Aller au contenu

Gestion des preuves

Comment téléverser, étiqueter, valider et gérer les fichiers de preuve tout au long de votre évaluation PCI DSS.

Mis à jour le Voir en Markdown

Toute évaluation PCI DSS repose sur des preuves : configurations de pare-feu, documents de politique, captures d’écran de contrôle d’accès, rapports de scan et plus encore. Kliper fournit un pipeline structuré de gestion des preuves qui gère le téléversement des fichiers, l’analyse antimalware, le hachage d’intégrité, la validation propulsée par l’IA et l’étiquetage des documents dans un flux unique.

Téléverser des fichiers de preuve

Capture d'écran de la zone de téléversement du panneau Pièces jointes

Les fichiers de preuve sont téléversés via le panneau Pièces jointes à droite du plan de travail d’évaluation.

Ouvrir le panneau Pièces jointes

Dans le plan de travail d’évaluation, dépliez le panneau Pièces jointes à droite. La zone de téléversement apparaît en haut du panneau.

Téléverser un fichier

Vous avez deux options :

  • Glisser-déposer un fichier directement sur la zone de téléversement
  • Cliquer sur la zone pour ouvrir un explorateur de fichiers

Une barre de progression affiche le pourcentage du téléversement. Le nom du fichier et son statut apparaissent pendant l’envoi.

Lier à la section courante (facultatif)

Si vous consultez une exigence précise (par ex. 1.2.3), cochez la case Lier à la section courante avant de téléverser. Le fichier est ainsi automatiquement rattaché à la sous-exigence active et visible lorsque cette exigence est sélectionnée.

Traitement automatique

Une fois le téléversement terminé, le fichier passe automatiquement par le pipeline de sécurité :

  1. Hachage SHA-256 calculé pour la vérification d’intégrité
  2. Analyse antimalware : l’antivirus ClamAV et la recherche de hachage VirusTotal s’exécutent en parallèle
  3. Extraction des métadonnées : nombre de pages, nombre de mots, en-têtes et texte d’aperçu
  4. Analyse Cortex AI : analyse automatique du contenu, rapprochement avec les exigences et suggestions de doctags
1
File uploaded
Drag and drop, or pick from SharePoint, OneDrive, Google Drive or Confluence.
2
SHA-256 hash
Computed for integrity verification and deduplication.
3
ClamAV scan
Antivirus with current signatures. Infected files are quarantined.
3
VirusTotal lookup
The hash, never the file, checked against 70+ engines.
4
Metadata extraction
Page count, word count, headers and preview text.
5
Cortex AI analysis
Content analysis, requirement matching and doctag suggestions.
Results in the file's row
Each step reports as it completes. Nothing for you to do.

Aucune action n’est requise de votre part pendant le traitement. Les résultats apparaissent dans la ligne du fichier à mesure que chaque étape se termine.

Types de fichiers acceptés

Catégorie Formats
Documents PDF, DOCX, DOC, XLSX, XLS, PPTX, PPT, VSDX
Images PNG, JPG, JPEG, GIF, BMP, TIFF, SVG, WebP
Texte et configuration TXT, CSV, JSON, XML, YAML, LOG, MD, HTML, SQL, CONF, INI
Certificats PEM, CRT, CER, KEY, PUB, CSR, P12, PFX
Archives ZIP
Journaux EVTX (journaux d’événements Windows)

Les exécutables, scripts et autres types de fichiers potentiellement dangereux sont bloqués au téléversement. Voir Sécurité et confiance dans l’IA pour la liste complète des blocages.

PDF numérisés

Un PDF contient du texte de deux façons. La plupart sont textuels : les mots sont stockés sous forme de texte et peuvent être lus directement. Un PDF numérisé est la photographie d’une page ; pour un ordinateur, c’est une image, sans aucun texte à l’intérieur.

