Aller au contenu

Export du rapport ROC

Générez un rapport de conformité (ROC) PCI DSS v4.0.1 en PDF ou DOCX, importez un ROC existant et parcourez chaque export dans la bibliothèque ROC versionnée.

Mis à jour le Voir en Markdown

Kliper construit un rapport de conformité (ROC) entièrement mis en forme directement à partir des données de votre évaluation : un PDF prêt à imprimer ou un DOCX modifiable (fondé sur le modèle de ROC officiel PCI DSS v4.0.1, révision 3). L’export passe par une fenêtre guidée où vous choisissez les livrables et le format, voyez une vérification de complétude, et chaque export est archivé automatiquement dans la bibliothèque ROC. Vous pouvez aussi importer un ROC existant pour préremplir une évaluation.

Prérequis

Avant de générer le ROC, assurez-vous que les éléments suivants sont complets :

Coordonnées (section 1.1)

Complétez tous les champs de contact : détails de l’entité évaluée (nom de la société, nom commercial, adresse, site web, contact principal), informations sur la société QSA, références du QSA principal, détails du relecteur QA, et tout QSA associé, autre évaluateur ou ISA.

Dates de l'évaluation (section 1.2)

Renseignez la date du rapport, la date de début de l’évaluation, la date de fin et les dates sur site.

Description de l'activité (section 2.1)

Décrivez la nature de l’activité, la façon dont les données de titulaires de carte sont stockées/traitées/transmises et tout autre détail pertinent.

Périmètre et segmentation (section 3)

Documentez les résultats de la validation du périmètre, les détails de segmentation et l’usage de produits validés.

Réponses aux procédures de test (section 7)

Complétez les réponses de l’évaluateur pour chaque procédure de test de toutes les exigences applicables. Chaque réponse alimente une balise Response-X.Y.Z dans le document final.

Constatations et statuts

Sélectionnez un statut de constatation (En place, Non applicable, Non testé, Non en place) pour chaque exigence. Rédigez ou générez automatiquement les descriptions de constatations de chaque exigence.

Preuves et échantillonnage (section 6)

Téléversez les fichiers de preuve, documentez la méthodologie d’échantillonnage et complétez l’attestation de conservation des preuves.

Générer le rapport

Ouvrez votre évaluation, puis utilisez le menu Actions → Exporter pour ouvrir la fenêtre d’export.

Choisir les livrables

Sélectionnez ce qu’il faut inclure :

  • Rapport de conformité (ROC) : le rapport PCI DSS complet (toujours disponible)
  • Attestation de conformité (AOC) : générée par le même moteur d’export, résumant le résultat global et les constatations par exigence
  • Éléments notés pour amélioration (INFI) : le livrable complémentaire de notes d’amélioration ; disponible une fois que vous avez ajouté des notes INFI dans l’éditeur d’exigences
  • Plan de clôture (XLSX) : un suivi de remédiation pour les écarts ouverts et signalés par Cortex. Disponible une fois que vous avez généré un plan de clôture dans Cortex ; il est consultatif et ne fait pas partie du ROC.

Les exports à livrable unique portent une balise ROC / AOC / INFI / Closure dans le nom de fichier ; en exporter plusieurs les regroupe dans un seul .zip.

Choisir un format

Pour le ROC, choisissez PDF (prêt à imprimer) ou DOCX (modifiable). Lorsque vous exportez plus d’un livrable, ils sont regroupés dans un .zip (par ex. nom-ROC.pdf + nom-Closure.xlsx).

Options PDF

Les exports PDF peuvent inclure une page de couverture d’identité, une annexe d’index des preuves (chaque fichier de preuve référencé, indexé par exigence) et une annexe consultative Cortex (signalements consultatifs ouverts avec leurs scores CRESS). Les évaluations incomplètes reçoivent un filigrane BROUILLON sur chaque page (activé par défaut), et la version de la bibliothèque ROC est marquée Brouillon avec son pourcentage d’achèvement. Les exports DOCX activent l’indicateur qui fait rafraîchir la table des matières par Word à la première ouverture.

