter les réponses](/fr/guides/creating-assessments#reporter-les-réponses-recertification).

### Vérifications pré-QA avant l'envoi à la QA

Envoyer une évaluation à la QA exécute d'abord des vérifications déterministes (En place sans preuve, N/A/Non testé sans justification, contrôles indécis et cohérence des dates de la section 1) et liste les problèmes avec des liens de saut avant la soumission. Les dérogations sont autorisées et signalées au relecteur. Voir [Vérifications pré-QA](/fr/guides/qa-review-workflow#vérifications-pré-qa-à-lenvoi-à-la-qa).

### Cortex sensible à l'environnement + relecteur QA désigné

Définissez le **périmètre d'environnement** d'une évaluation (cloud, sur site, hybride) et Cortex y adapte ses conseils de test et de preuves. Désignez un **relecteur QA** à la création et le passage à la QA le notifie directement. Vous pouvez aussi **ouvrir le cadrage immédiatement** après avoir créé une évaluation.

### Réorganisez vos clients

Glissez les cartes clients du **Hub d'engagement** dans l'ordre que vous voulez ; l'arrangement est enregistré pour toute votre organisation.

### Apportez votre propre IA (Enterprise)

Les organisations Enterprise peuvent désormais exécuter Cortex sous leur propre contrat d'IA depuis **Paramètres > Cortex AI** : branchez votre propre **clé d'API OpenAI** (les requêtes vous sont facturées et s'exécutent sous votre accord de traitement des données) ou connectez votre propre **point de terminaison de modèle compatible OpenAI auto-hébergé** pour une résidence complète des données. Les clés sont chiffrées au repos, les points de terminaison sont validés côté sécurité, et un test de connexion intégré vérifie la configuration. Voir [Choisir votre fournisseur d'IA](/fr/guides/cortex-ai#choisir-votre-fournisseur-dia).

### Exiger la 2FA dans toute votre organisation (Team)

Les administrateurs d'organisation peuvent imposer l'authentification à deux facteurs à chaque membre depuis **Paramètres > Sécurité** ; les membres sans 2FA voient une invite d'inscription bloquante jusqu'à ce qu'ils la configurent. Voir [Gestion des utilisateurs et RBAC](/fr/operations/user-management-rbac#exiger-la-2fa-pour-votre-organisation).

### Les offres comptent désormais les clients, pas les évaluations

La tarification est passée à l'unité qui suit réellement la croissance d'un cabinet : les **engagements clients actifs**. Les offres payantes ont des **évaluations illimitées par client** : les réévaluations annuelles, revues de préparation et analyses d'écarts d'un client existant ne consomment plus de quota. Les fonctionnalités par palier sont désormais appliquées dans l'application (portail client, BAU, revue et QA, base de connaissances Cortex, préparation et analyses à partir de **Pro** ; SharePoint et 2FA obligatoire à l'échelle de l'organisation à partir de **Team**), et atteindre une limite indique exactement quelle offre débloque la fonctionnalité ; rien de ce que vous avez déjà créé n'est jamais verrouillé. Voir [Facturation et offres](/fr/operations/billing-and-plans).

### Cortex répond en secondes, avec des reçus

Cortex est passé à un modèle nettement plus puissant : les réponses ancrées dans les connaissances arrivent désormais en **secondes au lieu de minutes**, et chaque réponse indique **quel modèle l'a produite et combien de temps elle a pris**, dans le chat et dans l'historique des conversations. Un bouton d'arrêt annule la génération en cours de flux, les tableaux s'affichent correctement, et le pied du panneau montre **l'usage en direct par rapport à votre quota**. Cortex peut aussi référencer **n'importe quelle évaluation par son nom** depuis n'importe quelle page (« dans le ROC ACME, quel est le statut de 8.3.1 ? »), limité à l'organisation, en lecture seule. Le tableau de bord Cortex de l'administrateur a gagné un **panneau d'utilisation des modèles** avec réponses, nombres de jetons et coût estimé par modèle, appuyé par une comptabilité précise des jetons.

### Mise au point de la console d'administration

Une passe complète sur la console d'administration : le **Moniteur de serveurs** collecte désormais de vraies métriques CPU, mémoire et disque des serveurs de base de données distants via SSH durci ; les statistiques de la **Base de connaissances** rapportent les vrais totaux ; le « score de sécurité » trompeur de la Vue d'ensemble a été renommé **Hygiène du compte** et ne signale plus la plateforme comme critique ; et le plafond quotidien d'usage de Cortex ne compte plus les requêtes en lecture seule (naviguer ne consomme jamais de quota).

### Synthèse de l'évaluation, en un clic

Sur la carte **Statut d'avancement** de toute évaluation, **PDF de synthèse** exporte un instantané de statut de marque d'une à deux pages : avancement et conformité comme nombres distincts, ventilation du statut par exigence, achèvement des jalons et backlog des tâches ouvertes. Un moyen rapide de tenir un client ou un responsable d'engagement informé *entre* les exports formels du ROC. Voir [le guide ROC](/fr/guides/roc-report#rapport-de-synthèse-de-lévaluation-pdf).

### Avancement et conformité, distingués

La **Vue d'ensemble** de l'évaluation rapporte désormais deux nombres distincts au lieu d'un chiffre flou : l'**avancement** (combien vous avez rédigé : chaque exigence avec une décision enregistrée) et la **conformité** (combien est réellement **En place**). Une évaluation majoritairement rédigée avec des écarts ouverts se lit désormais honnêtement au lieu de paraître terminée ; et la Vue d'ensemble, les compteurs d'exigences et le nouveau PDF de synthèse concordent, car ils lisent le même modèle de risque.

### Permissions et rôles : une référence claire en lecture seule

**Paramètres > Permissions et rôles** est désormais une référence honnête en lecture seule des cinq rôles intégrés de Kliper (Admin, Manager, Assessor, QA, Viewer) : un onglet **Rôles** montrant ce que porte chaque rôle et le catalogue complet des **Permissions** par catégorie. Vous attribuez l'un des cinq à chaque membre ; les rôles sont fixes et appliqués par la plateforme. Voir [Gestion des utilisateurs et RBAC](/fr/operations/user-management-rbac).

### Une première prise en main plus fluide

Les nouveaux comptes ont un chemin plus propre vers leur premier espace de travail : l'écran de bienvenue de l'onboarding ne fait plus clignoter une fausse invite « session expirée », et l'application renvoie des réponses propres au lieu d'erreurs pendant que vous configurez encore votre organisation.

### Sous le capot : sécurité et fiabilité

Durcissement continu : isolation multi-tenant plus stricte sur les points de terminaison de liste et de fichiers, analyse plus sûre des feuilles de calcul téléversées et mises à jour de sécurité des dépendances. Aucune action nécessaire.

### Préparation : noter la maturité d'un client avant le ROC

Une nouvelle **évaluation de préparation** mène une courte revue de maturité fondée sur un entretien *avant* l'engagement formel. Notez chaque contrôle de **0 à 5** (Inexistant → Optimisé) tout en parlant, au clavier d'abord, avec une boussole en direct montrant la maturité globale, le domaine le plus faible et la couverture au fil de l'eau. Clôturer la session verrouille la notation et produit un **rapport gap-to-green** d'une page : posture globale, scores de domaine par exigence, matrice de maturité exigence × dimension et **leviers** classés, chacun avec la prochaine action concrète que vous avez rédigée pour le relever. La notation est déterministe et pilotée par l'évaluateur, pas une supposition d'IA ; et c'est le moteur derrière le niveau gratuit **Cyber Pulse**. Voir le [guide Préparation et maturité](/fr/guides/readiness-maturity).

### BAU : piloter le programme PCI permanent de chaque client

La conformité entre deux évaluations est désormais une surface à part entière. Le nouvel **onglet BAU** (premier onglet de chaque page client) amorce **32 activités récurrentes directement issues des fréquences imposées par le standard** (des revues quotidiennes des journaux aux tests d'intrusion annuels), chacune avec un responsable, une cadence et un historique d'achèvement :

- **Trois lentilles** : Activités (groupes de cadence, en retard épinglées en haut), Responsables (sans responsable en premier) et un **Registre** vivant dont les entrées s'ouvrent automatiquement lorsqu'une activité dépasse son échéance et se ferment d'elles-mêmes lorsqu'elle est marquée faite.
- **Exécution dans le portail client** : une nouvelle page **Tâches récurrentes** où l'équipe du client voit ses propres tâches regroupées par urgence et les marque faites avec une date, une note et une référence de preuve.
- **Rappels quotidiens par e-mail** : les responsables ayant un e-mail de portail reçoivent un seul résumé lorsque des tâches deviennent bientôt dues ou en retard ; chaque tâche relance une fois par état et par cycle, jamais chaque matin.

Voir [BAU et conformité récurrente](/fr/operations/bau-recurring-compliance).

### Couverture des preuves : chaque constatation a-t-elle une preuve derrière elle ?

L'onglet Preuves a gagné une vue **Couverture** qui audite la chaîne contrôle → étiquette de preuve → artefact : les contrôles **Appuyés** dont les étiquettes citées se résolvent vers des preuves enregistrées, les citations **Orphelines** qui ne pointent vers rien, et les constatations **Sans preuve** qui ne citent aucune preuve. Trois lentilles (par contrôle, par étiquette et une **Matrice** de citations) plus un lien croisé depuis l'Analyse des écarts. Voir [Couverture des preuves](/fr/operations/evidence-management#couverture-des-preuves).

