---
title: "BAU et conformité récurrente"
description: "Faites vivre le programme PCI permanent de chaque client entre deux évaluations : activités récurrentes, responsables, un registre vivant et un portail où l'équipe du client exécute."
version: "fr"
---

> Index de la documentation
> Index complet de la documentation : https://docs.kliper.dev/fr/llms.txt
> Utilisez ce fichier pour découvrir toutes les pages disponibles.

# BAU et conformité récurrente

PCI DSS v4 attend que la conformité fonctionne en **activité courante (BAU, business as usual)** — revues de journaux quotidiennes, scans trimestriels, formation annuelle — et non comme une course annuelle avant l'arrivée de l'évaluateur. Kliper modélise cela comme un programme permanent par client : le cabinet le configure et le supervise, l'équipe du client l'exécute dans le portail, et chaque réalisation laisse une trace sur laquelle votre prochaine évaluation peut s'appuyer.

## L'onglet BAU

Ouvrez un client dans le Hub d'engagement : **BAU** est le premier onglet de la page du client.

### Activer un programme

Un client démarre au jour zéro, sans programme. Cliquez sur **Activer le programme** pour créer **32 activités récurrentes tirées directement des fréquences imposées par le standard**, chacune déjà rattachée à son contrôle et à sa cadence :

| Cadence | Exemples |
|---|---|
| Quotidienne | Revoir les journaux d'événements de sécurité (10.4.1), surveiller les alertes (12.10.5) |
| Hebdomadaire | Détection des changements sur les pages de paiement (11.6.1), inspections des POI (9.5.1.2.1) |
| Mensuelle | Correctifs critiques (6.3.3), revue anti-malware (5.3.2) |
| Trimestrielle | Scans internes (11.3.1), scans ASV (11.3.2), purges de données (3.2.1) |
| Semestrielle | Revue des règles NSC (1.2.7), revues des accès (7.2.4) |
| Annuelle | Test d'intrusion (11.4.1), sensibilisation (12.6.3), confirmation du périmètre (12.5.2) |
| À chaque changement | Schémas réseau (1.2.3), contrôle des changements (6.5.1) |

Ajoutez les obligations propres au client avec **Ajouter une activité**.

### Affecter des responsables

Chaque activité porte un responsable, la personne côté client qui en rend compte. Cliquez sur **Affecter** sur une ligne et saisissez son nom, plus un **e-mail de portail** facultatif :

> **Note**
>
> L'e-mail de portail est ce qui relie un responsable au portail client : il délimite sa vue **Mes tâches** et c'est là que partent les e-mails de rappel. Un nom sans e-mail est une étiquette ; un nom avec un e-mail est une affectation opérationnelle.

### Trois vues

- **Activités** : le tableau de bord principal, regroupé par cadence. Les activités en retard sont remontées dans une section épinglée en haut et retournent dans leur groupe de cadence une fois marquées comme faites. Statuts : Dans les temps / Échéance proche / En retard / Non démarrée.
- **Responsables** : les mêmes activités regroupées par personne, avec les activités sans responsable épinglées en premier.
- **Registre** : la liste de risques vivante du client. Les entrées **s'ouvrent automatiquement lorsqu'une activité dépasse son échéance** et **se ferment d'elles-mêmes avec une note système lorsqu'elle est marquée comme faite**. Les entrées manuelles (les risques que vous ajoutez vous-même) se ferment manuellement, et fermer ou accepter un risque exige une note, pour que le registre reste auditable. La gravité est toujours choisie à la main, jamais calculée.

### Marquer comme fait

Cliquez sur une activité pour ouvrir son volet : ce que PCI attend, l'historique complet des occurrences (qui, quand, note, preuve) et le formulaire **Marquer comme fait** — date, note facultative, référence de preuve facultative. Chaque réalisation est un enregistrement, pas une simple case cochée.

## Côté portail client

L'équipe du client exécute le programme dans **Tâches récurrentes** du portail client :

- Les tâches sont réparties par période — **En retard** (épinglées), **Cette semaine**, **Plus tard** — parce que la personne qui agit pense en « qu'est-ce que je dois faire cette semaine », pas en cadences.
- **Mes tâches** affiche les tâches de la personne connectée (associées via son e-mail de portail) ; **Toutes les tâches** affiche le programme entier, avec les tâches des autres en lecture seule et les tâches non affectées actionnables par toute l'équipe.
- **Marquer comme fait** ouvre le même formulaire de réalisation ; l'enregistrement apparaît instantanément dans la vue côté cabinet.

## Rappels par e-mail

Une tâche quotidienne (07:00 UTC) envoie à chaque responsable **un seul récapitulatif** listant ses tâches nouvellement proches de l'échéance ou en retard, avec un bouton vers le portail. Chaque tâche ne rappelle qu'une fois par état et par cycle, sans harcèlement quotidien, et le compteur se réinitialise lorsque la tâche est marquée comme faite.

> **Caution**
>
> Les rappels n'atteignent que les responsables affectés avec un e-mail de portail. C'est exactement pour cette raison que les bannières de l'onglet BAU signalent les activités sans responsable.

Source: https://docs.kliper.dev/fr/operations/bau-recurring-compliance/index.mdx