Vérifications d'intégrité et de complétude

Avant la génération, Kliper exécute des vérifications d’intégrité déterministes : contradictions entre le résultat global et les constatations par exigence, personnes interrogées référencées dans les réponses mais absentes de la liste des entretiens, et signalements d’hygiène des champs (dates mal formées, texte d’espace réservé, valeurs ne correspondant pas au type du champ) remontés depuis l’éditeur de sections. Les problèmes sont listés en groupes repliables avec des liens de saut. Si l’évaluation n’est pas complète à 100 %, une ventilation (Configuration et synthèse / Exigences / Annexes avec compteurs fait/total) apparaît à côté. Vous pouvez Revenir et terminer ou Exporter quand même.

Télécharger

Nommez le fichier (par défaut {assessment}-{YYYY-MM-DD}), générez et téléchargez. L’export est aussi enregistré dans la bibliothèque ROC comme nouvelle version.

Importer un ROC existant

Vous avez déjà un ROC d’une période antérieure ? Importez-le pour préremplir l’évaluation au lieu de tout ressaisir.

Ouvrir l'importateur

Depuis l’onglet Vue d’ensemble de l’évaluation, cliquez sur Importer un ROC existant.

Choisir la version et téléverser

Choisissez la version PCI DSS (v4.0 ou v4.0.1 ; la v3.2.1 est héritée et non prise en charge) et téléversez le ROC au format DOCX (jusqu’à 25 Mo).

Relire les éléments extraits

Kliper analyse le document, en détectant automatiquement la version, et affiche le contenu extrait regroupé pour relecture : chaque section du résumé exécutif sur sa propre ligne, les constatations par exigence (statut, indicateurs de méthode, justifications, réponses aux procédures de test), les tableaux de formulaire des sections 3 à 6 (contacts, détails de l’évaluateur, attestations de scan, échantillonnage) et les feuilles de travail des annexes C / E. Les valeurs importées passent par les mêmes vérifications d’hygiène des champs que la saisie manuelle, si bien que les dates mal formées ou le texte d’espace réservé sont signalés en ligne plutôt qu’acceptés silencieusement.

Appliquer, avec contrôle de l'écrasement

Appliquez l’import. Les exigences et champs du résumé exécutif déjà renseignés sont ignorés par défaut ; activez Écraser sur une ligne pour remplacer une réponse existante. Les constatations v4.0 correspondent 1:1 à la v4.0.1 ; les quelques exigences qui ont changé en 4.0.1 sont ignorées.

Bibliothèque ROC

Chaque ROC que vous exportez est capturé comme version immuable dans la bibliothèque ROC : l’historique complet par engagement, du premier brouillon à la version finale signée. Ouvrez-la depuis Bibliothèque ROC dans la barre latérale.

Parcourez par évaluation ou par client. Chaque version indique :

  • Nom de fichier, numéro de version (v1, v2, …) avec un badge Dernière
  • Statut Final ou Brouillon · X % (vert à 100 %, ambre en cours)
  • Format, taille du fichier, nombre de pages (PDF), qui l’a exporté et quand, et quels livrables il contient
  • Aperçu (PDF uniquement) et Télécharger

Suivre l’achèvement

La barre latérale de l’évaluation affiche l’avancement en direct pour que vous sachiez ce qui reste avant d’exporter :

  • Points de statut sur chaque section/sous-section : vert quand complet, ambre quand partiel, gris quand vide
  • Compteurs par sous-section (par ex. 3.1 → 2/4) et compteurs de spécifications par exigence (par ex. Exig. 1 → 8/12 specs)
  • Les en-têtes de groupe se consolident : le résumé exécutif en pourcentage, les exigences et annexes en terminées/total

Ce qui compte comme une unité d’achèvement : chaque champ de configuration en vaut une ; un tableau vaut une unité (terminé seulement lorsqu’il a au moins une ligne complète) ; un groupe de cases à cocher vaut une réponse ; et chaque spécification d’exigence en vaut une (décidée dès qu’elle a une constatation). L’avancement se rafraîchit automatiquement peu après l’enregistrement.