Kliper détecte de quel type il s’agit. Lorsqu’un PDF n’a pas de couche de texte, il le signale au lieu d’annoncer un téléversement réussi avec une analyse vide. Cela compte pour des preuves comme une politique signée qui a été imprimée, signée puis renumérisée : Cortex n’a réellement rien à lire, et le savoir est plus utile qu’un résumé vide à interpréter soi-même.

Si vous rencontrez ce cas, passez le fichier par un OCR (la plupart des scanners et outils PDF proposent « rendre consultable » ou « reconnaître le texte ») et téléversez le résultat. Kliper n’effectue pas d’OCR lui-même.


Le tableau des pièces jointes

Capture d'écran du tableau des pièces jointes

Chaque fichier téléversé apparaît comme une ligne du tableau des pièces jointes avec les colonnes suivantes :

Colonne Ce qu’elle montre
Nom du fichier Nom et icône de type de fichier (codée par couleur : rouge pour PDF, jaune pour ZIP, bleu pour les images)
Taille Taille formatée du fichier (Ko / Mo / Go)
Statut de l’analyse Badge du résultat de l’analyse antimalware ; voir ci-dessous
Statut Liste déroulante du statut de validation de la preuve ; voir ci-dessous
Cortex AI Résultat de l’analyse IA avec le nombre de correspondances ; voir ci-dessous
Actions Télécharger, Supprimer

Chaque fichier enregistre aussi qui l’a fourni : la personne qui l’a téléversé dans l’application, ou le contact client qui l’a soumis via le portail. La ligne affiche le fournisseur, pas la surface par laquelle le fichier est arrivé, si bien que « qui nous a donné ceci » se lit d’un coup d’œil et se retrouve dans la vue pleine page des preuves.

Statut de l’analyse antimalware

Chaque fichier affiche un badge de statut d’analyse immédiatement après le traitement :

Badge Signification
Sain (coche verte) Le fichier a passé tous les moteurs d’analyse sans détection
Menace (avertissement rouge) Le fichier a été signalé par un ou plusieurs moteurs ; mis en quarantaine et rejeté
Analyse en cours (indicateur de chargement) L’analyse est en cours
En attente (horloge) L’analyse n’a pas encore commencé

Chaque fichier est vérifié par ClamAV (antivirus local) et une recherche de hachage VirusTotal (plus de 70 moteurs antivirus) pendant le traitement.

Statut de validation de la preuve

Chaque fichier possède une liste déroulante de statut de validation qui suit l’avancement de la revue par l’évaluateur :

Statut Catégorie Signification
En attente Fichier téléversé, pas encore relu
Revue QSA Ouvert Fourni par le client, en attente de revue par le QSA
Non fourni Ouvert Preuve attendue non encore reçue
Améliorations Ouvert Preuve reçue mais révisions nécessaires
À discuter Ouvert Nécessite une discussion avec le client
Observer Ouvert Signalé pour observation lors de l’évaluation formelle
N/A Clos Non applicable à cette exigence
Recommandation Clos Accepté avec des recommandations notées
Accepté Clos Preuve entièrement acceptée

Sélectionnez le statut approprié dans la liste pour mettre à jour l’état de revue du fichier. Les changements sont enregistrés immédiatement.


Étiquettes de document (doctags)

Les doctags sont des codes de référence standardisés qui classent les fichiers de preuve selon leur rôle dans l’évaluation PCI DSS. Ils associent les fichiers à des exigences documentaires précises du modèle de ROC (par ex. DOCFW pour la documentation pare-feu, PENTEST pour les rapports de tests d’intrusion).

