Kliper construit un rapport de conformité (ROC) entièrement mis en forme directement à partir des données de votre évaluation : un PDF prêt à imprimer ou un DOCX modifiable (fondé sur le modèle de ROC officiel PCI DSS v4.0.1, révision 3). L’export passe par une fenêtre guidée où vous choisissez les livrables et le format, voyez une vérification de complétude, et chaque export est archivé automatiquement dans la bibliothèque ROC. Vous pouvez aussi importer un ROC existant pour préremplir une évaluation.
Prérequis
Avant de générer le ROC, assurez-vous que les éléments suivants sont complets :
Coordonnées (section 1.1)
Complétez tous les champs de contact : détails de l’entité évaluée (nom de la société, nom commercial, adresse, site web, contact principal), informations sur la société QSA, références du QSA principal, détails du relecteur QA, et tout QSA associé, autre évaluateur ou ISA.
Dates de l'évaluation (section 1.2)
Renseignez la date du rapport, la date de début de l’évaluation, la date de fin et les dates sur site.
Description de l'activité (section 2.1)
Décrivez la nature de l’activité, la façon dont les données de titulaires de carte sont stockées/traitées/transmises et tout autre détail pertinent.
Périmètre et segmentation (section 3)
Documentez les résultats de la validation du périmètre, les détails de segmentation et l’usage de produits validés.
Réponses aux procédures de test (section 7)
Complétez les réponses de l’évaluateur pour chaque procédure de test de toutes les exigences applicables. Chaque réponse alimente une balise Response-X.Y.Z dans le document final.
Constatations et statuts
Sélectionnez un statut de constatation (En place, Non applicable, Non testé, Non en place) pour chaque exigence. Rédigez ou générez automatiquement les descriptions de constatations de chaque exigence.
Preuves et échantillonnage (section 6)
Téléversez les fichiers de preuve, documentez la méthodologie d’échantillonnage et complétez l’attestation de conservation des preuves.
Générer le rapport
Ouvrez votre évaluation, puis utilisez le menu Actions → Exporter pour ouvrir la fenêtre d’export.
Choisir les livrables
Sélectionnez ce qu’il faut inclure :
- Rapport de conformité (ROC) : le rapport PCI DSS complet (toujours disponible)
- Attestation de conformité (AOC) : générée par le même moteur d’export, résumant le résultat global et les constatations par exigence
- Éléments notés pour amélioration (INFI) : le livrable complémentaire de notes d’amélioration ; disponible une fois que vous avez ajouté des notes INFI dans l’éditeur d’exigences
- Plan de clôture (XLSX) : un suivi de remédiation pour les écarts ouverts et signalés par Cortex. Disponible une fois que vous avez généré un plan de clôture dans Cortex ; il est consultatif et ne fait pas partie du ROC.
Les exports à livrable unique portent une balise ROC / AOC / INFI / Closure dans le nom de fichier ; en exporter plusieurs les regroupe dans un seul .zip.
Choisir un format
Pour le ROC, choisissez PDF (prêt à imprimer) ou DOCX (modifiable). Lorsque vous exportez plus d’un livrable, ils sont regroupés dans un .zip (par ex. nom-ROC.pdf + nom-Closure.xlsx).
Options PDF
Les exports PDF peuvent inclure une page de couverture d’identité, une annexe d’index des preuves (chaque fichier de preuve référencé, indexé par exigence) et une annexe consultative Cortex (signalements consultatifs ouverts avec leurs scores CRESS). Les évaluations incomplètes reçoivent un filigrane BROUILLON sur chaque page (activé par défaut), et la version de la bibliothèque ROC est marquée Brouillon avec son pourcentage d’achèvement. Les exports DOCX activent l’indicateur qui fait rafraîchir la table des matières par Word à la première ouverture.