### Des orientations QSA dans chaque contrôle

L'éditeur d'exigences affiche désormais un contenu de référence validé sur les 250 contrôles PCI DSS v4.0.1 : un accordéon **Orientations** (finalité, bonnes pratiques, orientations cloud Azure/AWS, modèles de réponse copiables) et une bande **Comment tester** par procédure de test avec les étiquettes de preuve attendues, les étapes de validation, les procédures d'échantillonnage et les questions d'évaluation. Un contenu statique, mot pour mot, pas une paraphrase d'IA.

### Le questionnaire de cadrage, reconstruit

Le cadrage repose désormais sur un **questionnaire de 62 questions** reflétant l'entretien de cadrage officiel du ROC, avec des **suggestions d'applicabilité en direct et purement indicatives** : la carte Analyse de cadrage propose des contrôles Non applicables sur la base des critères SAQ officiels, montre la provenance de chaque suggestion, détecte les conflits avec les constatations déjà enregistrées et ne change jamais rien sans votre accord. Les réponses s'enregistrent automatiquement ; le bouton final est un **Enregistrer et continuer** explicite. Voir [le guide de cadrage](/fr/guides/scoping-and-workbench#le-questionnaire-de-cadrage).

### Confort de l'éditeur

- **Priorités des exigences** : étiquetez les exigences Haute / Moyenne / Basse depuis la barre d'outils comme lentille de tri personnelle, indépendante du jalon PCI.
- **Cascade N/A** : passer un contrôle en Non applicable remplit ses réponses de procédure de test vides avec « Non applicable. » (de façon réversible ; le contenu saisi n'est jamais touché).

### Votre plan de travail est en ligne

Le **Plan de travail**, votre page d'accueil adaptée à votre rôle, tourne désormais sur des données réelles et en direct au lieu de chiffres d'exemple :

- **File de priorités** de ce qui requiert votre attention ensuite, avec colonnes triables et temps estimé pour la vider.
- **Bande de statistiques** : Engagement, Avancement, Exigences rédigées (aujourd'hui / cette semaine), Écarts ouverts, En attente du client, File Cortex et Jours avant l'échéance, tous calculés à partir de vos vraies données.
- Carte thermique de **couverture** et **écarts ouverts** ventilés par gravité de risque réelle sur l'ensemble des exigences définies.
- **Engagement actif**, **À venir** (depuis votre calendrier) et un fil d'**activité récente**.
- **Présence d'équipe en direct** : voyez qui est en ligne et où il travaille dans l'organisation.
- Un **registre des écarts** persistant avec identifiants stables et un **responsable / ETA** par écart.

Voir le [guide du Plan de travail](/fr/operations/workbench).

### Outils de sécurité : une page dédiée dans l'espace de travail et la liaison aux exigences

Les outils de sécurité ont quitté la vue réservée aux évaluations pour leur propre page **Outils de sécurité** dans la barre latérale de l'espace de travail : une usine à scans pour lancer et gérer des scans sur tous vos clients en un seul endroit.

- **Coquille ciblée** : sur la page Outils de sécurité, la barre latérale devient la liste des outils elle-même (Outils d'évaluation + Renseignement sur les menaces) avec un lien **Retour à l'espace de travail**, pour une seule colonne de navigation épurée au lieu d'une page dans la page.
- **Lier à une exigence** : lancez un scan sur la page globale, puis rattachez-le comme preuve à toute évaluation à laquelle vous avez accès. Chaque outil s'applique à son exigence PCI DSS canonique (SSL/TLS → 4.2.1, ASV → 11.3.2, CVE → 6.3.1, etc.). Dans une évaluation, le **Appliquer à l'exig. X** en un clic fonctionne exactement comme avant. La liaison est soumise aux permissions : vous ne pouvez appliquer qu'aux évaluations de votre espace de travail auxquelles vous avez accès.
- **Bibliothèque repliable** : le groupe **Bibliothèque** de la barre latérale (Bibliothèque de preuves, Rapports, Bibliothèque ROC) est désormais une section repliable pour libérer de l'espace vertical.

Voir le [guide des Outils de sécurité](/fr/guides/security-tools#lier-des-scans-à-une-exigence).

### Bibliothèque de preuves, repensée

La **Bibliothèque de preuves** a reçu une disposition plus propre pour parcourir et gérer les preuves dans l'espace de travail. Les fichiers importés du cloud portent désormais un petit **badge de source** (Google Drive, SharePoint, Confluence ou Jira) pour voir d'un coup d'œil d'où vient chaque fichier.

### Un seul résumé exécutif entre les vues PDF et Moderne

Le **résumé exécutif** d'une évaluation s'affiche désormais à l'identique dans les vues de rapport **PDF** et **Moderne** ; les deux ne diffèrent que là où elles le doivent : le **tableau des exigences** et les **annexes**. Plus de dérive entre les deux.

### Un flux de revue QA en deux étapes

Les évaluations passent désormais par une **porte qualité en deux étapes**. Les relecteurs font la QA des **exigences individuelles** à mesure qu'elles sont terminées (soumettez depuis l'éditeur de sections, puis **Approuver** ou **Renvoyer** (avec une note) depuis la page Revues) et une **validation finale de l'évaluation** achève l'ensemble à la fin.

- **Panneau QA des exigences** sur la page Revues : un **entonnoir** par évaluation (rédigée → en revue → renvoyée → terminée), une file de relecteur avec une **statistique de complétude** par exigence (`N/M TP répondues`) et une liste « renvoyées à vous ».
- **Puces de statut** (En revue / Renvoyée / QA terminée) sur chaque carte d'exigence, avec la note du relecteur en ligne ; les renvois notifient l'évaluateur avec un lien direct.
- **Validation connectée** : la ligne de validation finale affiche le cumul QA par exigence (`N/total approuvées par la QA`) et son bouton ne s'allume qu'une fois la QA granulaire terminée. Il avertit avant de valider une évaluation dont toutes les exigences n'ont pas été relues.
- **Garde contre la dérive** : modifier une exigence approuvée la réinitialise en rédigée, si bien que **QA terminée** reflète toujours le contenu relu.

Voir le [guide du flux de revue QA](/fr/guides/qa-review-workflow).

### Outils de sécurité : choisir l'entrée depuis la bibliothèque de preuves

Chaque outil de sécurité analysant des fichiers peut désormais prendre son entrée dans un fichier **déjà présent dans la plateforme** au lieu d'un nouveau téléversement local. Cliquez sur **ou choisir dans la bibliothèque de preuves** sous la zone de dépôt pour parcourir **n'importe quelle évaluation de votre espace de travail**, rechercher par nom de fichier et choisir un fichier ; il s'importe en une étape. Fonctionne de la même façon sur la page globale des Outils de sécurité et dans une évaluation.

Voir le [guide des Outils de sécurité](/fr/guides/security-tools#choisir-depuis-la-bibliothèque-de-preuves).

### Métriques du plan de travail : lentilles couverture/preuves, rythme de rédaction et plus

Le tableau de bord du Plan de travail a gagné plusieurs améliorations de métriques en direct :

- **Lentille Couverture \| Preuves** : basculez la carte de couverture entre les constatations de conformité et la **préparation des preuves** (quelles zones d'exigences sont bloquées sur des preuves du client), chacune en carte thermique avec vues en grille et par exigence.
- **Rythme de rédaction** : exigences rédigées sur les 7 derniers jours avec une flèche de tendance, plus une projection honnête par rapport au jalon QA.
- **Pied de file de priorités sensible à l'onglet** : le pied de la file montre désormais la forme de l'onglet actif (preuves, écarts ou compteurs de revue de TP) là où se trouvent les éléments.
- **Filtres d'activité récente** : filtrez le fil d'activité par **Tous / Vous / Cortex**, avec un « afficher plus » plus propre (défile sur place) et un contrôle de dépliage distinct.
- **Tuile de revue QA** pour les relecteurs, dont la couleur s'intensifie à l'approche du jalon QA.

Voir le [guide du Plan de travail](/fr/operations/workbench).

### Également ce mois-ci

- **Interface plus réactive** : bascules de statut optimistes sur les tâches et le tableau des évaluations, plus préchargement à l'intention de survol sur les listes d'évaluations.
- **Correction de la navigation des sections** : revenir aux sections d'une évaluation vous ramène désormais dans le groupe où vous étiez (Exigences / Annexes), au lieu d'afficher le Résumé exécutif pendant que la barre latérale mettait en évidence un autre groupe.
- **Console d'administration adaptée au rôle** : `/admin` est désormais une console adaptée au rôle, et la carte du bas de la barre latérale est un menu utilisateur complet (Compte, Facturation, Notifications, Documentation, Journal des modifications, Déconnexion).
- **Durcissement de la sécurité** : le RBAC est désormais appliqué sur chaque mutation de client, engagement, évaluation, preuve et tâche (et sur les exécutions d'outils de sécurité) ; les points de terminaison d'authentification ont gagné une limitation de débit et une protection contre la force brute ; les points de terminaison d'écriture sont validés avec Zod ; et les téléversements de fichiers sont durcis (vérifications de type de contenu, limites anti-zip-bomb, antivirus en échec fermé).

## Juin 2026

### SSO d'entreprise (OIDC)

Kliper prend désormais en charge l'**authentification unique d'entreprise** via OpenID Connect : Okta, Microsoft Entra ID, Auth0, Google Workspace et tout fournisseur OIDC conforme aux standards. La connexion est **sensible à l'identifiant** (les utilisateurs d'un domaine SSO sautent le champ de mot de passe), les nouveaux utilisateurs sont **provisionnés à la volée**, et **la MFA est gérée par votre fournisseur d'identité**. La mise en place se fait avec l'équipe Kliper.

Voir [SSO d'entreprise](/fr/operations/user-management-rbac#authentification-unique-dentreprise-sso).