Comment les doctags sont attribués

Les doctags peuvent être attribués de deux façons :

Étiquettes suggérées par l’IA :

Après l’analyse d’un fichier par Cortex AI, celui-ci suggère des doctags pertinents avec des scores de confiance. Dans la ligne de détail dépliée du fichier :

  • Les étiquettes suggérées apparaissent comme des badges contourés avec un pourcentage de confiance (par ex. DOCFW 92%)
  • Cliquez sur le bouton + d’une étiquette suggérée pour l’attribuer
  • Les étiquettes attribuées apparaissent comme des badges bleus pleins avec un x pour les retirer

Attribution manuelle :

Dans le panneau de détail du fichier, vous pouvez rechercher et attribuer manuellement des doctags que Cortex n’a pas suggérés.

Capture d'écran de l'attribution de doctags

Doctags courants

Étiquette Description Exigences associées
DOCFW Documentation pare-feu 1.2.2, 1.2.5, 1.2.6, 1.2.7, 1.5.1
DOCHARD Documentation matérielle 1.2.1, 1.4.5, 2.1.1
DOCCRYPTO Documentation cryptographique 3.6.1.1
DOCPWD Documentation de politique de mots de passe 8.2.2, 8.2.3, 8.2.4, 8.3.10
DOCPOI Documentation des points de vente 9.5.1
PENTEST Rapports de tests d’intrusion 11.4.2, 11.4.3, 11.4.4, 11.4.5
CERTINV Inventaire des certificats 4.2.1.1

Plus de 100 doctags sont disponibles, couvrant chaque catégorie documentaire définie dans le modèle de ROC PCI DSS v4.0.1.

Synchronisation automatique de la section 6.4

Lorsqu’un doctag est attribué à un fichier, la plateforme met automatiquement à jour le tableau Preuves documentaires de la section 6.4 de votre évaluation. Chaque fichier étiqueté crée ou met à jour une ligne avec :

  • Référence : le ou les doctags attribués (par ex. DOCFW, DOCHARD)
  • Nom du document : le nom du fichier
  • Finalité : description générée par l’IA du contenu du fichier
  • Date de révision : la date de téléversement

Cette synchronisation est transparente. Les lignes saisies manuellement dans la section 6.4 sont conservées aux côtés des lignes générées automatiquement.


Couverture des preuves

L’onglet Preuves d’une évaluation a deux vues : Fichiers (le tableau des pièces jointes) et Couverture, une lentille de traçabilité sur la chaîne contrôle → étiquette → artefact.

Fonctionnement de la chaîne

  1. Dans une réponse de procédure de test, citez l’étiquette de preuve sur laquelle vous vous êtes appuyé (tapez / pour ouvrir le menu des étiquettes, par ex. DOCFW pour la documentation pare-feu).
  2. La section 6.4 résout chaque étiquette vers les artefacts réellement fournis.
  3. La Couverture croise les deux et vous indique où la chaîne tient et où elle se rompt.

Par contrôle

Chaque contrôle ayant une constatation est classé :

État Signification
Appuyé La réponse cite des étiquettes, et chaque étiquette citée se résout vers une preuve enregistrée en section 6.4
Orphelin La réponse cite au moins une étiquette sans artefact correspondant en section 6.4 ; la citation ne pointe vers rien
Sans preuve Le contrôle a une constatation mais ses réponses ne citent aucune étiquette de preuve

Les contrôles sont regroupés par exigence (repliés par défaut) avec des puces de synthèse pour filtrer ; Sans preuve et Orphelin sont les listes du jour de revue. Chaque ligne renvoie directement à l’éditeur d’exigence.

Par étiquette

La lentille inverse : chaque étiquette citée avec le nombre de contrôles qui la citent et le nombre d’artefacts de la section 6.4 qui l’appuient. Les étiquettes orphelines sont triées en premier. Une étiquette enregistrée mais jamais citée apparaît comme Inutilisée : une preuve que quelqu’un a collectée et sur laquelle aucune réponse ne s’appuie.

Matrice

Une grille de citations contrôles × étiquettes : les lignes sont les contrôles, les colonnes les étiquettes citées, les cellules indiquent si une citation est appuyée ou orpheline. Les en-têtes d’étiquettes affichent leur définition au survol, et un interrupteur Lignes citées uniquement masque les contrôles sans citation.