Vérifications d'intégrité et de complétude
Avant la génération, Kliper exécute des vérifications d’intégrité déterministes : contradictions entre le résultat global et les constatations par exigence, personnes interrogées référencées dans les réponses mais absentes de la liste des entretiens, et signalements d’hygiène des champs (dates mal formées, texte d’espace réservé, valeurs ne correspondant pas au type du champ) remontés depuis l’éditeur de sections. Les problèmes sont listés en groupes repliables avec des liens de saut. Si l’évaluation n’est pas complète à 100 %, une ventilation (Configuration et synthèse / Exigences / Annexes avec compteurs fait/total) apparaît à côté. Vous pouvez Revenir et terminer ou Exporter quand même.
Télécharger
Nommez le fichier (par défaut {assessment}-{YYYY-MM-DD}), générez et téléchargez. L’export est aussi enregistré dans la bibliothèque ROC comme nouvelle version.
Importer un ROC existant
Vous avez déjà un ROC d’une période antérieure ? Importez-le pour préremplir l’évaluation au lieu de tout ressaisir.
Ouvrir l'importateur
Depuis l’onglet Vue d’ensemble de l’évaluation, cliquez sur Importer un ROC existant.
Choisir la version et téléverser
Choisissez la version PCI DSS (v4.0 ou v4.0.1 ; la v3.2.1 est héritée et non prise en charge) et téléversez le ROC au format DOCX (jusqu’à 25 Mo).
Relire les éléments extraits
Kliper analyse le document, en détectant automatiquement la version, et affiche le contenu extrait regroupé pour relecture : chaque section du résumé exécutif sur sa propre ligne, les constatations par exigence (statut, indicateurs de méthode, justifications, réponses aux procédures de test), les tableaux de formulaire des sections 3 à 6 (contacts, détails de l’évaluateur, attestations de scan, échantillonnage) et les feuilles de travail des annexes C / E. Les valeurs importées passent par les mêmes vérifications d’hygiène des champs que la saisie manuelle, si bien que les dates mal formées ou le texte d’espace réservé sont signalés en ligne plutôt qu’acceptés silencieusement.
Appliquer, avec contrôle de l'écrasement
Appliquez l’import. Les exigences et champs du résumé exécutif déjà renseignés sont ignorés par défaut ; activez Écraser sur une ligne pour remplacer une réponse existante. Les constatations v4.0 correspondent 1:1 à la v4.0.1 ; les quelques exigences qui ont changé en 4.0.1 sont ignorées.
Bibliothèque ROC
Chaque ROC que vous exportez est capturé comme version immuable dans la bibliothèque ROC : l’historique complet par engagement, du premier brouillon à la version finale signée. Ouvrez-la depuis Bibliothèque ROC dans la barre latérale.
Parcourez par évaluation ou par client. Chaque version indique :
- Nom de fichier, numéro de version (v1, v2, …) avec un badge Dernière
- Statut Final ou Brouillon · X % (vert à 100 %, ambre en cours)
- Format, taille du fichier, nombre de pages (PDF), qui l’a exporté et quand, et quels livrables il contient
- Aperçu (PDF uniquement) et Télécharger
Suivre l’achèvement
La barre latérale de l’évaluation affiche l’avancement en direct pour que vous sachiez ce qui reste avant d’exporter :
- Points de statut sur chaque section/sous-section : vert quand complet, ambre quand partiel, gris quand vide
- Compteurs par sous-section (par ex.
3.1 → 2/4) et compteurs de spécifications par exigence (par ex.Exig. 1 → 8/12 specs) - Les en-têtes de groupe se consolident : le résumé exécutif en pourcentage, les exigences et annexes en terminées/total
Ce qui compte comme une unité d’achèvement : chaque champ de configuration en vaut une ; un tableau vaut une unité (terminé seulement lorsqu’il a au moins une ligne complète) ; un groupe de cases à cocher vaut une réponse ; et chaque spécification d’exigence en vaut une (décidée dès qu’elle a une constatation). L’avancement se rafraîchit automatiquement peu après l’enregistrement.
Rapport de synthèse de l’évaluation (PDF)
Pour un instantané rapide du statut, sans générer le ROC complet, exportez un rapport de synthèse aux couleurs de la marque directement depuis l’évaluation. Ouvrez l’évaluation et, sur la carte Statut d’avancement, cliquez sur PDF de synthèse.