Rapport de synthèse de l’évaluation (PDF)

Pour un instantané rapide du statut, sans générer le ROC complet, exportez un rapport de synthèse aux couleurs de la marque directement depuis l’évaluation. Ouvrez l’évaluation et, sur la carte Statut d’avancement, cliquez sur PDF de synthèse.

C’est un PDF de marque d’une à deux pages couvrant :

  • Avancement et conformité : achèvement de la rédaction (exigences décidées) et niveau de conformité (exigences En place), rapportés comme deux nombres distincts pour qu’une évaluation partiellement rédigée se lise honnêtement au lieu de paraître terminée.
  • Statut des exigences : la ventilation En place / Non en place / En cours / Non applicable / Non démarré, par exigence PCI.
  • Jalons : achèvement par rapport aux jalons de l’approche priorisée PCI DSS.
  • Backlog : les tâches ouvertes rattachées à l’évaluation.

Utilisez-le pour tenir un client ou un responsable d’engagement informé entre les exports formels du ROC. Les chiffres correspondent exactement à la Vue d’ensemble de l’évaluation (même source de modèle de risque), et le rapport reflète l’instant où vous l’exportez.

Exports de données

Au-delà du ROC lui-même, la page Rapports (/reports) génère des exports de données complémentaires via la fenêtre Générer un rapport :

Rapport Contenu
Synthèse de l’évaluation Statuts des exigences, constatations et avancement d’une évaluation
Inventaire des preuves Fichiers de preuve téléversés avec leurs liens d’exigences et leur statut de revue
Piste d’audit Le journal d’activité (prend en charge une plage de dates)

Chacun s’exporte en Excel stylisé (.xlsx) (ligne d’en-tête sombre, cellules colorées par statut, filtres déroulants et colonnes auto-dimensionnées) ou en CSV (UTF-8 avec BOM, pour une ouverture propre dans Excel et Google Sheets).

Fonctionnement de l’export

Le moteur d’export DOCX traite le modèle de ROC via un pipeline en plusieurs étapes :

Étape 1 : chargement du modèle

Le moteur charge un modèle de document Word depuis le répertoire templates/. Le modèle par défaut est report.docx, fondé sur le modèle de ROC officiel du PCI SSC (révision 3). Des modèles personnalisés peuvent être utilisés en indiquant un nom de modèle.

Le modèle est un fichier .docx standard (archive ZIP contenant du XML). Les balises sont placées en ligne dans le document Word sous forme d’espaces réservés {{Tag-Name}}.

Étape 2 : fusion des runs XML

Word fragmente fréquemment le texte en plusieurs éléments XML <w:r> (runs) à cause des marqueurs de correction orthographique, des changements de mise en forme et des attributs de langue. Une balise comme {{Client-Name}} peut donc être répartie sur 3 éléments XML ou plus.

Le moteur fusionne les runs adjacents de chaque paragraphe pour que les balises {{ ... }} apparaissent dans un seul élément <w:t>. Cela garantit une détection et un remplacement fiables des balises.

Étape 3 : traitement des boucles (clonage de lignes de tableau)

Pour les données répétitives (tableaux à plusieurs lignes), le modèle utilise des balises de boucle :

{{#LoopName}}
  {{.fieldA}}  |  {{.fieldB}}  |  {{.fieldC}}
{{/LoopName}}

Le moteur :

  1. Identifie les éléments <w:tr> (ligne de tableau) qui contiennent les balises d’ouverture et de fermeture de la boucle.
  2. Traite la ou les lignes englobées comme un modèle.
  3. Clone la ligne modèle une fois par élément du tableau de données.
  4. Remplace {{.fieldName}} par les valeurs de champ de chaque élément.
  5. Rend les champs booléens comme des symboles de case à cocher : true → ☒, false → ☐.