Analyse Cortex AI

Après le téléversement, Cortex AI analyse automatiquement chaque fichier et fournit :

Rapprochement avec les exigences

Capture d'écran des correspondances d'exigences de Cortex AI

Cortex identifie les exigences PCI DSS auxquelles le fichier est pertinent. Dans la ligne de détail dépliée du fichier :

  • Chaque exigence suggérée affiche le numéro d’exigence, le titre et un score de confiance
  • La confiance est codée par couleur : vert (80 % et plus), ambre (50–79 %), gris (moins de 50 %)
  • Cliquez sur Lier pour associer le fichier à une exigence, ou sur Délier pour retirer l’association

Validation des critères

Capture d'écran des résultats de validation des critères par Cortex

Si une spécification de validation existe pour l’exigence liée, Cortex vérifie le fichier par rapport aux critères de contenu précis exigés par le modèle de ROC :

Indicateur Signification
Complet (vert) Tous les critères trouvés dans le document
Partiel (ambre) 50 % ou plus des critères trouvés, quelques lacunes
Insuffisant (rouge) Moins de 50 % des critères trouvés

Dépliez le résultat de validation pour voir une liste de contrôle par critère :

  • Coche : critère trouvé, avec un bref extrait du document
  • Croix : critère non trouvé, avec une note expliquant ce qui manque

Résumé IA

Chaque fichier analysé reçoit :

  • Pertinence : pourquoi ce fichier compte pour la conformité
  • Résumé : description générée par l’IA du contenu du fichier
  • Type de document : badge de classification (par ex. PDF, tableur, configuration)
  • Modèle : le modèle d’IA qui a effectué l’analyse

Analyser sans conserver

Certains clients n’acceptent pas que leurs documents résident sur une plateforme tierce ; c’est une condition fréquente lorsque les preuves contiennent des schémas réseau, des procédures de gestion des clés ou des données personnelles. Pour ces engagements, Kliper peut lire un fichier une seule fois pour l’analyse et ne jamais le stocker.

Le paramètre est défini par client, si bien que les documents d’un client peuvent être traités ainsi tandis que le reste de votre portefeuille fonctionne normalement.

Ouvrir la fiche client

Allez dans Clients, ouvrez le client et choisissez Modifier.

Définir le mode de rétention

Dans la section PCI, réglez Rétention des preuves sur Analyser sans conserver. La valeur par défaut est Stocker les fichiers téléversés.

Enregistrer

Le mode s’applique à chaque téléversement ultérieur pour les évaluations de ce client. Les fichiers téléversés avant le changement ne sont pas affectés ; ils restent stockés.

Ce qui change

Stocker les fichiers téléversés (par défaut) Analyser sans conserver
Corps du fichier écrit dans le stockage Oui Jamais
Analyse antimalware et hachage SHA-256 Oui Oui ; le fichier est analysé en mémoire avant toute autre chose
Analyse Cortex Mise en file après le téléversement S’exécute pendant le téléversement
Résultat conservé Fichier + analyse Analyse uniquement
Téléchargement Disponible Bloqué
Compte dans le quota de stockage Oui Non

Dans le tableau des pièces jointes, les fichiers traités ainsi portent la mention Analysé, non stocké, et l’action de téléchargement est indisponible.

Chaque téléversement analysé-non-stocké est consigné dans la piste d’audit, si bien que le dossier d’engagement montre ce qui a été examiné même si le document lui-même n’a pas été conservé.


Vérification de l’intégrité des fichiers

Chaque fichier est haché en SHA-256 au moment du téléversement. À tout moment après, vous pouvez vérifier que le fichier n’a pas été altéré dans le stockage.

Lancer la vérification

Utilisez l’action Vérifier sur le fichier pour lancer un contrôle d’intégrité.