C’est un PDF de marque d’une à deux pages couvrant :
- Avancement et conformité : achèvement de la rédaction (exigences décidées) et niveau de conformité (exigences En place), rapportés comme deux nombres distincts pour qu’une évaluation partiellement rédigée se lise honnêtement au lieu de paraître terminée.
- Statut des exigences : la ventilation En place / Non en place / En cours / Non applicable / Non démarré, par exigence PCI.
- Jalons : achèvement par rapport aux jalons de l’approche priorisée PCI DSS.
- Backlog : les tâches ouvertes rattachées à l’évaluation.
Utilisez-le pour tenir un client ou un responsable d’engagement informé entre les exports formels du ROC. Les chiffres correspondent exactement à la Vue d’ensemble de l’évaluation (même source de modèle de risque), et le rapport reflète l’instant où vous l’exportez.
Exports de données
Au-delà du ROC lui-même, la page Rapports (/reports) génère des exports de données complémentaires via la fenêtre Générer un rapport :
| Rapport | Contenu |
|---|---|
| Synthèse de l’évaluation | Statuts des exigences, constatations et avancement d’une évaluation |
| Inventaire des preuves | Fichiers de preuve téléversés avec leurs liens d’exigences et leur statut de revue |
| Piste d’audit | Le journal d’activité (prend en charge une plage de dates) |
Chacun s’exporte en Excel stylisé (.xlsx) (ligne d’en-tête sombre, cellules colorées par statut, filtres déroulants et colonnes auto-dimensionnées) ou en CSV (UTF-8 avec BOM, pour une ouverture propre dans Excel et Google Sheets).
Fonctionnement de l’export
Le moteur d’export DOCX traite le modèle de ROC via un pipeline en plusieurs étapes :
Étape 1 : chargement du modèle
Le moteur charge un modèle de document Word depuis le répertoire templates/. Le modèle par défaut est report.docx, fondé sur le modèle de ROC officiel du PCI SSC (révision 3). Des modèles personnalisés peuvent être utilisés en indiquant un nom de modèle.
Le modèle est un fichier .docx standard (archive ZIP contenant du XML). Les balises sont placées en ligne dans le document Word sous forme d’espaces réservés {{Tag-Name}}.
Étape 2 : fusion des runs XML
Word fragmente fréquemment le texte en plusieurs éléments XML <w:r> (runs) à cause des marqueurs de correction orthographique, des changements de mise en forme et des attributs de langue. Une balise comme {{Client-Name}} peut donc être répartie sur 3 éléments XML ou plus.
Le moteur fusionne les runs adjacents de chaque paragraphe pour que les balises {{ ... }} apparaissent dans un seul élément <w:t>. Cela garantit une détection et un remplacement fiables des balises.
Étape 3 : traitement des boucles (clonage de lignes de tableau)
Pour les données répétitives (tableaux à plusieurs lignes), le modèle utilise des balises de boucle :
{{#LoopName}}
{{.fieldA}} | {{.fieldB}} | {{.fieldC}}
{{/LoopName}}Le moteur :
- Identifie les éléments
<w:tr>(ligne de tableau) qui contiennent les balises d’ouverture et de fermeture de la boucle. - Traite la ou les lignes englobées comme un modèle.
- Clone la ligne modèle une fois par élément du tableau de données.
- Remplace
{{.fieldName}}par les valeurs de champ de chaque élément. - Rend les champs booléens comme des symboles de case à cocher :
true→ ☒,false→ ☐.