### Hub d'intégrations : Slack, Teams, Jira, Odoo, SharePoint et plus

Une zone **Admin → Intégrations** dédiée pour connecter les outils sur lesquels votre cabinet fonctionne :

- Notifications **Microsoft Teams** (nouveau), aux côtés de Slack
- **Odoo ERP** : pousser les clients vers le CRM, pousser les tâches vers les Projets, créer des factures depuis les LOE et importer des contacts
- Accès aux documents **SharePoint / OneDrive**
- plus Jira, Google Drive, Google Agenda, fournisseurs Git et webhooks personnalisés

La gestion est conditionnée par le rôle : les **admins** configurent les connexions, les **admins et managers** les utilisent.

Voir [Intégrations](/fr/operations/integrations).

### Les clients peuvent importer des preuves depuis SharePoint

Dans le portail client, les clients peuvent désormais joindre des preuves directement depuis leur **SharePoint / OneDrive** (lecture seule, analysées par antivirus), aux côtés de Google Drive, Confluence et Jira.

Voir [Portail client](/fr/operations/client-portal#téléverser-des-fichiers-de-preuve).

### Liste de prise en main guidée

Les nouvelles organisations reçoivent une liste **Bien démarrer** sur le tableau de bord : ajouter un client, créer une LOE et votre première évaluation, connecter vos outils et inviter votre équipe. Elle suit la progression réelle et disparaît une fois que vous êtes configuré.

### Import de ROC, export guidé et bibliothèque ROC versionnée

Le cycle de vie complet du document ROC est arrivé ce mois-ci.

- **Importer un ROC existant** : préremplissez une évaluation depuis un **DOCX** de ROC antérieur (PCI DSS v4.0 ou v4.0.1, détecté automatiquement). Les exigences déjà renseignées sont ignorées par défaut, avec un **Écraser** optionnel par ligne. Depuis la **Vue d'ensemble → Importer un ROC existant** de l'évaluation.
- **Fenêtre d'export guidée** : choisissez les livrables (ROC, plus le XLSX de plan de clôture optionnel) et le format (**PDF** ou **DOCX**, zippés lorsque vous en exportez plusieurs). Une **vérification de complétude** signale d'abord les sections inachevées, et les exports incomplets sont étiquetés **BROUILLON**.
- **Bibliothèque ROC** : chaque export est archivé comme **version** immuable par engagement (parcourez par évaluation ou par client, avec statut Final/Brouillon, aperçu et téléchargement). Accessible depuis **Bibliothèque ROC** dans la barre latérale.
- **Suivi d'achèvement en direct** : les points de statut de la barre latérale et les compteurs par sous-section / par exigence montrent exactement ce qui reste, en comptant raisonnablement (un tableau ou un groupe de cases à cocher compte pour une unité).

Voir le [guide du rapport ROC](/fr/guides/roc-report).

### Synchronisation du calendrier personnel

- **Ajouter à mon calendrier** sur n'importe quel événement : téléchargez un `.ics` (Apple Calendar, Outlook, Google) ou **Connectez Google** pour l'ajouter directement à Google Agenda
- **Export groupé** de vos événements à venir en un seul `.ics`
- **Synchronisation Google Agenda par utilisateur** : chaque membre de l'équipe connecte son propre compte ; une autorisation expirée propose une **reconnexion** au lieu d'échouer en silence

Voir [Tâches et calendrier](/fr/operations/tasks-and-calendar#ajouter-des-événements-à-votre-calendrier-personnel).

### Nouvelle tarification, facturée via Polar

- Les offres sont désormais **Free / Solo / Pro / Team / Enterprise** avec une tarification publique, cadrée **par client** (évaluations) et **par évaluation** (exports DOCX)
- Le passage en caisse et la facturation sont passés à **[Polar](https://polar.sh)** comme **marchand officiel** ; Polar gère les cartes, la facturation et les taxes/TVA ; les données de carte ne touchent jamais Kliper
- **SSO / SAML** et **rapports en marque blanche** sont clairement marqués **Bientôt disponible** sur les offres où ils apparaîtront

Voir [Facturation et offres](/fr/operations/billing-and-plans).

### Assistant LOE repensé

Créer et modifier une lettre de mission partagent désormais un seul **assistant pleine largeur en 7 étapes à onglets** (Détails → Signatures) avec une barre Précédent/Suivant/Enregistrer épinglée ; et vous pouvez **importer une LOE existante depuis un PDF** pour la préremplir. Voir [Gestion des clients et des engagements](/fr/operations/client-engagement-management#créer-une-loe).

### Revue, tri et plans de clôture Cortex

Cortex relit désormais votre travail, au lieu de seulement le rédiger.

- La **notation de fiabilité CRESS** remplace la confiance auto-déclarée : chaque verdict reçoit un score de 0 à 100 et une bande (Fiable / Revue conseillée / Vérifier manuellement)
- **Couche consultative de revue des constatations** sur les vues Risques et Écarts, avec rejet/restauration ; purement consultative, elle ne modifie jamais vos scores déterministes
- **File de tri `/cortex`** : chaque signalement ouvert et plan de brouillon sans tâche sur toutes vos évaluations, filtrable par effort et priorité
- **Plans de clôture** : transformez les écarts en un plan de remédiation (pourquoi / étapes / preuves / effort) et créez des tâches à partir de lui
- **Entretien de cadrage** : décrivez votre environnement en texte libre et Cortex extrait des réponses Oui/Non/En attente ancrées pour les questions de cadrage

Voir [Cortex AI](/fr/guides/cortex-ai#revue-et-tri-par-cortex).

### Vues Écarts et Risques repensées

- L'**analyse des écarts** est désormais un **navigateur maître-détail** : un rail d'exigences avec le nombre d'écarts ouverts et un anneau de préparation, plus des cartes de clôture d'écart par sous-section
- La **notation des risques** est un **explorateur repliable**, regroupant les sous-exigences par sous-section avec tout déplier/replier

Voir [Analyse des écarts et des risques](/fr/operations/gap-risk-analysis).

### Flux de revue des preuves + Relancer le client

- Relisez les preuves soumises avec **Accepter / Demander des modifications / Dispenser** ; chaque action affiche sa conséquence, écrit dans le journal d'audit et envoie un e-mail au client le cas échéant
- **Relancer le client** envoie un rappel par e-mail pour toute demande encore ouverte

Voir [Gestion des preuves](/fr/operations/evidence-management#relire-les-preuves-soumises).

### Le portail client est désormais une application distincte

Le portail client a déménagé vers une application dédiée à **`portal.kliper.dev`** : les clients l'ouvrent depuis leur lien d'invitation, et le lien dans l'application l'ouvre dans un nouvel onglet. Les invitations affichent désormais une bande de périmètre et proposent une livraison **par e-mail ou par copie de lien** (réutilisable, verrouillé sur l'e-mail, 30 jours). Voir [Portail client](/fr/operations/client-portal).

### Sessions, gestion des utilisateurs et outils de sécurité

- **Profil de session NIST AAL2** : sessions glissantes de 8 heures, plafond absolu de 12 heures, déconnexion après 30 minutes d'inactivité
- **Créer un utilisateur** (anciennement « Inviter des personnes ») provisionne directement un compte avec un mot de passe généré automatiquement ou défini par l'administrateur
- Les outils de sécurité **Scanner de ports, En-têtes et DNS, Posture cloud et OSINT dark web** sont désormais réservés à **Enterprise**

### Exports de données

La page **Rapports** génère des exports de **synthèse d'évaluation**, d'**inventaire des preuves** et de **piste d'audit** en **Excel stylisé** ou CSV. Voir [Rapport ROC → Exports de données](/fr/guides/roc-report#exports-de-données).

## Mai 2026

### Centre de confiance

Un nouveau [Centre de confiance](https://app.kliper.dev/trust) à `app.kliper.dev/trust` réunit chaque artefact que nous publions sur notre posture de sécurité en une seule page d'accueil : page de statut, architecture de sécurité, liste des sous-traitants, notes des scanners tiers, adresse de divulgation des vulnérabilités, engagements de protection des données et documentation d'export d'audit.

- **Cadrage honnête** : indique explicitement ce que nous *n'avons pas* encore (pas de certification SOC 2, pas de programme de bug bounty) et pointe vers la vérification indépendante que nous *avons* à la place de ces programmes
- **Chaque affirmation est liée à une preuve** : les notes SSL Labs A+, Internet.nl 95 % et securityheaders.com A renvoient toutes au rapport en direct du scanner, pas à une capture d'écran statique
- **Public, sans authentification** : les acheteurs et relecteurs sécurité peuvent y accéder sans s'inscrire

### Point de terminaison d'export du journal d'audit

Les administrateurs peuvent désormais exporter la piste d'audit complète en CSV ou JSON via `/api/admin/audit/export`. C'est le point de terminaison canonique pour les demandes de preuves SOC 2 et les requêtes d'audit externe.

- **Filtres** : plage de dates (90 jours par défaut, 365 max), action, type d'entité, utilisateur et organisation (super admin uniquement)
- **Limitation à l'organisation** : les administrateurs d'organisation ordinaires sont automatiquement restreints aux journaux de leur propre organisation
- **Plafond de lignes** : 100 000 lignes par réponse avec avertissement de troncature en cas de dépassement
- **Échappement CSV RFC 4180** : les colonnes JSON `old_value` / `new_value` sont sérialisées et mises entre guillemets correctement pour que le fichier s'importe proprement dans Excel, Sheets ou `csv.reader`

Voir le [guide du tableau de bord d'administration](/fr/operations/admin-dashboard#export-de-la-piste-daudit) pour la liste complète des paramètres.