Sources de données de boucle prises en charge :

Nom de boucle Source de données Description
AssociateQSAs Section 1.1 Noms des QSA associés et affectations de mentorat
OtherAssessors Section 1.1 Évaluateurs supplémentaires avec numéros de certificat
ISAs Section 1.1 Évaluateurs de sécurité internes
ValidatedProducts Section 3.3 Références de la liste des produits validés PCI SSC
DataFlows Section 4.2 Descriptions des flux de données de compte
SADStorage Section 4.3 Emplacements de stockage des données d’authentification sensibles
TPSPs Section 4.4 Prestataires de services tiers
InScopeNetworks Section 4.5 Segments réseau dans le périmètre (données de compte)
NonADNetworks Section 4.5 Segments réseau dans le périmètre (hors données de compte)
Locations Section 4.6 Sites et installations de l’évaluation
Components Section 4.7 Types de composants système dans le périmètre
ExtScans Section 5.1 Résultats des scans de vulnérabilités externes
IntScans Section 5.3 Résultats des scans de vulnérabilités internes
SampleSets Section 6.3 Jeux d’échantillons et méthodologie
DocEvidence Section 6.4 Tableau des preuves documentaires
InterviewEvidence Section 6.5 Enregistrements des preuves d’entretien
OtherEvidence Section 6.6 Autres preuves (observation, revue de configuration)

Étape 4 : insertion des images de schémas

Pour les sections 4.1 (schémas réseau) et 4.2 (schémas de flux de données de compte), le moteur :

  1. Interroge les fichiers image téléversés et rattachés à ces sections.
  2. Intègre les images directement dans le document Word aux emplacements des balises {{diagrams-4.1}} et {{diagrams-4.2}}.
  3. Crée les relations XML Word nécessaires au rendu des images en ligne.

Étape 5 : remplacement des balises

Tous les espaces réservés {{Tag-Name}} restants sont remplacés par les données de l’évaluation. Le moteur maintient une table de balises complète couvrant chaque section du ROC :

Balise Source
{{Client-Name}} Nom de la société de l’entité évaluée
{{Client-DBA}} Nom commercial
{{Client-Address}} Adresse de la société
{{Client-URL}} Site web de la société
{{Client-Contact-Name}} Nom du contact principal
{{Client-Contact-Phone}} Téléphone du contact principal
{{Client-Contact-Email}} E-mail du contact principal
{{QSAC-Name}} Nom de la société QSA
{{QSAC-Address}} Adresse de la société QSA
{{QSAC-URL}} Site web de la société QSA
{{QSA-Name}} Nom de l’évaluateur principal
{{QSA-Phone}} Téléphone de l’évaluateur principal
{{QSA-Email}} E-mail de l’évaluateur principal
{{QSA-Credentials}} Numéro de certificat de l’évaluateur principal
{{QA-Name}} Nom du relecteur QA
{{QA-Phone}} Téléphone du relecteur QA
{{QA-Email}} E-mail du relecteur QA
{{QA-Credentials}} Références du relecteur QA
{{Report-Date}} Date du rapport
{{Date-of-Kick-off}} Date de début de l’évaluation
{{Assessment-End-Date}} Date de fin de l’évaluation
{{Onsite-Dates}} Dates de l’évaluation sur site
Balise Source
{{Biz-Desc}} Nature de l’activité
{{How}} Comment les données de titulaires de carte sont stockées/traitées/transmises
{{Why}} Comment les services impactent la sécurité
{{Other}} Autres détails pertinents
Balise Source
{{ScopeVal-*}} Champs de validation du périmètre (résultats, évaluateur, méthodes, documentation)
{{Segmentation-*}} Détails de segmentation (utilisée, mise en œuvre, environnements hors périmètre)
{{Validated-Products-*}} Attestation d’usage de produits validés PCI SSC
Balise Source
{{Is-Initial-External}} S’il s’agit du scan externe initial
{{Ext-Scan-Doc}} Documentation du scan externe
{{Ext-Scan-Comments}} Commentaires du scan externe
{{ASV-Attestation}} Statut d’achèvement de l’attestation ASV
{{Is-Initial-Internal}} S’il s’agit du scan interne initial
{{Int-Scan-Doc}} Documentation du scan interne
{{Int-Scan-Comments}} Commentaires du scan interne
Balise Source
{{Ev-Repos-Desc}} Description du dépôt de preuves
{{Ev-Controller}} Responsable du dépôt de preuves
{{Ev-Retention-Ack}} Reconnaissance de conservation des preuves
{{Ev-Assessor-Name}} Nom de l’évaluateur des preuves
{{Sampling-*}} Champs de méthodologie d’échantillonnage (utilisé, justification, représentatif, standardisé)