Sources de données de boucle prises en charge :
| Nom de boucle | Source de données | Description |
|---|---|---|
AssociateQSAs |
Section 1.1 | Noms des QSA associés et affectations de mentorat |
OtherAssessors |
Section 1.1 | Évaluateurs supplémentaires avec numéros de certificat |
ISAs |
Section 1.1 | Évaluateurs de sécurité internes |
ValidatedProducts |
Section 3.3 | Références de la liste des produits validés PCI SSC |
DataFlows |
Section 4.2 | Descriptions des flux de données de compte |
SADStorage |
Section 4.3 | Emplacements de stockage des données d’authentification sensibles |
TPSPs |
Section 4.4 | Prestataires de services tiers |
InScopeNetworks |
Section 4.5 | Segments réseau dans le périmètre (données de compte) |
NonADNetworks |
Section 4.5 | Segments réseau dans le périmètre (hors données de compte) |
Locations |
Section 4.6 | Sites et installations de l’évaluation |
Components |
Section 4.7 | Types de composants système dans le périmètre |
ExtScans |
Section 5.1 | Résultats des scans de vulnérabilités externes |
IntScans |
Section 5.3 | Résultats des scans de vulnérabilités internes |
SampleSets |
Section 6.3 | Jeux d’échantillons et méthodologie |
DocEvidence |
Section 6.4 | Tableau des preuves documentaires |
InterviewEvidence |
Section 6.5 | Enregistrements des preuves d’entretien |
OtherEvidence |
Section 6.6 | Autres preuves (observation, revue de configuration) |
Étape 4 : insertion des images de schémas
Pour les sections 4.1 (schémas réseau) et 4.2 (schémas de flux de données de compte), le moteur :
- Interroge les fichiers image téléversés et rattachés à ces sections.
- Intègre les images directement dans le document Word aux emplacements des balises
{{diagrams-4.1}}et{{diagrams-4.2}}. - Crée les relations XML Word nécessaires au rendu des images en ligne.
Étape 5 : remplacement des balises
Tous les espaces réservés {{Tag-Name}} restants sont remplacés par les données de l’évaluation. Le moteur maintient une table de balises complète couvrant chaque section du ROC :
| Balise | Source |
|---|---|
{{Client-Name}} |
Nom de la société de l’entité évaluée |
{{Client-DBA}} |
Nom commercial |
{{Client-Address}} |
Adresse de la société |
{{Client-URL}} |
Site web de la société |
{{Client-Contact-Name}} |
Nom du contact principal |
{{Client-Contact-Phone}} |
Téléphone du contact principal |
{{Client-Contact-Email}} |
E-mail du contact principal |
{{QSAC-Name}} |
Nom de la société QSA |
{{QSAC-Address}} |
Adresse de la société QSA |
{{QSAC-URL}} |
Site web de la société QSA |
{{QSA-Name}} |
Nom de l’évaluateur principal |
{{QSA-Phone}} |
Téléphone de l’évaluateur principal |
{{QSA-Email}} |
E-mail de l’évaluateur principal |
{{QSA-Credentials}} |
Numéro de certificat de l’évaluateur principal |
{{QA-Name}} |
Nom du relecteur QA |
{{QA-Phone}} |
Téléphone du relecteur QA |
{{QA-Email}} |
E-mail du relecteur QA |
{{QA-Credentials}} |
Références du relecteur QA |
{{Report-Date}} |
Date du rapport |
{{Date-of-Kick-off}} |
Date de début de l’évaluation |
{{Assessment-End-Date}} |
Date de fin de l’évaluation |
{{Onsite-Dates}} |
Dates de l’évaluation sur site |
| Balise | Source |
|---|---|
{{Biz-Desc}} |
Nature de l’activité |
{{How}} |
Comment les données de titulaires de carte sont stockées/traitées/transmises |
{{Why}} |
Comment les services impactent la sécurité |
{{Other}} |
Autres détails pertinents |
| Balise | Source |
|---|---|
{{ScopeVal-*}} |
Champs de validation du périmètre (résultats, évaluateur, méthodes, documentation) |
{{Segmentation-*}} |
Détails de segmentation (utilisée, mise en œuvre, environnements hors périmètre) |
{{Validated-Products-*}} |
Attestation d’usage de produits validés PCI SSC |
| Balise | Source |
|---|---|
{{Is-Initial-External}} |
S’il s’agit du scan externe initial |
{{Ext-Scan-Doc}} |
Documentation du scan externe |
{{Ext-Scan-Comments}} |
Commentaires du scan externe |
{{ASV-Attestation}} |
Statut d’achèvement de l’attestation ASV |
{{Is-Initial-Internal}} |
S’il s’agit du scan interne initial |
{{Int-Scan-Doc}} |
Documentation du scan interne |
{{Int-Scan-Comments}} |
Commentaires du scan interne |
| Balise | Source |
|---|---|
{{Ev-Repos-Desc}} |
Description du dépôt de preuves |
{{Ev-Controller}} |
Responsable du dépôt de preuves |
{{Ev-Retention-Ack}} |
Reconnaissance de conservation des preuves |
{{Ev-Assessor-Name}} |
Nom de l’évaluateur des preuves |
{{Sampling-*}} |
Champs de méthodologie d’échantillonnage (utilisé, justification, représentatif, standardisé) |
Les constatations par exigence sont remplies dynamiquement :
{{Findings-X.Y.Z-N}}: le texte de justification de l’exigence X.Y.Z, indice de constatation N.{{Response-X.Y.Z.a-N}}: réponse de l’évaluateur pour la procédure de test de lettrea, indice de ligne N.{{Response-X.Y.Z}}: toutes les réponses de l’évaluateur pour l’exigence X.Y.Z, concaténées.
