Toute évaluation PCI DSS repose sur des preuves : configurations de pare-feu, documents de politique, captures d’écran de contrôle d’accès, rapports de scan et plus encore. Kliper fournit un pipeline structuré de gestion des preuves qui gère le téléversement des fichiers, l’analyse antimalware, le hachage d’intégrité, la validation propulsée par l’IA et l’étiquetage des documents dans un flux unique.
Téléverser des fichiers de preuve

Les fichiers de preuve sont téléversés via le panneau Pièces jointes à droite du plan de travail d’évaluation.
Ouvrir le panneau Pièces jointes
Dans le plan de travail d’évaluation, dépliez le panneau Pièces jointes à droite. La zone de téléversement apparaît en haut du panneau.
Téléverser un fichier
Vous avez deux options :
- Glisser-déposer un fichier directement sur la zone de téléversement
- Cliquer sur la zone pour ouvrir un explorateur de fichiers
Une barre de progression affiche le pourcentage du téléversement. Le nom du fichier et son statut apparaissent pendant l’envoi.
Lier à la section courante (facultatif)
Si vous consultez une exigence précise (par ex. 1.2.3), cochez la case Lier à la section courante avant de téléverser. Le fichier est ainsi automatiquement rattaché à la sous-exigence active et visible lorsque cette exigence est sélectionnée.
Traitement automatique
Une fois le téléversement terminé, le fichier passe automatiquement par le pipeline de sécurité :
- Hachage SHA-256 calculé pour la vérification d’intégrité
- Analyse antimalware : l’antivirus ClamAV et la recherche de hachage VirusTotal s’exécutent en parallèle
- Extraction des métadonnées : nombre de pages, nombre de mots, en-têtes et texte d’aperçu
- Analyse Cortex AI : analyse automatique du contenu, rapprochement avec les exigences et suggestions de doctags
Aucune action n’est requise de votre part pendant le traitement. Les résultats apparaissent dans la ligne du fichier à mesure que chaque étape se termine.
Types de fichiers acceptés
| Catégorie | Formats |
|---|---|
| Documents | PDF, DOCX, DOC, XLSX, XLS, PPTX, PPT, VSDX |
| Images | PNG, JPG, JPEG, GIF, BMP, TIFF, SVG, WebP |
| Texte et configuration | TXT, CSV, JSON, XML, YAML, LOG, MD, HTML, SQL, CONF, INI |
| Certificats | PEM, CRT, CER, KEY, PUB, CSR, P12, PFX |
| Archives | ZIP |
| Journaux | EVTX (journaux d’événements Windows) |
Les exécutables, scripts et autres types de fichiers potentiellement dangereux sont bloqués au téléversement. Voir Sécurité et confiance dans l’IA pour la liste complète des blocages.
PDF numérisés
Un PDF contient du texte de deux façons. La plupart sont textuels : les mots sont stockés sous forme de texte et peuvent être lus directement. Un PDF numérisé est la photographie d’une page ; pour un ordinateur, c’est une image, sans aucun texte à l’intérieur.
Kliper détecte de quel type il s’agit. Lorsqu’un PDF n’a pas de couche de texte, il le signale au lieu d’annoncer un téléversement réussi avec une analyse vide. Cela compte pour des preuves comme une politique signée qui a été imprimée, signée puis renumérisée : Cortex n’a réellement rien à lire, et le savoir est plus utile qu’un résumé vide à interpréter soi-même.
Si vous rencontrez ce cas, passez le fichier par un OCR (la plupart des scanners et outils PDF proposent « rendre consultable » ou « reconnaître le texte ») et téléversez le résultat. Kliper n’effectue pas d’OCR lui-même.
Le tableau des pièces jointes

Chaque fichier téléversé apparaît comme une ligne du tableau des pièces jointes avec les colonnes suivantes :
| Colonne | Ce qu’elle montre |
|---|---|
| Nom du fichier | Nom et icône de type de fichier (codée par couleur : rouge pour PDF, jaune pour ZIP, bleu pour les images) |
| Taille | Taille formatée du fichier (Ko / Mo / Go) |
| Statut de l’analyse | Badge du résultat de l’analyse antimalware ; voir ci-dessous |
| Statut | Liste déroulante du statut de validation de la preuve ; voir ci-dessous |
| Cortex AI | Résultat de l’analyse IA avec le nombre de correspondances ; voir ci-dessous |
| Actions | Télécharger, Supprimer |
Chaque fichier enregistre aussi qui l’a fourni : la personne qui l’a téléversé dans l’application, ou le contact client qui l’a soumis via le portail. La ligne affiche le fournisseur, pas la surface par laquelle le fichier est arrivé, si bien que « qui nous a donné ceci » se lit d’un coup d’œil et se retrouve dans la vue pleine page des preuves.