### Liste des sous-traitants publiée

Une nouvelle page [Sous-traitants](/fr/subprocessors) liste chaque service tiers qui traite des données client de Kliper, ce que chacun reçoit et la région de traitement. Cette page est l'enregistrement de référence visé par notre DPA.

- **Sous-traitants actifs documentés** : OpenAI, PostHog, Sentry, VirusTotal, Stripe, Cloudflare, BetterStack
- **Prestataires sans données client** : Mintlify (docs), GitHub (code source)
- **Infrastructure propre listée par transparence** : Postgres, Supabase (auto-hébergé), Redis, SMTP, Ollama sur site optionnel pour Cortex
- **Engagement de préavis de 30 jours** : les clients sous DPA reçoivent un préavis écrit avant qu'un nouveau sous-traitant ne reçoive leurs données

### Analyse produit (PostHog)

Une analyse produit anonyme est désormais activée pour nous aider à comprendre quelles fonctionnalités sont utilisées et où les utilisateurs bloquent. L'implémentation est pensée pour la confidentialité d'abord.

- **Région UE** : événements envoyés à `eu.i.posthog.com` pour la résidence des données
- **Pas d'enregistrement de session, pas d'autocapture** : explicitement désactivés au niveau du SDK
- **Schéma d'événements minimal** : noms d'événements plus un identifiant utilisateur pseudonyme, un identifiant d'organisation et des propriétés agrégées (par ex. tranche de taille de fichier, identifiant de référentiel). Jamais de contenu de fichier, de noms de fichiers, de texte d'exigence ou de corps de message.
- **Désactivé hors production** : aucun événement ne part des environnements de développement local ou de test

Voir la page [Sous-traitants](/fr/subprocessors) pour le flux de données complet.

## Avril 2026

### Cortex : agent complet à appel d'outils

Cortex est passé d'un assistant de remplissage automatique à un seul coup à une boucle agentique complète. Il peut désormais mener un raisonnement en plusieurs étapes, appeler des outils en séquence et écrire directement dans l'évaluation sans quitter le chat.

- **15 outils disponibles** : recherche d'exigences, lectures d'évaluation, écritures de réponses, écritures de détails de TP, requêtes de preuves, création de tâches, événements de calendrier, données de cadrage, recherche dans les connaissances du cabinet et recherche d'orientations PCI
- **Exécution en plusieurs étapes** : Cortex itère : lire le contexte → appeler un outil → lire le résultat → décider de l'étape suivante → répondre
- **Écritures directes** : « rédige une justification pour 1.2.6 et enregistre-la » l'enregistre désormais vraiment ; le formulaire se rafraîchit en direct sans rechargement
- **Rédaction des données personnelles** : toute l'ingestion de la base de connaissances et le contexte des outils passent par une couche de rédaction (IP, e-mails, numéros de carte, numéros de sécurité sociale) avant que le modèle ne les voie
- **Indicateurs de statut** : l'ancien « Cortex réfléchit… » est remplacé par des libellés descriptifs (« Recherche de l'exigence 1.2.6 », « Rédaction de la réponse TP pour 1.2.6.b », « Parcours du statut de toutes les exigences ») pour que les évaluateurs voient ce que fait Cortex à chaque étape
- **Phases Analyse → Rédaction** : l'interface distingue la phase de raisonnement initial, la phase d'exécution par outil et la phase de rédaction de la réponse finale

Voir le [guide Cortex AI](/fr/guides/cortex-ai) pour la liste complète des outils et leur comportement.

### Infrastructure de base de connaissances et RAG

Le pipeline sous-jacent d'ingestion des données du cabinet dans Cortex est désormais construit et câblé. Les cabinets peuvent téléverser leurs ROC, AOC, transcriptions de réunions et preuves acceptées passés ; Cortex peut y rechercher lors de la rédaction.

- **Ingestion de documents** : PDF, DOCX, TXT pris en charge via des extracteurs dédiés
- **Découpage par exigence PCI** : le texte est découpé en fragments sémantiques rattachés aux identifiants d'exigences pour une récupération ciblée
- **Plongement** : les fragments sont plongés via OpenAI `text-embedding-3-small` et stockés dans Postgres avec pgvector
- **Rédaction des données personnelles à l'ingestion** : les données sensibles sont rédigées avant le plongement, avec un compteur par tâche affiché dans l'interface d'administration
- **Isolation par organisation** : chaque fragment est limité à l'organisation qui l'a téléversé ; la recherche sémantique ne franchit jamais les frontières entre tenants
- **Interface d'administration** : téléversez, suivez l'avancement de l'ingestion et voyez les compteurs de rédaction depuis le panneau Base de connaissances
- **Nouvel outil : `search_firm_knowledge`** : Cortex peut désormais récupérer un contexte ancré dans le travail passé de votre cabinet pendant la rédaction

### Sessions d'entretien avec analyse Cortex

Les entretiens sont désormais des objets à part entière de la plateforme, avec une page de session dédiée pour mener, enregistrer et analyser les entretiens.

- **Page de session dédiée** : chaque entretien a sa propre route avec un tableau de questions triable et réordonnable par glisser-déposer et des champs de réponse par question
- **Sections repliables** : questions regroupées par section PCI DSS avec dépliage/repliage par groupe
- **Analyse Cortex** : à la fin d'une session, Cortex génère une analyse structurée des réponses d'entretien, reliée à des exigences précises
- **Export PDF** : les sessions d'entretien complètes s'exportent en PDF pour soumission de preuves ou revue QA
- **Onglet Entretiens dans le hub d'évaluation** : un nouvel onglet de premier niveau liste tous les entretiens planifiés ou terminés d'un engagement
- **Import de transcription** : collez une transcription de réunion pour amorcer les réponses d'entretien

### Intégration Atlassian Confluence et Jira

Kliper se connecte désormais directement aux produits Atlassian pour la collecte de preuves comme pour la remédiation des écarts.

- **Confluence** (portail client) : les clients connectent leur compte Atlassian via OAuth et joignent des pages directement depuis leurs espaces Confluence comme preuves. Les pages sont importées en PDF.
- **Jira** (côté évaluateur) : reliez des tickets Jira à des exigences PCI DSS précises pour suivre la remédiation. Prend en charge la création de tickets, la recherche en JQL et la synchronisation des statuts.
- **Correction du double affichage** : le panneau d'intégration Jira affiche désormais soit le flux OAuth, soit la section d'import CSV, jamais les deux en même temps

### Mode focus et mode en direct

Deux nouveaux modes d'affichage du plan de travail d'évaluation donnent aux évaluateurs le contrôle de leur contexte de travail.

- **Mode focus** : vue pleine largeur d'une seule sous-section avec navigation précédent/suivant. Barre latérale masquée pour un travail sans distraction sur une seule exigence.
- **Mode en direct** : indicateur de présence en temps réel montrant quels membres de l'équipe consultent actuellement l'évaluation. Le statut en direct s'affiche dans la barre supérieure.
- **Lignes de section compactes** : lorsqu'un statut de constatation est défini, la ligne se replie en une seule puce de statut. Les quatre options n'apparaissent que lorsqu'aucune constatation n'est encore définie.
- **Cartes de statistiques compactes du hub** : marges, taille d'icône, taille de police et hauteur de barre de progression réduites sur les cartes de statistiques du hub d'évaluation

### Carte de reprise sur le tableau de bord

Le tableau de bord se souvient désormais de l'endroit où vous vous êtes arrêté et propose une reprise en un clic.

- **Suivi en localStorage** : la dernière sous-section sur laquelle vous avez travaillé est suivie par évaluation dans le navigateur
- **Carte de reprise** : apparaît sur le tableau de bord avec le nom de l'évaluation, le libellé précis de l'exigence et un bouton « Continuer » qui vous emmène à la sous-section exacte
- **Correspondance stricte** : la carte n'apparaît que lorsque le localStorage contient une correspondance confirmée ; pas de repli arbitraire « en cours »

### Onglet Entretiens dans le hub d'évaluation

Le hub d'évaluation dispose désormais d'un onglet **Entretiens** dédié listant toutes les sessions d'entretien de l'engagement (planifiées, en cours et terminées) avec des liens rapides vers chaque page de session.

### Sélection multiple PCI DSS pour le cadrage

La zone de texte « exigences applicables » des engagements clients a été remplacée par une sélection multiple des exigences PCI DSS de premier niveau. Les évaluateurs choisissent directement parmi les 12 exigences principales au lieu de les saisir librement.

### Sélecteur de fichiers Google Drive dans le portail client

Les clients peuvent désormais joindre des preuves directement depuis leur Google Drive sans télécharger et retéléverser les fichiers.

- **Flux OAuth** : autorisation unique accordant à Kliper un accès en lecture seule au Drive du client
- **Sélecteur de fichiers** : le sélecteur natif de Google Drive filtre par type de fichier
- **Correction de session inter-origines** : le portail utilise désormais des téléchargements par fetch pour inclure les cookies de session entre origines, si bien que l'authentification inter-tenant fonctionne sans rechargement complet de page

### Aperçu des CSV en tableau dans le visualiseur de fichiers

Les fichiers CSV et les feuilles de calcul s'affichent désormais comme un vrai tableau dans le visualiseur de fichiers de l'évaluateur et dans le portail client ; plus de téléchargement forcé pour lire une preuve.

- Vue en tableau avec en-têtes de colonnes
- Fonctionne dans les contextes portail et évaluateur
- Complète l'aperçu PDF existant (via des URL blob)

### Portail client : adapté au mobile

Tout le portail client (connexion, vérification, tableau de bord, liste des demandes, détail des demandes, messagerie) fonctionne désormais sur les écrans mobiles. Les tableaux se replient en cartes empilées, les actions passent dans des menus de débordement et les cibles tactiles respectent les minimums d'accessibilité.

