Aller au contenu

Analyse des écarts et des risques

Comment utiliser l'évaluation des écarts en temps réel, le tableau de bord de notation des risques et les recommandations de remédiation assistées par IA pour suivre l'avancement d'une évaluation.

Mis à jour le Voir en Markdown

Kliper propose trois outils d’analyse intégrés qui donnent aux évaluateurs une vue en temps réel de la santé d’une évaluation : l’évaluation des écarts (ce qui manque), la notation des risques (ce qui est le plus dangereux) et les recommandations IA (ce qu’il faut faire). Les trois sont accessibles depuis les onglets du plan de travail d’évaluation.

Capture d'écran des onglets d'analyse dans le plan de travail

Évaluation des écarts

Le tableau de bord d’évaluation des écarts identifie les exigences PCI DSS présentant des écarts de constatation : exigences non en place, non testées ou pas encore évaluées.

Accéder à l’évaluation des écarts

Ouvrir votre évaluation

Accédez à l’évaluation depuis le Hub d’engagement ou le plan de travail d’évaluation.

Sélectionner l'onglet Analyse des écarts

Dans la vue de l’évaluation, cliquez sur l’onglet Analyse des écarts (icône de graphique à barres). Le tableau de bord se charge avec des données calculées en temps réel à partir de vos réponses actuelles.

Vue d’ensemble du tableau de bord

Capture d'écran de l'évaluation des écarts

L’évaluation des écarts est un navigateur maître-détail :

  • Bande de préparation (en haut) : un anneau de conformité plus une jauge Conforme / En attente / Écart résumant toute l’évaluation
  • Rail gauche : chaque exigence (R1–R12) avec une jauge d’avancement et le nombre d’écarts ouverts, plus une zone de recherche et des segments Toutes / Avec écarts / Complètes pour aller directement à ce qui requiert votre attention
  • Volet de détail : les sous-sections de l’exigence sélectionnée, chacune affichée sous forme de carte de clôture d’écart

Niveaux de gravité des écarts

Chaque exigence reçoit une gravité d’écart selon le statut de sa constatation :

Gravité Condition Action requise
Critique (rouge) Non en place, ou aucune constatation enregistrée sans justification Attention immédiate : l’exigence est non conforme ou totalement non évaluée
Élevée (orange) Justification présente mais aucun statut de constatation choisi L’évaluateur a documenté des observations sans rendre de détermination
Moyenne (jaune) Marquée Non testée Le contrôle existe mais n’a pas été évalué lors de cette évaluation
Aucune / Conforme (vert) En place ou Non applicable Pas d’écart : l’exigence est satisfaite

Filtrage et navigation

Utilisez la zone de recherche et les segments Toutes / Avec écarts / Complètes du rail gauche pour filtrer les exigences affichées. Dans le volet de détail, un second filtre Toutes / Écart / En attente / Conforme restreint les sous-sections visibles. Sélectionner une exigence charge ses sous-sections dans le volet de détail.

Cartes de clôture d’écart

Dans le volet de détail, chaque sous-section apparaît sous forme de carte de clôture d’écart avec des tuiles en lecture seule pour la constatation, la justification et la remédiation, plus des badges de méthode (contrôle compensatoire / approche personnalisée) et un avertissement de justification manquante le cas échéant. Cliquez sur une carte pour accéder à cette exigence dans l’éditeur et la traiter.

Capture d'écran d'une carte de clôture d'écart

Actualiser les données

Cliquez sur le bouton Actualiser pour recalculer l’évaluation des écarts à partir des dernières réponses. Le tableau de bord calcule toujours en temps réel ; aucune donnée en cache n’est utilisée.


Notation des risques

Le tableau de bord des risques attribue un score de risque quantitatif (0–100) à chaque exigence de l’évaluation, en tenant compte de plusieurs facteurs au-delà du seul statut de constatation.

Accéder à la notation des risques

Ouvrir votre évaluation

Accédez à l’évaluation depuis le Hub d’engagement ou le plan de travail d’évaluation.

Sélectionner le tableau de bord des risques

Cliquez sur Tableau de bord des risques (icône de bouclier) dans le menu d’analyse. Le tableau de bord se charge avec les calculs de risque par exigence.

Score de risque global

Capture d'écran du score de risque global

L’en-tête du tableau de bord affiche le score de risque global : une moyenne pondérée des scores de toutes les exigences, présentée sur une échelle de 0 à 100 avec un badge de niveau de risque.