Statut de l’analyse antimalware
Chaque fichier affiche un badge de statut d’analyse immédiatement après le traitement :
| Badge | Signification |
|---|---|
| Sain (coche verte) | Le fichier a passé tous les moteurs d’analyse sans détection |
| Menace (avertissement rouge) | Le fichier a été signalé par un ou plusieurs moteurs ; mis en quarantaine et rejeté |
| Analyse en cours (indicateur de chargement) | L’analyse est en cours |
| En attente (horloge) | L’analyse n’a pas encore commencé |
Chaque fichier est vérifié par ClamAV (antivirus local) et une recherche de hachage VirusTotal (plus de 70 moteurs antivirus) pendant le traitement.
Statut de validation de la preuve
Chaque fichier possède une liste déroulante de statut de validation qui suit l’avancement de la revue par l’évaluateur :
| Statut | Catégorie | Signification |
|---|---|---|
| En attente | — | Fichier téléversé, pas encore relu |
| Revue QSA | Ouvert | Fourni par le client, en attente de revue par le QSA |
| Non fourni | Ouvert | Preuve attendue non encore reçue |
| Améliorations | Ouvert | Preuve reçue mais révisions nécessaires |
| À discuter | Ouvert | Nécessite une discussion avec le client |
| Observer | Ouvert | Signalé pour observation lors de l’évaluation formelle |
| N/A | Clos | Non applicable à cette exigence |
| Recommandation | Clos | Accepté avec des recommandations notées |
| Accepté | Clos | Preuve entièrement acceptée |
Sélectionnez le statut approprié dans la liste pour mettre à jour l’état de revue du fichier. Les changements sont enregistrés immédiatement.
Étiquettes de document (doctags)
Les doctags sont des codes de référence standardisés qui classent les fichiers de preuve selon leur rôle dans l’évaluation PCI DSS. Ils associent les fichiers à des exigences documentaires précises du modèle de ROC (par ex. DOCFW pour la documentation pare-feu, PENTEST pour les rapports de tests d’intrusion).
Comment les doctags sont attribués
Les doctags peuvent être attribués de deux façons :
Étiquettes suggérées par l’IA :
Après l’analyse d’un fichier par Cortex AI, celui-ci suggère des doctags pertinents avec des scores de confiance. Dans la ligne de détail dépliée du fichier :
- Les étiquettes suggérées apparaissent comme des badges contourés avec un pourcentage de confiance (par ex.
DOCFW 92%) - Cliquez sur le bouton + d’une étiquette suggérée pour l’attribuer
- Les étiquettes attribuées apparaissent comme des badges bleus pleins avec un x pour les retirer
Attribution manuelle :
Dans le panneau de détail du fichier, vous pouvez rechercher et attribuer manuellement des doctags que Cortex n’a pas suggérés.

Doctags courants
| Étiquette | Description | Exigences associées |
|---|---|---|
DOCFW |
Documentation pare-feu | 1.2.2, 1.2.5, 1.2.6, 1.2.7, 1.5.1 |
DOCHARD |
Documentation matérielle | 1.2.1, 1.4.5, 2.1.1 |
DOCCRYPTO |
Documentation cryptographique | 3.6.1.1 |
DOCPWD |
Documentation de politique de mots de passe | 8.2.2, 8.2.3, 8.2.4, 8.3.10 |
DOCPOI |
Documentation des points de vente | 9.5.1 |
PENTEST |
Rapports de tests d’intrusion | 11.4.2, 11.4.3, 11.4.4, 11.4.5 |
CERTINV |
Inventaire des certificats | 4.2.1.1 |
Plus de 100 doctags sont disponibles, couvrant chaque catégorie documentaire définie dans le modèle de ROC PCI DSS v4.0.1.
Synchronisation automatique de la section 6.4
Lorsqu’un doctag est attribué à un fichier, la plateforme met automatiquement à jour le tableau Preuves documentaires de la section 6.4 de votre évaluation. Chaque fichier étiqueté crée ou met à jour une ligne avec :
- Référence : le ou les doctags attribués (par ex.
DOCFW, DOCHARD) - Nom du document : le nom du fichier
- Finalité : description générée par l’IA du contenu du fichier
- Date de révision : la date de téléversement
Cette synchronisation est transparente. Les lignes saisies manuellement dans la section 6.4 sont conservées aux côtés des lignes générées automatiquement.