### Protection de la branche principale

Les pushes directs vers `main` sont désormais bloqués sans autorisation, imposant le flux par pull request pour tous les changements.

### Corrections de bugs

- **Écritures Cortex et rafraîchissement du formulaire** : les écritures de justifications et de TP par Cortex s'enregistrent désormais correctement en base et rafraîchissent le formulaire de l'évaluateur sans rechargement
- **Colonne pci_requirement** : ajoutée aux réponses d'évaluation pour que les données au niveau de l'exigence aient une colonne dédiée au lieu de vivre dans du JSON
- **Cohérence de csrfFetch** : la suppression de fichiers, les suggestions de remplissage automatique, l'aperçu et le téléchargement de fichiers utilisent tous `csrfFetch` pour inclure correctement les jetons CSRF et l'en-tête `x-organization`
- **Aperçu PDF dans le portail** : fonctionne entre origines via des URL blob ; CSP mise à jour pour autoriser `blob:` dans `frame-src`
- **Suppression de fichiers par le client** : les clients peuvent supprimer tout fichier non soumis de leur propre demande, pas seulement ceux qu'ils ont eux-mêmes téléversés
- **Fusion du spinner Confluence** : la vérification de connexion et le chargement des pages partagent désormais un seul spinner au lieu de clignoter deux fois
- **Alignement du spinner Cortex** : le spinner de chargement de la barre latérale d'analyse est désormais centré verticalement
- **Correction de TDZ dans les sections d'évaluation** : un `useEffect` référençant `structure` a été déplacé après sa déclaration
- **Paramètre d'URL de reprise** : utilise désormais `sub` (sous-section) au lieu de `section`
- **Colonne IP des sessions d'authentification** : passée de `inet` à `text` pour prendre en charge les formats d'IP derrière proxy

## Mars 2026

### Refonte de la barre latérale

La barre latérale de navigation principale a été réorganisée pour garder tous les contrôles au même endroit et désencombrer l'en-tête supérieur.

- **Bouton de repli** : déplacé dans le pied de la barre latérale, libellé « Replier la barre latérale » / « Déplier la barre latérale » avec une icône directionnelle. Se replie en une icône avec infobulle en mode étroit.
- **Recherche (⌘K)** : déplacée dans l'en-tête de la barre latérale, juste sous le sélecteur d'organisation. Stylée comme un champ de recherche avec le badge de raccourci `⌘K`. Se replie en une icône de recherche en mode étroit.
- **Ressources** : les liens Documentation et Journal des modifications ont été déplacés dans la barre latérale sous une section **Ressources**, épinglée en bas de la liste de navigation.
- **En-tête allégé** : la barre supérieure ne contient plus que le fil d'Ariane à gauche et les icônes d'action (notifications, Cortex, paramètres, utilisateur) à droite.

### Demandes de preuves regroupées par évaluation

Le panneau Demandes de preuves organise désormais les demandes en sections repliables, une par évaluation. Chaque en-tête de section affiche le nom de l'évaluation, le nombre total de demandes et des badges de synthèse (acceptées / ouvertes) pour que les évaluateurs voient l'avancement d'un coup d'œil sans ouvrir chaque groupe.

- Les sections se déplient et se replient individuellement
- Toutes les sections sont ouvertes par défaut
- Les compteurs des badges se mettent à jour en direct lorsque les statuts des demandes changent

### Refonte du système d'e-mails

Tous les e-mails de la plateforme ont été repensés avec une disposition propre et minimale : pas de dégradés, pas d'emoji, une identité Kliper cohérente avec un logo bleu visible en mode clair comme sombre.

- **Fournisseur** : passage du SMTP Mailcow à Resend pour une meilleure délivrabilité et un meilleur suivi
- **Modèles repensés** : invitation à fournir des preuves, lien magique, tâche affectée, rappel d'échéance de tâche, rappel d'échéance d'évaluation, notification de @mention, e-mail de bienvenue, vérification d'e-mail, réinitialisation de mot de passe et OTP
- **Compatibilité mode sombre** : le logo utilise le bleu de la marque (`#2346dd`), qui reste visible sur les fonds d'e-mail clairs comme sombres

### Améliorations des invitations clients

- **Détection des invitations en double** : réinviter un client existant à la même évaluation réutilise le lien existant et affiche une confirmation « Déjà invité — lien réutilisé » au lieu de créer un doublon
- **Intitulé de poste** : s'enregistre désormais correctement pour les nouveaux clients comme pour ceux qui reviennent, et s'affiche dans la liste des clients invités sous le nom du client, à côté de la date de dernière visite

### Portail client pour la collecte de preuves

Un portail dédié et sécurisé où les clients peuvent consulter les demandes de preuves, téléverser des fichiers et communiquer avec les évaluateurs, sans avoir besoin d'un compte Kliper complet.

- **Authentification par lien magique** : connexion sans mot de passe par e-mail, aucun identifiant à gérer
- **Tableau de bord** : cartes de synthèse (total, ouvertes, acceptées, modifications demandées) avec barre de progression et ventilation par évaluation
- **Liste des demandes de preuves** : tableau triable et filtrable avec badges de statut, niveaux de priorité, échéances et nombre de fichiers
- **Page de détail d'une demande** : consulter la description complète, téléverser des fichiers de preuve avec indicateur de progression, soumettre pour revue et échanger des messages avec l'évaluateur
- **Invitations clients** : invitez des clients depuis l'onglet Preuves ou le Hub d'engagement avec les champs nom, e-mail, société (détectée automatiquement) et intitulé de poste
- **Prise en charge du mode sombre** : toutes les pages du portail (connexion, vérification, tableau de bord, demandes, détail) prennent en charge les thèmes clair et sombre avec détection de la préférence système

Voir le [guide du portail client](/fr/operations/client-portal) pour la documentation complète.

### Modèles de demandes de preuves

56 modèles prédéfinis de demandes de preuves PCI DSS couvrant les 12 exigences principales, permettant aux évaluateurs de créer des demandes en quelques secondes au lieu de remplir des formulaires à partir de zéro.

- **Sélecteur de modèles** : « Nouvelle demande » ouvre un choix (Demande personnalisée ou À partir d'un modèle), puis mène au formulaire approprié
- **Création groupée** : sélectionnez plusieurs modèles, remplacez éventuellement la priorité et définissez une échéance commune, puis créez tout d'un coup
- **Recherche et filtrage** : recherchez des modèles par titre, numéro d'exigence ou description, avec regroupement par catégorie
- **Couverture PCI DSS complète** : modèles pour configurations de pare-feu, schémas réseau, politiques de chiffrement, revues d'accès, scans de vulnérabilités, tests d'intrusion et plus

### Tri par numéro d'exigence

Les demandes de preuves peuvent désormais être triées par numéro d'exigence PCI DSS, à la fois dans l'onglet Preuves de l'évaluateur et sur la page des demandes du portail client.

- Le bouton bascule cycle entre par défaut → croissant → décroissant
- Utilise un tri numérique naturel (1.9 se classe avant 1.10, pas après)

### API publique avec limitation de débit

API publique RESTful pour un accès programmatique aux données Kliper, sécurisée par authentification par clé d'API et limitation de débit appuyée sur Redis.

- **Gestion des clés d'API** : générez, révoquez et gérez les clés d'API depuis la page Intégrations
- **Limitation de débit** : 60 requêtes par minute et par clé d'API, appliquée via une fenêtre glissante Redis
- **Points de terminaison** : évaluations, clients, demandes de preuves et données d'organisation

### Intégration de webhooks personnalisés

Intégration de webhooks avec signature des requêtes HMAC-SHA256 pour une livraison sécurisée des événements vers des systèmes externes.

- **Types d'événements** : changements de statut d'évaluation, mises à jour de demandes de preuves et plus
- **Signature HMAC** : chaque charge de webhook est signée avec un secret partagé pour vérification
- **Suivi de livraison** : consultez le statut de livraison et relancez les webhooks échoués

### Intégration des fournisseurs Git

Connectez des dépôts Git (GitHub, GitLab, Bitbucket) aux évaluations pour une collecte automatisée de preuves depuis le contrôle de version.

- **Adaptateur multiplateforme** : interface unifiée sur les API GitHub, GitLab et Bitbucket
- **Rattachement de preuves** : reliez des artefacts de dépôt (commits, branches, configurations) directement aux demandes de preuves

### Extension Raycast

Extension Raycast pour un accès rapide à l'API publique de Kliper, permettant des flux de travail au clavier pour les utilisateurs avancés.

### Hub d'intégrations : Slack, Google Drive, SharePoint, Jira, Google Agenda

Cinq nouvelles intégrations tierces accessibles depuis la page Intégrations, permettant aux évaluateurs de connecter leurs outils existants à Kliper :

- **Slack** : intégration par webhook par organisation pour publier des notifications dans des canaux Slack
- **Google Drive et SharePoint** : import de fichiers cloud par OAuth, permettant aux évaluateurs de parcourir et joindre des fichiers de preuve directement depuis Google Drive ou SharePoint sans télécharger et retéléverser
- **Jira** : créez des tickets Jira à partir des constatations d'évaluation, reliez des tickets existants aux exigences et synchronisez les statuts dans les deux sens
- **Google Agenda** : connectez Google Agenda avec un sélecteur de calendrier, synchronisez les jalons et échéances d'évaluation comme événements de calendrier

### Modèles de réponses d'évaluation

Sélecteur de modèles à trois sources pour les réponses du plan de travail d'évaluation, permettant aux évaluateurs de remplir plus vite les constatations et procédures de test :

- **Depuis des évaluations précédentes** : réutilisez les réponses d'évaluations terminées pour les clients récurrents
- **Depuis Cortex AI** : suggestions générées par l'IA à partir du contexte de l'exigence et des preuves téléversées
- **Depuis des modèles enregistrés** : modèles de réponses à l'échelle de l'organisation pour les constatations courantes

### Refonte du plan de travail d'évaluation

Panneaux d'évaluation repensés avec en-têtes compacts, chat Cortex AI en ligne et composeur de messages à extension automatique. Composants de piste d'audit et de journal d'activité reconstruits avec une disposition moderne en cartes, des filtres repliables et une ventilation des actions par utilisateur.