Examiner le résultat

La plateforme retélécharge le fichier depuis le stockage, recalcule le hachage SHA-256 et le compare à l’original enregistré :

Résultat Signification
Vérifié Le hachage actuel correspond au hachage enregistré ; le fichier est intact
Altéré Les hachages ne correspondent pas ; le fichier a été modifié dans le stockage

L’horodatage de la vérification est enregistré dans les métadonnées du fichier à des fins d’audit.


Aperçu des métadonnées des fichiers

Kliper extrait automatiquement les métadonnées des fichiers téléversés, donnant aux évaluateurs un contexte immédiat sans téléchargement :

Type de fichier Aperçu extrait
PDF Nombre de pages, nombre de mots, aperçu du texte (500 premiers caractères)
Word (DOCX/DOC) Nombre de mots, aperçu du texte
Excel (XLSX/XLS) Noms des feuilles, nombre de lignes/colonnes, noms des en-têtes
PowerPoint (PPTX) Nombre de diapositives, aperçu du texte de la première diapositive
Visio (VSDX) Nombre de pages, libellés textuels des éléments du schéma
CSV En-têtes de colonnes, nombre de lignes, 3 premières lignes en aperçu
Images Format, taille du fichier
Texte/configuration Nombre de lignes, nombre de mots, aperçu du texte
Certificats (PEM) Type de certificat (certificat, clé privée, clé publique, CSR)

Ces métadonnées apparaissent dans la ligne de détail dépliée du fichier et aident les évaluateurs à identifier les fichiers sans les ouvrir.

Capture d'écran de l'aperçu des métadonnées d'un fichier

Modes d’affichage et filtrage

Le panneau Pièces jointes prend en charge plusieurs modes d’affichage :

Mode Comportement
Vue par section N’affiche que les fichiers liés à l’exigence actuellement sélectionnée (par ex. les fichiers rattachés à 1.2.3)
Tous les fichiers Affiche chaque fichier téléversé dans l’évaluation, quelle que soit la section
Explorateur de dossiers par exigence Parcourez les fichiers organisés par numéro d’exigence dans une arborescence de dossiers

Basculez entre les modes avec les boutons d’affichage en haut du panneau Pièces jointes.

Opérations groupées

Sélectionnez plusieurs fichiers avec les cases à cocher pour effectuer des actions groupées :

  • Télécharger la sélection : télécharge tous les fichiers sélectionnés
  • Supprimer la sélection : retire tous les fichiers sélectionnés de l’évaluation

La sélection se réinitialise automatiquement lorsque vous changez d’exigence ou de mode d’affichage.


Demandes de preuves par évaluation

Lorsque vous travaillez sur plusieurs évaluations, le panneau Demandes de preuves regroupe les demandes en sections repliables, une par évaluation. Vous pouvez ainsi vous concentrer sur un engagement à la fois sans perdre les autres de vue.

Chaque en-tête de section affiche :

  • Nom de l’évaluation
  • Nombre total de demandes : toutes les demandes de cette évaluation
  • Badge Acceptées : nombre de demandes au statut accepté
  • Badge Ouvertes : nombre de demandes encore en attente ou en cours

Cliquez sur l’en-tête de section pour la replier ou la déplier. Toutes les sections sont dépliées par défaut. Les compteurs des badges se mettent à jour immédiatement lorsque le statut d’une demande change.


Relire les preuves soumises

Lorsqu’un client téléverse une preuve en réponse à une demande, vous la relisez et enregistrez une décision. Ouvrez la demande et choisissez l’une des trois actions ; chacune affiche la conséquence avant confirmation, écrit dans le journal d’audit et (le cas échéant) notifie le client :

Action Ce qu’elle fait
Accepter Marque la demande comme acceptée. Consigné comme EVIDENCE_ACCEPTED.
Demander des modifications Envoie votre note par e-mail à tous les clients invités et rouvre la demande pour une nouvelle soumission. Consigné comme EVIDENCE_CHANGES_REQUESTED.
Dispenser Clôt la demande comme non requise, avec votre justification. Consigné comme EVIDENCE_WAIVED.