Niveau de risque Plage de score Couleur
Critique 80–100 Rouge
Élevé 60–79 Orange
Moyen 40–59 Jaune
Faible 20–39 Bleu
Aucun 0–19 Vert

Comment les scores de risque sont calculés

Le score de chaque exigence est calculé à partir de quatre facteurs pondérés :

Facteur Poids Ce qu’il mesure
Risque de constatation 45 % Le statut de la constatation (Non en place = 100, Non testé = 50, En place = 0)
Risque documentaire 25 % Si l’évaluateur a rédigé une justification (justification manquante sur une exigence en échec = 100)
Risque de complétude 15 % Si les données des procédures de test ont été renseignées
Risque d’obsolescence 15 % L’ancienneté de la dernière mise à jour de l’exigence (>90 jours = 60, >60 jours = 40, >30 jours = 20)

Ajustements :

  • Les exigences avec un contrôle compensatoire bénéficient d’une réduction de 10 points
  • Les exigences marquées Non applicable reçoivent 0 sur tous les facteurs

Cartes de synthèse

Quatre cartes d’indicateurs apparaissent sous le score global :

Carte Ce qu’elle montre
Risque critique Nombre d’exigences avec un score de 80 ou plus
Risque élevé Nombre d’exigences avec un score de 60 à 79
Aucun risque Nombre d’exigences avec un score inférieur à 20
Total des exigences Nombre total d’exigences évaluées

Répartition des constatations

Une ventilation visuelle de toutes les exigences selon le statut de leur constatation :

Constatation Couleur
En place Vert
Non en place Rouge
Non testé Jaune
Non applicable Gris
Aucune constatation Orange

Explorateur des risques par exigence

Capture d'écran de la ventilation détaillée du risque

Les exigences sont regroupées sous leur exigence de premier niveau (R1–R12), repliées par défaut avec une mini-jauge de répartition des risques ; utilisez Tout déplier / Tout replier pour tout ouvrir. Au sein de chacune, les sous-exigences sont regroupées par sous-section (1.1, 1.2, …). Vous préférez une liste unique ? Activez Vue à plat en haut pour transformer l’explorateur groupé en un seul tableau de toutes les sous-exigences. Dépliez un contrôle pour une ventilation détaillée :

  • Barres des facteurs de risque : quatre barres de progression horizontales montrant la contribution de chaque facteur :

    • Risque de constatation (0–100)
    • Risque documentaire (0–100)
    • Risque de complétude (0–100)
    • Risque d’obsolescence (0–100)
  • Problèmes identifiés : une liste à puces des problèmes précis :

    • « Constatation : Non en place »
    • « Aucune constatation enregistrée »
    • « Pas encore testé »
    • « Justification/preuve manquante »
    • « Procédures de test incomplètes »
    • « Données obsolètes (60 jours ou plus) »
  • Bouton Aller à la section : accédez à l’exigence dans le plan de travail pour traiter les problèmes

Filtrage

Filtrez la liste des exigences par niveau de risque avec les boutons de filtre : Tous, Critique, Élevé, Moyen, Faible, Aucun risque.


Avec Cortex activé, la bande de préparation de la vue Écarts ajoute aussi deux actions : Tout relire · Cortex (revue groupée de chaque contrôle non relu ou obsolète) et Rédiger un plan de clôture (ouvrir un plan de remédiation pour les écarts). Un filtre Signalé par Cortex et un compteur de signalements apparaissent sur les deux vues, et la vue Risques affiche une carte de répartition Revue Cortex. Voir Revue et tri par Cortex.

Recommandations de remédiation par IA

Le panneau Recommandations fournit des suggestions générées par IA pour améliorer votre évaluation, repérer les zones faibles et renforcer la documentation de conformité.

Accéder aux recommandations

Ouvrir votre évaluation

Accédez au plan de travail d’évaluation.

Ouvrir le panneau Recommandations

Le panneau Recommandations s’affiche dans la vue IA de l’évaluation (?tab=ai).

Recommandations automatiques

Capture d'écran du panneau Recommandations

La plateforme génère des recommandations fondées sur des règles, à partir des motifs détectés dans les données de votre évaluation :

Type Icône Exemple
Avertissement Alerte orange « 3 champ(s) de cette section sont vides »
Suggestion Ampoule bleue « Une fois terminé, demandez une revue à l’équipe QA »
Conseil Étincelle violette « Assurez-vous que toutes les preuves de contrôles de sécurité sont documentées avec des captures d’écran et des extraits de configuration »
Amélioration Cible verte Améliorations de texte précises pour des réponses brèves ou vagues

Chaque carte de recommandation affiche :

  • Titre : bref résumé de la recommandation
  • Description : explication détaillée et action suggérée
  • Raisonnement : pourquoi cette recommandation a été générée (en italique)
  • Confiance : le degré de confiance du système dans la recommandation (par ex. « 90 % de confiance »)
  • Bouton d’action : une action en un clic pour accéder à la section concernée ou appliquer le texte suggéré

Suggestions propulsées par l’IA

Pour des conseils plus ciblés, utilisez le champ de saisie en haut du panneau :

Saisir une demande

Tapez une question ou une demande dans la zone de texte. Exemples :

  • « Comment améliorer ma documentation des contrôles de sécurité ? »
  • « Quelles preuves collecter pour l’exigence 3.4.1 ? »
  • « Suggère des questions d’entretien sur la gestion des clés de chiffrement »

Soumettre

Cliquez sur Demander à l’IA (le bouton affiche « Génération… » pendant le traitement). Cortex génère des recommandations contextuelles fondées sur :

  • L’exigence que vous consultez
  • Vos réponses d’évaluation existantes
  • Les orientations du référentiel PCI DSS v4.0.1
  • Votre rôle d’évaluateur

Examiner et agir

Les recommandations générées par l’IA apparaissent dans la liste avec le même format de carte. Cliquez sur les boutons d’action pour accéder aux sections concernées ou appliquer directement le texte suggéré.