### Standardisation de la disposition des pages

Toutes les dispositions de pages de la plateforme ont été standardisées selon un motif cohérent : colonne flex avec en-tête fixe et corps défilant. Les pages concernées incluent le Hub d'engagement, le Calendrier, les Fichiers clients, les Fichiers de projet, le Profil et toutes les sous-pages. Taille de boutons (h-8/sm), hauteurs de champs et style des listes déroulantes cohérents appliqués sur toute la plateforme.

### Identité Kliper v2

Nouveau symbole et nouveau logo Kliper déployés sur la plateforme, le portail de documentation et le favicon. Les logos des référentiels sont passés à des SVG hébergés localement pour un chargement plus rapide et un rendu cohérent.

### Améliorations du tableau de bord d'administration et de la gestion des utilisateurs

- **Restructuration du tableau de bord d'administration** : disposition réorganisée avec des onglets dédiés aux analyses Cortex, aux métriques d'usage et à la santé du système
- **Menu d'actions du tableau des utilisateurs** : menu d'actions groupées sur le tableau de gestion des utilisateurs pour les changements de rôle et les opérations sur les comptes
- **Filtres repliables** : les filtres du journal d'activité et de la piste d'audit se replient désormais en une barre compacte, dépliable à la demande
- **Nettoyage des tableaux Gestion des utilisateurs et 2FA** : style de tableau modernisé avec espacement et alignement cohérents

### Correction de la stabilité des sessions

Correction d'un problème provoquant des déconnexions aléatoires pendant les sessions actives. Les sessions persistent désormais de façon fiable lors de la navigation et de l'activité des onglets en arrière-plan.

### Performance et nettoyage

- **Statistiques de fichiers groupées** : les requêtes de métadonnées de fichiers sont désormais groupées pour réduire les appels d'API sur les pages comportant de nombreux fichiers
- **Nettoyage de la production** : suppression de toutes les instructions `console.log` de débogage du code de production
- **Rétrospective du calendrier Cortex** : étendue de 30 à 365 jours pour un contexte d'événements complet

### Cortex AI : panneau persistant unifié

Cortex est désormais un **panneau global unique** accessible depuis n'importe quelle page via la barre de navigation, remplaçant les trois panneaux de chat distincts (évaluation, calendrier, boîte de réception). Les conversations sont stockées en base de données et persistent entre les sessions, les rafraîchissements du navigateur et les appareils.

- **Conversations persistantes** : tout l'historique du chat est stocké dans PostgreSQL avec des titres générés automatiquement et une liste de conversations
- **Sensible au contexte** : s'adapte automatiquement à la page courante (Évaluation, Calendrier, Boîte de réception ou Général) avec récupération de données fraîches à chaque message
- **Gestion des conversations** : parcourez, reprenez et archivez les conversations passées avec des badges de contexte indiquant où chacune a démarré

### Cortex AI : système d'évaluation et de sécurité

Système de contrôle de sécurité à trois couches qui valide chaque réponse de l'IA en contexte d'évaluation par rapport à des données de référence PCI DSS connues :

- **Validation des références aux exigences** : extrait les numéros d'exigences des réponses et les vérifie par rapport aux 267 identifiants d'exigences PCI DSS v4.0.1 valides. Signale les exigences fabriquées (par ex. « 3.9.7 » n'existe pas)
- **Validation des citations de fichiers/preuves** : vérifie les références de fichiers par rapport aux fichiers d'évaluation réellement téléversés en base. Signale les références à des fichiers inexistants
- **Validation des étiquettes de validation de documents** : vérifie les étiquettes de documents (DOCFW, EVDFW, etc.) par rapport aux 93 étiquettes connues du modèle de ROC. Signale les étiquettes potentiellement fabriquées
- **Avis de sécurité** : lorsqu'un contrôle échoue, un avertissement est ajouté à la réponse avec des détails précis sur ce qui a été signalé
- **Notation des messages** : pouce levé/baissé sur toute réponse de Cortex pour le suivi de la qualité
- **Suivi du remplissage automatique** : suit le moment où les évaluateurs acceptent les suggestions de constatations générées par l'IA

### Cortex AI : suivi de l'utilisation des jetons et des coûts

Chaque réponse de Cortex AI enregistre désormais les jetons de prompt, les jetons de complétion et le modèle utilisé. Le coût est estimé automatiquement à partir de la tarification publiée d'OpenAI.

- **Carte Utilisation des jetons** : coût total estimé, nombre de jetons et réponses suivies pour la période sélectionnée
- **Ventilation par modèle** : statistiques de coût et de jetons réparties par modèle (par ex. gpt-4o vs gpt-4o-mini)
- **Coût par utilisateur** : colonne de coût estimé dans le tableau Utilisation par utilisateur, calculée à partir de la part de jetons de chaque utilisateur
- **Libellés de date de l'activité quotidienne** : les barres du graphique affichent désormais des libellés de date (par ex. « 14 mars ») pour une visibilité claire jour par jour

### Tableau de bord analytique Cortex

Tableau de bord d'administration fournissant des métriques en temps réel sur l'utilisation de Cortex AI dans l'organisation :

- Cartes de taux de satisfaction, d'acceptation du remplissage automatique, de conversations, de couverture des notes, de contrôles de sécurité et d'utilisation des jetons
- Taux de réussite des contrôles de sécurité avec le nombre de réponses validées/signalées
- Ventilation des notes des messages (positives/négatives) avec détail par utilisateur
- Répartition par contexte et remplissage automatique par type (modèle vs Cortex AI)
- Graphiques d'activité quotidienne de chat et de remplissage automatique avec libellés de date
- Tableau par utilisateur avec conversations, messages, notes, remplissages automatiques, jetons, coût estimé et date de dernière activité
- Fil des notes négatives récentes pour la revue de qualité

### Cortex AI : modération du contenu

Système de modération du contenu à quatre niveaux appliqué à tous les points de terminaison Cortex (unifié et hérités) :

- **Gestion de la frustration** : lorsque les utilisateurs s'en prennent à Cortex (« tu ne sers à rien »), il prend acte brièvement et revient à l'aide plutôt que de faire la leçon ou de refuser
- **Déviation du hors sujet** : les sujets non informatiques (politique, sport, écriture créative) sont poliment déclinés avec un rappel du périmètre
- **Défense contre l'injection de prompt** : les tentatives de contourner les instructions, d'extraire le prompt système ou de changer la persona de Cortex sont refusées sans prise d'acte
- **Refus du contenu nuisible** : menaces, discours de haine, demandes illégales et tentatives d'accès non autorisé aux données reçoivent un refus ferme

### Améliorations de l'expérience d'export

- **Retour par toast de chargement** : les exports de ROC affichent désormais un toast avec spinner (« Génération de l'export Word… ») qui se met à jour sur place en succès ou en erreur, remplaçant l'attente silencieuse
- **Menu d'export de la LOE** : le tableau des évaluations de la page de détail de la LOE dispose désormais d'un menu déroulant avec Exporter le ROC (PDF), Exporter le ROC (Word) et des options AOC d'espace réservé
- **Toasts fermables** : tous les toasts de la plateforme ont désormais un bouton de fermeture (x) pour une fermeture manuelle

### Correction des connexions à la base de données

Remplacement de 97 instances distinctes de `PrismaClient()` par un singleton partagé, corrigeant l'épuisement du pool de connexions PostgreSQL qui provoquait des erreurs 500 sur les exports et d'autres opérations gourmandes en base. Les connexions inactives sont passées de 97 à 10.

### Cohérence et finition de l'interface

Passe complète sur la plateforme pour standardiser l'identité visuelle et éliminer les boîtes de dialogue natives du navigateur :

- **En-têtes de page standardisés** : toutes les pages restantes (Permissions, Profil, Facturation, Intégrations) utilisent désormais le composant partagé `PageHeader` avec une disposition cohérente icône, titre et sous-titre
- **Chargeurs squelettes** : remplacement de tous les spinners de chargement par des squelettes reflétant la disposition réelle des pages pour une expérience de chargement perçue plus fluide sur les pages Fichiers, Analyses, Boîte de réception, Calendrier, Facturation, Plan de travail et Profil
- **Composant EmptyState partagé** : vues de données vides cohérentes sur toutes les pages de liste avec icônes et descriptions contextuelles
- **Suppression des alert() natifs** : remplacement des plus de 30 appels `alert()` du navigateur par le système de notifications toast de l'application (`showToast`) dans 18 fichiers
- **Suppression des confirm() natifs** : remplacement des 13 boîtes de dialogue `confirm()` du navigateur par un AlertDialog shadcn stylé via un hook réutilisable `useConfirmDialog` dans 13 composants, avec prise en charge du style de variante destructive

### Suppression de client avec option de désactivation

La page de détail du client propose désormais deux options de retrait en cliquant sur le bouton de suppression :

- **Marquer comme inactif** : masque le client des vues actives tout en conservant toutes les données (LOE, évaluations, fichiers). Le client peut être réactivé plus tard
- **Supprimer définitivement** : retire le client et toutes les données associées. Bloqué si le client a des LOE actives

### Corrections de fiabilité des tâches et du cache

Correction de problèmes critiques empêchant la création, la suppression et les mises à jour de statut des tâches de se refléter dans l'interface :