La ligne de demande dépliée affiche un pied de page selon le statut : par ex. Relire la preuve lorsqu’un élément attend une revue, Relire à nouveau sur une demande déjà acceptée ou dispensée, et Relancer le client tant qu’une demande est encore ouverte.

Relancer un client

Tant qu’une demande est encore ouverte (rien de soumis), cliquez sur Relancer le client pour envoyer un rappel par e-mail (titre de la demande, échéance et lien de connexion au portail) à chaque client invité (non révoqué) de l’évaluation.


Modèles de demandes de preuves

Kliper inclut 56 modèles prédéfinis de demandes de preuves PCI DSS couvrant les 12 exigences principales. Les modèles permettent aux évaluateurs de créer des demandes de preuves en quelques secondes au lieu de remplir des formulaires à partir de zéro.

Utiliser les modèles

Ouvrir la boîte de dialogue Nouvelle demande

Cliquez sur Nouvelle demande dans le panneau Demandes de preuves. Une boîte de dialogue de choix apparaît avec deux options : Demande personnalisée (formulaire vierge) ou À partir d’un modèle (modèles prédéfinis).

Parcourir et sélectionner des modèles

Les modèles sont regroupés par exigence PCI DSS (Exig. 1–12). Utilisez la barre de recherche pour filtrer par titre, numéro d’exigence ou description. Sélectionnez des modèles individuels ou utilisez la case de catégorie pour sélectionner tous les modèles d’un groupe.

Configurer et créer

Remplacez éventuellement la priorité de tous les modèles sélectionnés et définissez une échéance commune. Cliquez sur Créer pour générer toutes les demandes de preuves sélectionnées d’un coup.

Couverture des modèles

Catégorie Exemples
Exig. 1 — Sécurité réseau Configurations de pare-feu, schémas réseau, schémas de flux de données
Exig. 2 — Configuration sécurisée Standards de durcissement, suppression des identifiants par défaut
Exig. 3 — Protection des données de compte Politiques de chiffrement, procédures de gestion des clés
Exig. 4 — Chiffrement des transmissions Certificats TLS, politiques de transmission sécurisée
Exig. 5 — Protection contre les logiciels malveillants Déploiement antimalware, rapports de scan
Exig. 6 — Développement sécurisé Documentation SDLC, gestion des changements, revues de code
Exig. 7 — Restriction des accès Politiques de contrôle d’accès, matrices de rôles
Exig. 8 — Identification des utilisateurs Politiques de mots de passe, configuration MFA, revues de comptes
Exig. 9 — Sécurité physique Journaux d’accès aux locaux, registres des visiteurs, gestion des supports
Exig. 10 — Journalisation et surveillance Configurations des journaux d’audit, synchronisation horaire, procédures de revue des journaux
Exig. 11 — Tests de sécurité Scans de vulnérabilités, rapports de tests d’intrusion, configurations IDS/IPS
Exig. 12 — Politiques organisationnelles Politique de sécurité de l’information, plan de réponse aux incidents, analyses de risques

Télécharger et supprimer des fichiers

Télécharger

Cliquez sur le bouton Télécharger dans la colonne des actions d’un fichier. Le fichier est téléchargé avec son nom d’origine. Pour les téléchargements groupés, sélectionnez plusieurs fichiers et cliquez sur Télécharger la sélection.

Supprimer

Cliquez sur le bouton Supprimer dans la colonne des actions. Le fichier est retiré de l’évaluation immédiatement. S’il était lié à une section d’exigence, le lien est automatiquement effacé.

Cette page vous a-t-elle aidé ?

Signaler un problème sur cette page
Navigation

Tapez pour rechercher…

↑↓ naviguer↵ sélectionnerÉchap fermer