Couverture des preuves
L’onglet Preuves d’une évaluation a deux vues : Fichiers (le tableau des pièces jointes) et Couverture, une lentille de traçabilité sur la chaîne contrôle → étiquette → artefact.
Fonctionnement de la chaîne
- Dans une réponse de procédure de test, citez l’étiquette de preuve sur laquelle vous vous êtes appuyé (tapez
/pour ouvrir le menu des étiquettes, par ex.DOCFWpour la documentation pare-feu). - La section 6.4 résout chaque étiquette vers les artefacts réellement fournis.
- La Couverture croise les deux et vous indique où la chaîne tient et où elle se rompt.
Par contrôle
Chaque contrôle ayant une constatation est classé :
| État | Signification |
|---|---|
| Appuyé | La réponse cite des étiquettes, et chaque étiquette citée se résout vers une preuve enregistrée en section 6.4 |
| Orphelin | La réponse cite au moins une étiquette sans artefact correspondant en section 6.4 ; la citation ne pointe vers rien |
| Sans preuve | Le contrôle a une constatation mais ses réponses ne citent aucune étiquette de preuve |
Les contrôles sont regroupés par exigence (repliés par défaut) avec des puces de synthèse pour filtrer ; Sans preuve et Orphelin sont les listes du jour de revue. Chaque ligne renvoie directement à l’éditeur d’exigence.
Par étiquette
La lentille inverse : chaque étiquette citée avec le nombre de contrôles qui la citent et le nombre d’artefacts de la section 6.4 qui l’appuient. Les étiquettes orphelines sont triées en premier. Une étiquette enregistrée mais jamais citée apparaît comme Inutilisée : une preuve que quelqu’un a collectée et sur laquelle aucune réponse ne s’appuie.
Matrice
Une grille de citations contrôles × étiquettes : les lignes sont les contrôles, les colonnes les étiquettes citées, les cellules indiquent si une citation est appuyée ou orpheline. Les en-têtes d’étiquettes affichent leur définition au survol, et un interrupteur Lignes citées uniquement masque les contrôles sans citation.
Analyse Cortex AI
Après le téléversement, Cortex AI analyse automatiquement chaque fichier et fournit :
Rapprochement avec les exigences

Cortex identifie les exigences PCI DSS auxquelles le fichier est pertinent. Dans la ligne de détail dépliée du fichier :
- Chaque exigence suggérée affiche le numéro d’exigence, le titre et un score de confiance
- La confiance est codée par couleur : vert (80 % et plus), ambre (50–79 %), gris (moins de 50 %)
- Cliquez sur Lier pour associer le fichier à une exigence, ou sur Délier pour retirer l’association
Validation des critères

Si une spécification de validation existe pour l’exigence liée, Cortex vérifie le fichier par rapport aux critères de contenu précis exigés par le modèle de ROC :
| Indicateur | Signification |
|---|---|
| Complet (vert) | Tous les critères trouvés dans le document |
| Partiel (ambre) | 50 % ou plus des critères trouvés, quelques lacunes |
| Insuffisant (rouge) | Moins de 50 % des critères trouvés |
Dépliez le résultat de validation pour voir une liste de contrôle par critère :
- Coche : critère trouvé, avec un bref extrait du document
- Croix : critère non trouvé, avec une note expliquant ce qui manque
Résumé IA
Chaque fichier analysé reçoit :
- Pertinence : pourquoi ce fichier compte pour la conformité
- Résumé : description générée par l’IA du contenu du fichier
- Type de document : badge de classification (par ex. PDF, tableur, configuration)
- Modèle : le modèle d’IA qui a effectué l’analyse
Analyser sans conserver
Certains clients n’acceptent pas que leurs documents résident sur une plateforme tierce ; c’est une condition fréquente lorsque les preuves contiennent des schémas réseau, des procédures de gestion des clés ou des données personnelles. Pour ces engagements, Kliper peut lire un fichier une seule fois pour l’analyse et ne jamais le stocker.
Le paramètre est défini par client, si bien que les documents d’un client peuvent être traités ainsi tandis que le reste de votre portefeuille fonctionne normalement.
Ouvrir la fiche client
Allez dans Clients, ouvrez le client et choisissez Modifier.
Définir le mode de rétention
Dans la section PCI, réglez Rétention des preuves sur Analyser sans conserver. La valeur par défaut est Stocker les fichiers téléversés.
Enregistrer
Le mode s’applique à chaque téléversement ultérieur pour les évaluations de ce client. Les fichiers téléversés avant le changement ne sont pas affectés ; ils restent stockés.