- **Invalidation du cache Redis** : la fonction d'invalidation du cache était un stub qui journalisait sans jamais supprimer de clés. Elle parcourt et retire désormais correctement les entrées de cache correspondantes après chaque création, mise à jour et suppression de tâche
- **Protection CSRF** : ajout de `csrfFetch` à toutes les requêtes de mutation (POST/PUT/PATCH/DELETE) des services de tâches, permissions et intégrations
- **Incohérence de nom de champ** : correction de l'incohérence `organizationId` (camelCase) vs `organization_id` (snake_case) qui provoquait des erreurs 400 à la création de rôles et d'intégrations

### Chat Cortex AI : refonte de l'exactitude des données

Réécriture complète du pipeline de données du chat Cortex pour éliminer les hallucinations et garantir une récupération exacte des données d'évaluation PCI DSS :

- **Mise à niveau du modèle** : passage de DeepSeek à **GPT-4o** pour une meilleure exactitude et un meilleur suivi des instructions. Le nom du modèle s'affiche désormais dynamiquement dans l'en-tête du chat
- **Correction de la correspondance des données d'exigences** : les clés de constatations et de justifications utilisent désormais une correspondance par suffixe au lieu de préfixe, empêchant les fuites de données entre exigences (par ex. l'exigence 1.1.1 n'affiche plus les données de 1.1.2)
- **Correction du mappage des procédures de test** : les clés de TP sont désormais rapprochées par identifiant pointé exact après le tiret délimiteur, éliminant les fausses correspondances entre exigences
- **Affichage des TP conscient du référentiel** : Cortex fusionne les données d'évaluation enregistrées avec le modèle canonique du référentiel PCI DSS v4.0.1, si bien que les procédures de test non enregistrées apparaissent comme « non démarrées » au lieu d'être entièrement omises
- **Hiérarchie PCI DSS correcte** : les procédures de test (par ex. 1.2.4.a, 1.2.4.b) et les instructions de rapport (éléments de tableau au sein de chaque TP) sont désormais libellées avec la terminologie correcte
- **Prise en charge des questions de suivi** : le contexte d'exigence est conservé d'un tour à l'autre en parcourant les 3 derniers messages utilisateur à la recherche d'identifiants d'exigences
- **Journalisation de débogage du LLM** : journalisation complète des requêtes/réponses dans `cortex-llm.log` pour le dépannage

### Interface d'alertes standardisée

Extension du composant Alert de shadcn avec 3 nouvelles variantes (`warning`, `success`, `info`) et remplacement des div d'alerte stylées en Tailwind personnalisé sur les pages d'authentification, le plan de travail et les vues d'évaluation, pour un style cohérent avec prise en charge du mode sombre.

### Suite de renseignement sur les menaces : 5 nouveaux outils de sécurité

Cinq nouveaux outils de renseignement sur les menaces ajoutés au panneau des Outils de sécurité, portant le total à **20 outils intégrés** :

- **Recherche CVE + enrichissement EPSS** (exig. 6.3) : chaque résultat CVE est désormais enrichi des scores de probabilité d'exploitation FIRST EPSS et des rangs centiles, permettant une priorisation par le risque au-delà de la seule gravité CVSS
- **Suivi CISA KEV** (exig. 6.3, 11.3) : recherchez et surveillez le catalogue CISA des vulnérabilités exploitées connues avec tableau de statistiques, recherche par mot-clé/CVE, ajouts récents (90 jours), filtre lié aux rançongiciels et ventilation des principaux fournisseurs affectés. Données issues de l'API NVD avec les champs d'extension CISA
- **Scanner de secrets** (exig. 6.2, 6.3) : scannez les dépôts Git publics à la recherche de secrets divulgués avec Gitleaks. Détecte les clés d'API, jetons, mots de passe et clés privées sur tout l'historique des commits. Constatations regroupées par règle avec chemin de fichier, hachage de commit, auteur et secret masqué
- **Moniteur de fuites d'identifiants** (exig. 8.3, 8.6) : vérifiez des domaines et des noms de société dans la base de violations Have I Been Pwned. Inclut les vues statistiques des violations, vérification de domaine, recherche par société, violations récentes et plus grandes violations
- **Briefing sur les menaces** (exig. 6.3, 11.3) : renseignement agrégé depuis la NVD (CVE critiques), CISA KEV (vulnérabilités exploitées), FIRST EPSS (principales probabilités d'exploitation) et HIBP (violations récentes). Plage temporelle configurable avec résultats dédoublonnés et triés par gravité

Voir le [guide des Outils de sécurité](/fr/guides/security-tools) pour la documentation complète.

### Suite d'outils de sécurité : 15 outils intégrés
Cinq nouveaux outils de sécurité ajoutés au plan de travail d'évaluation, portant le total à **15 outils intégrés** avec navigation par barre latérale :

- **Moniteur de scripts des pages de paiement** (exig. 11.6.1) : scannez en direct les URL de pages de paiement pour extraire tous les scripts et vérifier les hachages d'intégrité SRI et les en-têtes CSP, ou importez un inventaire de scripts CSV avec statut d'approbation. Traite la toute nouvelle exigence PCI DSS 4.0.1 de surveillance des scripts des pages de paiement
- **Analyseur de règles de pare-feu** (exig. 1.2.5, 1.3) : téléversez des exports iptables, Cisco ACL, pfSense XML ou JSON de groupes de sécurité AWS. Détecte automatiquement le format, signale les règles any-any, les protocoles obsolètes (Telnet, FTP, TFTP), les CIDR trop larges et les ports dangereux sans restriction de source
- **Analyseur de politique de mots de passe** (exig. 8.3) : téléversez des exports de politique AD GPO `.inf`, Azure AD JSON, AWS IAM JSON ou CSV. Vérifie les 7 exigences PCI de mots de passe : longueur minimale (12+), complexité, historique (4+), âge maximal (90 j), seuil de verrouillage (10), durée de verrouillage (30 min) et changement à la première connexion
- **Vérificateur de déploiement antimalware** (exig. 5.2, 5.3) : téléversez des rapports CSV de protection des terminaux de Windows Defender, CrowdStrike, SentinelOne ou de formats génériques. Vérifie le déploiement des agents, la fraîcheur des signatures (seuil de 7 jours), la protection en temps réel et la récence des scans sur tous les terminaux
- **Analyseur de rapports FIM** (exig. 11.5) : téléversez des rapports de surveillance d'intégrité des fichiers d'OSSEC/Wazuh (JSON), Tripwire (CSV), AIDE (texte) ou CSV générique. Détecte les modifications non autorisées de fichiers système critiques (`/etc/passwd`, `/etc/shadow`, `SAM`, `SYSTEM`, etc.)

Outils livrés précédemment (10) :

- **Scanner de ports et services** : scans nmap en direct ou import de XML nmap existant, détecte les ports ouverts risqués (Telnet, FTP, SMB, RDP), remplissage automatique pour l'exig. 1.2.1
- **Analyseur de gestion des correctifs** : téléversez des exports CSV WSUS, SCCM/Intune ou Qualys Patch, signale les correctifs critiques/élevés en retard au-delà de la fenêtre PCI de 30 jours, remplissage automatique pour l'exig. 6.3.3
- **Validateur d'audit des journaux** : téléversez des journaux syslog, XML/CSV d'événements Windows, JSON ou CSV pour vérifier les 6 champs de piste d'audit requis par PCI, remplissage automatique pour l'exig. 10.2
- **Analyseur de revue des accès** : téléversez des exports CSV Active Directory, Azure AD ou AWS IAM, détecte les comptes inactifs, les comptes partagés/génériques, l'absence de MFA et les privilèges excessifs, remplissage automatique pour les exig. 7.2 et 8.6
- **Vérificateur SSL/TLS** : validation du certificat d'un domaine avec notation SSL Labs, remplissage automatique pour l'exig. 4.2.1
- **Recherche de vulnérabilités CVE** : recherche de vulnérabilités par logiciel/version alimentée par la NVD, remplissage automatique pour l'exig. 6.3
- **Import de scan ASV** : téléversez des résultats de scan CSV Qualys/Tenable/Rapid7, conformité PASS/FAIL, remplissage automatique pour l'exig. 11.3.2
- **Analyseur de tests d'intrusion** : téléversez des rapports Burp Suite XML, Nessus CSV ou OWASP ZAP XML, remplissage automatique pour l'exig. 11.4
- **Vérificateur d'en-têtes HTTP et DNS** : notation de A à F sur HSTS, CSP, X-Frame-Options, SPF, DMARC, CAA, remplissage automatique pour l'exig. 2.2.5
- **Tableau de bord de remédiation** : vue unifiée agrégeant les constatations de tous les outils avec ventilations par gravité, statut, outil et exigence PCI

### Navigation par barre latérale des Outils de sécurité
Remplacement de la barre d'onglets horizontale par une barre latérale verticale pour le panneau des Outils de sécurité. Les 20 outils sont désormais accessibles depuis une barre latérale compacte qui s'adapte sans débordement.

Voir le [guide des Outils de sécurité](/fr/guides/security-tools) pour la documentation complète.

## Février 2026

### Portail de documentation
Lancement d'un portail de documentation public de 14 pages couvrant chaque fonctionnalité de la plateforme : guides opérationnels pas à pas, architecture de la plateforme et approfondissements techniques.

### Validation des documents et pipeline de preuves
Cortex AI valide désormais chaque fichier téléversé par rapport aux critères PCI DSS propres à l'exigence. Les résultats (Complet / Partiel / Insuffisant) apparaissent en ligne dans le tableau des pièces jointes sans quitter le plan de travail. Ajout de la colonne de statut d'analyse antimalware, plus prise en charge de la dissociation/désaffectation des fichiers de preuve.