Les compteurs de synthèse par groupe d’exigences sont remplis ainsi :
{{rs-OK-N}}: nombre de constatations « En place » pour le groupe N{{rs-NA-N}}: nombre de constatations « Non applicable »{{rs-NT-N}}: nombre de constatations « Non testé »{{rs-KO-N}}: nombre de constatations « Non en place »{{rs-CC-N}}: nombre de contrôles compensatoires{{rs-CA-N}}: nombre de constatations en approche personnalisée
Listes d’exigences par statut calculées automatiquement, avec remplacement manuel depuis les notes de la section 1.8 :
{{list-NA}}: exigences marquées Non applicable{{list-NT}}: exigences marquées Non testé{{list-KO-Legal}}: exigences Non en place avec exception légale{{list-KO-NotLegal}}: exigences Non en place sans exception légale{{list-CC}}: exigences utilisant des contrôles compensatoires{{list-CA}}: exigences utilisant l’approche personnalisée
Étape 6 : résolution des cases à cocher
Le modèle utilise des balises de case à cocher pour les champs de sélection (boutons radio dans l’interface de l’évaluation) :
{{check-onsite}} → ☒ (si sélectionné) ou ☐ (sinon)
{{check-combination}} → ☒ ou ☐
{{check-remote}} → ☒ ou ☐Les balises de case à cocher couvrent : méthode de test à distance, consultation d’un QSA, recours à des sous-traitants, type d’achèvement de l’évaluation et résultat global de conformité.
Étape 7 : génération de la sortie
Le document traité est compressé en DEFLATE et renvoyé sous forme de tampon. Le fichier est nommé selon le motif {client-slug}-roc-{date}.docx et transmis en flux au navigateur de l’utilisateur pour téléchargement.
Modèles personnalisés
Les organisations peuvent utiliser des modèles Word personnalisés en plaçant des fichiers .docx dans le répertoire templates/. Les modèles personnalisés doivent utiliser la même convention {{Tag-Name}}. Si un modèle demandé n’est pas trouvé, le moteur se replie sur le report.docx par défaut.
Dépannage
| Problème | Cause | Résolution |
|---|---|---|
Les balises apparaissent comme {{Tag-Name}} dans la sortie |
Le nom de la balise ne correspond pas à la convention attendue, ou le champ n’a pas été renseigné | Vérifiez que le nom de la balise correspond à la table des balises ; assurez-vous que le champ correspondant est renseigné dans l’évaluation |
| Les lignes de tableau sont vides | La source de données de la boucle n’a renvoyé aucun élément | Renseignez la section correspondante de l’évaluation (par ex. remplissez le tableau des TPSP pour la boucle {{#TPSPs}}) |
| Schémas manquants | Aucun fichier image rattaché à la section 4.1 ou 4.2 | Téléversez des images de schéma réseau ou de flux de données et rattachez-les à la bonne section |
| Les cases affichent ☐ pour toutes les options | Champ de sélection sans réponse | Sélectionnez l’option radio appropriée dans le formulaire de l’évaluation |
| Texte fragmenté ou brouillé | Fragmentation des runs XML de Word non résolue | Géré automatiquement par le moteur de fusion des runs ; signalez le problème s’il persiste |