PCI DSS v4 attend que la conformité fonctionne en activité courante (BAU, business as usual) — revues de journaux quotidiennes, scans trimestriels, formation annuelle — et non comme une course annuelle avant l’arrivée de l’évaluateur. Kliper modélise cela comme un programme permanent par client : le cabinet le configure et le supervise, l’équipe du client l’exécute dans le portail, et chaque réalisation laisse une trace sur laquelle votre prochaine évaluation peut s’appuyer.
L’onglet BAU
Ouvrez un client dans le Hub d’engagement : BAU est le premier onglet de la page du client.
Activer un programme
Un client démarre au jour zéro, sans programme. Cliquez sur Activer le programme pour créer 32 activités récurrentes tirées directement des fréquences imposées par le standard, chacune déjà rattachée à son contrôle et à sa cadence :
| Cadence | Exemples |
|---|---|
| Quotidienne | Revoir les journaux d’événements de sécurité (10.4.1), surveiller les alertes (12.10.5) |
| Hebdomadaire | Détection des changements sur les pages de paiement (11.6.1), inspections des POI (9.5.1.2.1) |
| Mensuelle | Correctifs critiques (6.3.3), revue anti-malware (5.3.2) |
| Trimestrielle | Scans internes (11.3.1), scans ASV (11.3.2), purges de données (3.2.1) |
| Semestrielle | Revue des règles NSC (1.2.7), revues des accès (7.2.4) |
| Annuelle | Test d’intrusion (11.4.1), sensibilisation (12.6.3), confirmation du périmètre (12.5.2) |
| À chaque changement | Schémas réseau (1.2.3), contrôle des changements (6.5.1) |
Ajoutez les obligations propres au client avec Ajouter une activité.
Affecter des responsables
Chaque activité porte un responsable, la personne côté client qui en rend compte. Cliquez sur Affecter sur une ligne et saisissez son nom, plus un e-mail de portail facultatif :
Trois vues
- Activités : le tableau de bord principal, regroupé par cadence. Les activités en retard sont remontées dans une section épinglée en haut et retournent dans leur groupe de cadence une fois marquées comme faites. Statuts : Dans les temps / Échéance proche / En retard / Non démarrée.
- Responsables : les mêmes activités regroupées par personne, avec les activités sans responsable épinglées en premier.
- Registre : la liste de risques vivante du client. Les entrées s’ouvrent automatiquement lorsqu’une activité dépasse son échéance et se ferment d’elles-mêmes avec une note système lorsqu’elle est marquée comme faite. Les entrées manuelles (les risques que vous ajoutez vous-même) se ferment manuellement, et fermer ou accepter un risque exige une note, pour que le registre reste auditable. La gravité est toujours choisie à la main, jamais calculée.
Marquer comme fait
Cliquez sur une activité pour ouvrir son volet : ce que PCI attend, l’historique complet des occurrences (qui, quand, note, preuve) et le formulaire Marquer comme fait — date, note facultative, référence de preuve facultative. Chaque réalisation est un enregistrement, pas une simple case cochée.
Côté portail client
L’équipe du client exécute le programme dans Tâches récurrentes du portail client :
- Les tâches sont réparties par période — En retard (épinglées), Cette semaine, Plus tard — parce que la personne qui agit pense en « qu’est-ce que je dois faire cette semaine », pas en cadences.
- Mes tâches affiche les tâches de la personne connectée (associées via son e-mail de portail) ; Toutes les tâches affiche le programme entier, avec les tâches des autres en lecture seule et les tâches non affectées actionnables par toute l’équipe.
- Marquer comme fait ouvre le même formulaire de réalisation ; l’enregistrement apparaît instantanément dans la vue côté cabinet.
Rappels par e-mail
Une tâche quotidienne (07:00 UTC) envoie à chaque responsable un seul récapitulatif listant ses tâches nouvellement proches de l’échéance ou en retard, avec un bouton vers le portail. Chaque tâche ne rappelle qu’une fois par état et par cycle, sans harcèlement quotidien, et le compteur se réinitialise lorsque la tâche est marquée comme faite.