Ce qui change
| Stocker les fichiers téléversés (par défaut) | Analyser sans conserver | |
|---|---|---|
| Corps du fichier écrit dans le stockage | Oui | Jamais |
| Analyse antimalware et hachage SHA-256 | Oui | Oui ; le fichier est analysé en mémoire avant toute autre chose |
| Analyse Cortex | Mise en file après le téléversement | S’exécute pendant le téléversement |
| Résultat conservé | Fichier + analyse | Analyse uniquement |
| Téléchargement | Disponible | Bloqué |
| Compte dans le quota de stockage | Oui | Non |
Dans le tableau des pièces jointes, les fichiers traités ainsi portent la mention Analysé, non stocké, et l’action de téléchargement est indisponible.
Chaque téléversement analysé-non-stocké est consigné dans la piste d’audit, si bien que le dossier d’engagement montre ce qui a été examiné même si le document lui-même n’a pas été conservé.
Vérification de l’intégrité des fichiers
Chaque fichier est haché en SHA-256 au moment du téléversement. À tout moment après, vous pouvez vérifier que le fichier n’a pas été altéré dans le stockage.
Lancer la vérification
Utilisez l’action Vérifier sur le fichier pour lancer un contrôle d’intégrité.
Examiner le résultat
La plateforme retélécharge le fichier depuis le stockage, recalcule le hachage SHA-256 et le compare à l’original enregistré :
| Résultat | Signification |
|---|---|
| Vérifié | Le hachage actuel correspond au hachage enregistré ; le fichier est intact |
| Altéré | Les hachages ne correspondent pas ; le fichier a été modifié dans le stockage |
L’horodatage de la vérification est enregistré dans les métadonnées du fichier à des fins d’audit.
Aperçu des métadonnées des fichiers
Kliper extrait automatiquement les métadonnées des fichiers téléversés, donnant aux évaluateurs un contexte immédiat sans téléchargement :
| Type de fichier | Aperçu extrait |
|---|---|
| Nombre de pages, nombre de mots, aperçu du texte (500 premiers caractères) | |
| Word (DOCX/DOC) | Nombre de mots, aperçu du texte |
| Excel (XLSX/XLS) | Noms des feuilles, nombre de lignes/colonnes, noms des en-têtes |
| PowerPoint (PPTX) | Nombre de diapositives, aperçu du texte de la première diapositive |
| Visio (VSDX) | Nombre de pages, libellés textuels des éléments du schéma |
| CSV | En-têtes de colonnes, nombre de lignes, 3 premières lignes en aperçu |
| Images | Format, taille du fichier |
| Texte/configuration | Nombre de lignes, nombre de mots, aperçu du texte |
| Certificats (PEM) | Type de certificat (certificat, clé privée, clé publique, CSR) |
Ces métadonnées apparaissent dans la ligne de détail dépliée du fichier et aident les évaluateurs à identifier les fichiers sans les ouvrir.

Modes d’affichage et filtrage
Le panneau Pièces jointes prend en charge plusieurs modes d’affichage :
| Mode | Comportement |
|---|---|
| Vue par section | N’affiche que les fichiers liés à l’exigence actuellement sélectionnée (par ex. les fichiers rattachés à 1.2.3) |
| Tous les fichiers | Affiche chaque fichier téléversé dans l’évaluation, quelle que soit la section |
| Explorateur de dossiers par exigence | Parcourez les fichiers organisés par numéro d’exigence dans une arborescence de dossiers |
Basculez entre les modes avec les boutons d’affichage en haut du panneau Pièces jointes.
Opérations groupées
Sélectionnez plusieurs fichiers avec les cases à cocher pour effectuer des actions groupées :
- Télécharger la sélection : télécharge tous les fichiers sélectionnés
- Supprimer la sélection : retire tous les fichiers sélectionnés de l’évaluation
La sélection se réinitialise automatiquement lorsque vous changez d’exigence ou de mode d’affichage.
Demandes de preuves par évaluation
Lorsque vous travaillez sur plusieurs évaluations, le panneau Demandes de preuves regroupe les demandes en sections repliables, une par évaluation. Vous pouvez ainsi vous concentrer sur un engagement à la fois sans perdre les autres de vue.
Chaque en-tête de section affiche :
- Nom de l’évaluation
- Nombre total de demandes : toutes les demandes de cette évaluation
- Badge Acceptées : nombre de demandes au statut accepté
- Badge Ouvertes : nombre de demandes encore en attente ou en cours
Cliquez sur l’en-tête de section pour la replier ou la déplier. Toutes les sections sont dépliées par défaut. Les compteurs des badges se mettent à jour immédiatement lorsque le statut d’une demande change.