**Corrections de bugs :** configuration darkMode de Tailwind, sélection des boutons radio dans les critères de validation, double barre de défilement sur l'onglet des pièces jointes.

### Refonte du plan de travail d'évaluation
Restructuration majeure de l'interface d'évaluation principale : arborescence des sections repensée, préremplissage depuis des évaluations précédentes, barres de progression par section, signets et tampons, boîte de dialogue de questions d'entretien avec contexte Cortex, panneau de chat Cortex AI dédié et mappage complet des balises d'export DOCX pour les 12 exigences principales PCI DSS.

**Corrections de bugs :** mappage des champs DOCX des sections 5/6, disposition de la barre de défilement, constatations par boutons radio, résumé automatique pour l'exig. 1.8.1, calcul de l'avancement du kanban, position du curseur dans les zones de texte.

### Calendrier 2.0 et palette de commandes
Récurrence RRULE RFC 5545 avec limites de sécurité (500 occurrences max, expansion sur 2 ans), événements de calendrier liés aux tâches (Teams/Zoom/Google Meet), palette de commandes avec recherche approximative sur les évaluations/tâches/paramètres, et accessibilité clavier/ARIA complète sur le calendrier.

**Sécurité :** correction de l'enregistrement et du flux d'authentification par clé d'accès (WebAuthn), de l'accumulation de sessions lors de connexions répétées, de la détection de l'OS de l'appareil, de l'assainissement des entrées, de la limitation de débit et de la prévention des XSS.

## Janvier 2026

### Durcissement de la production et infrastructure
Pool de connexions à la base de données, import XLSX dynamique (chargement paresseux), élagage de Sentry, composant Image de Next.js pour le logo, journalisation conditionnelle (dev uniquement). Journaux d'activité migrés des fichiers JSON vers PostgreSQL. Toutes les vulnérabilités de npm audit résolues.

### Suivi des erreurs Sentry
Intégration de Sentry pour la capture des erreurs frontend : envoi des source maps pour des traces de pile lisibles en production, contexte utilisateur lié aux sessions, configuration par environnement et en-têtes CSP mis à jour pour les domaines Sentry.

### Refonte de la page de vérification 2FA
Champ OTP moderne à 6 chiffres avec avance automatique, prise en charge du collage, carte centrée sur fond sombre assortie à la page de connexion, case « appareil de confiance » (30 jours) et compte à rebours avec renvoi.

### Refonte des pages de connexion et d'inscription
Disposition en écran partagé : barre latérale de marque en dégradé à côté du formulaire d'authentification. Adaptée au mobile, boutons OAuth Google/GitHub/Microsoft, validation en ligne et gestion des erreurs serveur.

## Décembre 2025

### Hub d'engagement : architecture Client et LOE
Hiérarchie de données complète Client → LOE → Évaluation. Profils clients avec contexte PCI (niveau de commerçant, acquéreur, volume de transactions), configuration de LOE avec périmètre/jalons/finances/conditions juridiques/signataire QSA, tableau de bord du Hub d'engagement et page de détail de LOE à onglets (vue d'ensemble, périmètre, calendrier, évaluations, documents, conditions, signatures, paiement).

### Gestion des sessions
Liste des sessions actives avec informations sur l'appareil, le navigateur et l'IP. Déconnexion à distance de toute session, limites configurables de sessions simultanées et détection de l'OS/du navigateur.

### Sécurité des mots de passe avec intégration HIBP
Détection des violations via l'API Have I Been Pwned avec k-anonymat (seuls les 5 premiers caractères du hachage sont envoyés). Avertissement en temps réel si le mot de passe apparaît dans des violations connues, indicateur de robustesse amélioré.

### Corrections issues des tests d'intrusion
Protection IDOR (validation limitée à l'organisation sur tous les points de terminaison de ressources), limitation de débit renforcée sur les routes d'authentification et d'API, prévention des XSS sur tous les champs de saisie utilisateur, durcissement CORS.

## Novembre 2025

### Améliorations du calendrier avec Big Calendar
Migration vers react-big-calendar : vues mois/semaine/jour, replanification des événements par glisser-déposer, sélecteur de date/heure pour les nouveaux événements, événements récurrents et visualisation des jalons/échéances des LOE.

## Octobre 2025

### Mise à niveau majeure de l'infrastructure
Refonte complète de l'infrastructure : Supabase pour le temps réel et le stockage de fichiers, Redis pour la mise en cache côté serveur, TanStack React Query pour la gestion des données frontend, et plus de 100 corrections de bugs.

- **Supabase Storage** : 4 buckets initialisés automatiquement (evidence-files, avatars, org-logos, reports) avec chemins limités à l'organisation et URL signées
- **Supabase Realtime** : remplacement du polling de 30 secondes par des connexions WebSocket pour des notifications, une présence et des mises à jour d'évaluation instantanées
- **Cache Redis** : plus de 50 % des routes couvertes, TTL de 10 minutes, invalidation automatique, réduction de 60 à 70 % du temps de réponse
- **TanStack React Query** : 35 hooks, plus de 15 composants refactorisés, ~2 000 lignes de code répétitif supprimées, réduction de 60 à 70 % des appels d'API
- **Schéma Prisma** : standardisation de plus de 100 références de champs en snake_case, structure de fichiers PCI DSS en 144 dossiers par évaluation

### Gestion des appareils de confiance pour la 2FA
Marquez des appareils comme de confiance pour ignorer la 2FA pendant 30 jours. Consultez et révoquez les appareils de confiance depuis les paramètres de sécurité.

### Tableau de bord d'administration et gestion des journaux
Tableau de bord de santé de la base de données (statut des connexions, statistiques des tables), tableau de bord d'audit de sécurité (connexions échouées, activité suspecte), analyses d'usage (tendances quotidiennes, ventilation par fonctionnalité), consultation des journaux en temps réel avec filtrage par niveau/date/recherche et indicateurs de badge d'offre.

### Documentation d'architecture et de flux de travail
Suite de documentation interne avec guides de flux de travail métier, 9 schémas Mermaid d'architecture et de flux de données, et références techniques pour le schéma de base de données, le RBAC et les stratégies de mise en cache.

### Corrections de bugs critiques et stabilité du système
Corrections des plantages des analyses avec validation des données, transmission des en-têtes d'autorisation dans le proxy d'API Next.js, application d'une instance unique pour le frontend (3000) et le backend (3001), optimisation de la mise en cache Cloudflare (contournement de l'API, cache de 2 heures pour les ressources statiques).

### Suite d'optimisation des performances
Réponses d'API 85 % plus rapides : index de base de données stratégiques (amélioration de 40 à 60 % des requêtes), cache d'API en mémoire de 5 minutes (réduction de 80 à 90 % de la charge de la base), CDN Cloudflare avec compression Gzip (réduction de 70 à 80 % de la charge utile). Temps de réponse moyen de l'API : 4 à 7 ms (contre 50 à 100 ms).

### Mode sombre et améliorations de l'interface
MutationObserver React pour la bascule mode sombre/clair en temps réel, page de couverture d'évaluation PCI DSS professionnelle, barre d'outils réorganisée (groupes filtrer/exporter, relire/accepter, membres/aide), catégories de cadrage repliées par défaut.

### Intégration Stripe et cadrage avancé
Facturation Stripe multi-paliers (passage en caisse, portail, gestion des webhooks), moteur de cadrage à 8 règles (sans fil, P2PE, stockage de CHD, segmentation), préremplissage N/A automatique des exigences hors périmètre, notifications push du navigateur (VAPID + service worker), système d'e-mails SMTP Mailcow et OAuth Microsoft.

### Notifications intelligentes et système d'e-mails
Alertes instantanées de @mention, notifications d'affectation de tâches, modèles d'e-mails adaptés au mobile (SMTP Mailcow), rappels de tâches quotidiens/hebdomadaires/mensuels automatisés via cron, gestion des tâches améliorée (modification, suppression, suivi du créateur) et journalisation d'audit de l'activité.

### Authentification 2FA et moteur de cadrage
Assistant de configuration TOTP (QR code, clé manuelle, vérification du code), 8 codes de secours à usage unique, panneau d'administration d'adoption de la 2FA, page de vérification dédiée. Corrections du moteur de cadrage : persistance, préremplissage N/A, bandeau N/A visuel, évaluation conditionnelle des règles.

### Lancement initial de la plateforme
La première version de Kliper : une plateforme de conformité PCI DSS 4.0.1 pour les cabinets QSA et les équipes de sécurité internes.

- **Moteur d'évaluation** : plus de 200 procédures de test, plan de travail à 3 panneaux (arborescence, questions, contexte), constatations (En place / Non applicable / Non testé / Non en place), contrôles compensatoires, export DOCX du ROC
- **Architecture multi-tenant** : espaces de travail isolés par organisation, 4 rôles (Admin/Manager/Contributor/Viewer) avec 28 permissions granulaires, Better Auth avec OAuth Google/GitHub/Microsoft
- **Gestion des preuves et des fichiers** : hachage SHA-256, analyse antimalware à double moteur (ClamAV + VirusTotal), validation MIME, plus de 40 extensions bloquées, inspection des octets magiques
- **Collaboration** : commentaires en fils avec @mentions, tâches kanban, calendrier, présence en direct (qui consulte quelle section en temps réel)
- **Analyses** : évaluation des écarts à 5 niveaux de gravité, notation des risques à 4 facteurs (constatation 45 % / documentation 25 % / complétude 15 % / obsolescence 15 %), recommandations de remédiation Cortex AI

Source: https://docs.kliper.dev/fr/changelog/index.mdx