Les constatations par exigence sont remplies dynamiquement :

  • {{Findings-X.Y.Z-N}} : le texte de justification de l’exigence X.Y.Z, indice de constatation N.
  • {{Response-X.Y.Z.a-N}} : réponse de l’évaluateur pour la procédure de test de lettre a, indice de ligne N.
  • {{Response-X.Y.Z}} : toutes les réponses de l’évaluateur pour l’exigence X.Y.Z, concaténées.

Les compteurs de synthèse par groupe d’exigences sont remplis ainsi :

  • {{rs-OK-N}} : nombre de constatations « En place » pour le groupe N
  • {{rs-NA-N}} : nombre de constatations « Non applicable »
  • {{rs-NT-N}} : nombre de constatations « Non testé »
  • {{rs-KO-N}} : nombre de constatations « Non en place »
  • {{rs-CC-N}} : nombre de contrôles compensatoires
  • {{rs-CA-N}} : nombre de constatations en approche personnalisée

Listes d’exigences par statut calculées automatiquement, avec remplacement manuel depuis les notes de la section 1.8 :

  • {{list-NA}} : exigences marquées Non applicable
  • {{list-NT}} : exigences marquées Non testé
  • {{list-KO-Legal}} : exigences Non en place avec exception légale
  • {{list-KO-NotLegal}} : exigences Non en place sans exception légale
  • {{list-CC}} : exigences utilisant des contrôles compensatoires
  • {{list-CA}} : exigences utilisant l’approche personnalisée

Étape 6 : résolution des cases à cocher

Le modèle utilise des balises de case à cocher pour les champs de sélection (boutons radio dans l’interface de l’évaluation) :

{{check-onsite}}     → ☒ (si sélectionné) ou ☐ (sinon)
{{check-combination}} → ☒ ou ☐
{{check-remote}}      → ☒ ou ☐

Les balises de case à cocher couvrent : méthode de test à distance, consultation d’un QSA, recours à des sous-traitants, type d’achèvement de l’évaluation et résultat global de conformité.

Étape 7 : génération de la sortie

Le document traité est compressé en DEFLATE et renvoyé sous forme de tampon. Le fichier est nommé selon le motif {client-slug}-roc-{date}.docx et transmis en flux au navigateur de l’utilisateur pour téléchargement.

Modèles personnalisés

Les organisations peuvent utiliser des modèles Word personnalisés en plaçant des fichiers .docx dans le répertoire templates/. Les modèles personnalisés doivent utiliser la même convention {{Tag-Name}}. Si un modèle demandé n’est pas trouvé, le moteur se replie sur le report.docx par défaut.

Dépannage

Problème Cause Résolution
Les balises apparaissent comme {{Tag-Name}} dans la sortie Le nom de la balise ne correspond pas à la convention attendue, ou le champ n’a pas été renseigné Vérifiez que le nom de la balise correspond à la table des balises ; assurez-vous que le champ correspondant est renseigné dans l’évaluation
Les lignes de tableau sont vides La source de données de la boucle n’a renvoyé aucun élément Renseignez la section correspondante de l’évaluation (par ex. remplissez le tableau des TPSP pour la boucle {{#TPSPs}})
Schémas manquants Aucun fichier image rattaché à la section 4.1 ou 4.2 Téléversez des images de schéma réseau ou de flux de données et rattachez-les à la bonne section
Les cases affichent ☐ pour toutes les options Champ de sélection sans réponse Sélectionnez l’option radio appropriée dans le formulaire de l’évaluation
Texte fragmenté ou brouillé Fragmentation des runs XML de Word non résolue Géré automatiquement par le moteur de fusion des runs ; signalez le problème s’il persiste

Cette page vous a-t-elle aidé ?

Signaler un problème sur cette page
Navigation

Tapez pour rechercher…

↑↓ naviguer↵ sélectionnerÉchap fermer