Suggestions d’amélioration de texte

Pour les champs de réponse individuels, l’IA peut analyser votre texte et suggérer des améliorations :

  • Détection de la voix passive : suggère des reformulations à la voix active pour des constatations plus claires
  • Précision des dates : suggère d’ajouter les dates de mise en œuvre au format YYYY-MM-DD
  • Références aux preuves : suggère d’ajouter des références aux fichiers de preuve téléversés

Chaque suggestion comprend le texte d’origine, la version améliorée, le raisonnement du changement et un score de confiance.


Flux de travail : utiliser les outils d’analyse ensemble

Les trois outils d’analyse sont conçus pour être utilisés en séquence lors de la revue d’une évaluation :

Identifier les écarts

Commencez par le tableau de bord Évaluation des écarts. Utilisez le segment Avec écarts pour faire remonter les exigences qui requièrent votre attention ; leurs cartes signalent les gravités Critique et Élevée. Notez les exigences sans constatation enregistrée ou sans justification.

Évaluer le risque

Passez au Tableau de bord des risques. Utilisez les puces de filtre par niveau (Critique / Élevé) pour prioriser les exigences les plus risquées. Examinez la ventilation des facteurs pour comprendre si le problème tient à une constatation manquante, à une documentation manquante, à des tests incomplets ou à des données obsolètes.

Obtenir des recommandations

Ouvrez le panneau Recommandations (la vue IA, ?tab=ai). Passez en revue les recommandations automatiques pour les gains rapides. Utilisez le champ de saisie pour demander des conseils précis sur les exigences les plus risquées identifiées à l’étape précédente.

Traiter les constatations

Utilisez les boutons Aller à la section pour accéder directement à chaque exigence dans le plan de travail. Mettez à jour les procédures de test, téléversez les preuves, fixez les statuts de constatation et rédigez les justifications.

Revérifier

Revenez aux tableaux de bord Écarts et Risques et cliquez sur Actualiser. Vérifiez que les exigences traitées affichent désormais des scores de risque réduits et des écarts résolus.


Relier des tickets Jira aux exigences

Pour le suivi de la remédiation avec les équipes d’ingénierie, Kliper s’intègre à Atlassian Jira. Les évaluateurs peuvent relier des tickets Jira directement à des exigences PCI DSS précises afin que le travail de remédiation reste visible à côté de l’évaluation.

Connecter Jira

Autoriser

Depuis la page Intégrations, cliquez sur Connecter Atlassian. OAuth autorise Kliper à lire et écrire des tickets Jira dans les projets que vous sélectionnez.

Sélectionner un projet

Choisissez le projet Jira qui contient vos tickets de remédiation. Kliper l’utilisera par défaut lors de la création de nouveaux tickets depuis le plan de travail d’évaluation.

Relier des tickets

Depuis une exigence du plan de travail, ouvrez le panneau Jira et cliquez sur Relier un ticket existant. Recherchez en JQL (par ex. project = REM AND status != Done) ou par clé de ticket. Sélectionnez un ou plusieurs tickets à relier. Les tickets reliés restent visibles sur cette exigence et se mettent à jour en direct lorsque leur statut change dans Jira.

Cliquez sur Créer un ticket Jira sur l’exigence. Un formulaire apparaît avec le résumé, la description, le responsable et la priorité préremplis à partir du contexte de l’exigence (numéro, statut de constatation actuel, gravité de l’écart). Validez pour créer le ticket dans Jira et le relier à l’exigence en une seule étape.

Synchronisation des statuts

Une fois reliés, Kliper synchronise périodiquement le statut des tickets depuis Jira. Une exigence dont un ticket relié est Terminé indique visuellement que la remédiation est achevée, ce qui se répercute dans le tableau de bord d’évaluation des écarts comme un écart résolu.

Supprimer un lien

Cliquez sur l’icône de dissociation à côté d’un ticket relié pour supprimer l’association Kliper ↔ Jira. Le ticket lui-même n’est ni supprimé ni modifié dans Jira ; seul le lien est retiré.

Cette page vous a-t-elle aidé ?

Signaler un problème sur cette page
Navigation

Tapez pour rechercher…

↑↓ naviguer↵ sélectionnerÉchap fermer