Relire les preuves soumises
Lorsqu’un client téléverse une preuve en réponse à une demande, vous la relisez et enregistrez une décision. Ouvrez la demande et choisissez l’une des trois actions ; chacune affiche la conséquence avant confirmation, écrit dans le journal d’audit et (le cas échéant) notifie le client :
| Action | Ce qu’elle fait |
|---|---|
| Accepter | Marque la demande comme acceptée. Consigné comme EVIDENCE_ACCEPTED. |
| Demander des modifications | Envoie votre note par e-mail à tous les clients invités et rouvre la demande pour une nouvelle soumission. Consigné comme EVIDENCE_CHANGES_REQUESTED. |
| Dispenser | Clôt la demande comme non requise, avec votre justification. Consigné comme EVIDENCE_WAIVED. |
La ligne de demande dépliée affiche un pied de page selon le statut : par ex. Relire la preuve lorsqu’un élément attend une revue, Relire à nouveau sur une demande déjà acceptée ou dispensée, et Relancer le client tant qu’une demande est encore ouverte.
Relancer un client
Tant qu’une demande est encore ouverte (rien de soumis), cliquez sur Relancer le client pour envoyer un rappel par e-mail (titre de la demande, échéance et lien de connexion au portail) à chaque client invité (non révoqué) de l’évaluation.
Modèles de demandes de preuves
Kliper inclut 56 modèles prédéfinis de demandes de preuves PCI DSS couvrant les 12 exigences principales. Les modèles permettent aux évaluateurs de créer des demandes de preuves en quelques secondes au lieu de remplir des formulaires à partir de zéro.
Utiliser les modèles
Ouvrir la boîte de dialogue Nouvelle demande
Cliquez sur Nouvelle demande dans le panneau Demandes de preuves. Une boîte de dialogue de choix apparaît avec deux options : Demande personnalisée (formulaire vierge) ou À partir d’un modèle (modèles prédéfinis).
Parcourir et sélectionner des modèles
Les modèles sont regroupés par exigence PCI DSS (Exig. 1–12). Utilisez la barre de recherche pour filtrer par titre, numéro d’exigence ou description. Sélectionnez des modèles individuels ou utilisez la case de catégorie pour sélectionner tous les modèles d’un groupe.
Configurer et créer
Remplacez éventuellement la priorité de tous les modèles sélectionnés et définissez une échéance commune. Cliquez sur Créer pour générer toutes les demandes de preuves sélectionnées d’un coup.
Couverture des modèles
| Catégorie | Exemples |
|---|---|
| Exig. 1 — Sécurité réseau | Configurations de pare-feu, schémas réseau, schémas de flux de données |
| Exig. 2 — Configuration sécurisée | Standards de durcissement, suppression des identifiants par défaut |
| Exig. 3 — Protection des données de compte | Politiques de chiffrement, procédures de gestion des clés |
| Exig. 4 — Chiffrement des transmissions | Certificats TLS, politiques de transmission sécurisée |
| Exig. 5 — Protection contre les logiciels malveillants | Déploiement antimalware, rapports de scan |
| Exig. 6 — Développement sécurisé | Documentation SDLC, gestion des changements, revues de code |
| Exig. 7 — Restriction des accès | Politiques de contrôle d’accès, matrices de rôles |
| Exig. 8 — Identification des utilisateurs | Politiques de mots de passe, configuration MFA, revues de comptes |
| Exig. 9 — Sécurité physique | Journaux d’accès aux locaux, registres des visiteurs, gestion des supports |
| Exig. 10 — Journalisation et surveillance | Configurations des journaux d’audit, synchronisation horaire, procédures de revue des journaux |
| Exig. 11 — Tests de sécurité | Scans de vulnérabilités, rapports de tests d’intrusion, configurations IDS/IPS |
| Exig. 12 — Politiques organisationnelles | Politique de sécurité de l’information, plan de réponse aux incidents, analyses de risques |
Télécharger et supprimer des fichiers
Télécharger
Cliquez sur le bouton Télécharger dans la colonne des actions d’un fichier. Le fichier est téléchargé avec son nom d’origine. Pour les téléchargements groupés, sélectionnez plusieurs fichiers et cliquez sur Télécharger la sélection.
Supprimer
Cliquez sur le bouton Supprimer dans la colonne des actions. Le fichier est retiré de l’évaluation immédiatement. S’il était lié à une section d’exigence, le lien est automatiquement effacé.