---
title: "Analyse des écarts et des risques"
description: "Comment utiliser l'évaluation des écarts en temps réel, le tableau de bord de notation des risques et les recommandations de remédiation assistées par IA pour suivre l'avancement d'une évaluation."
version: "fr"
---

> Index de la documentation
> Index complet de la documentation : https://docs.kliper.dev/fr/llms.txt
> Utilisez ce fichier pour découvrir toutes les pages disponibles.

# Analyse des écarts et des risques

Kliper propose trois outils d'analyse intégrés qui donnent aux évaluateurs une vue en temps réel de la santé d'une évaluation : l'**évaluation des écarts** (ce qui manque), la **notation des risques** (ce qui est le plus dangereux) et les **recommandations IA** (ce qu'il faut faire). Les trois sont accessibles depuis les onglets du plan de travail d'évaluation.

  <img src="/images/analysis-tabs.webp" srcset="/images/analysis-tabs-768.webp 768w, /images/analysis-tabs.webp 1536w" sizes="(min-width: 768px) 768px, 100vw" loading="lazy" decoding="async" alt="Capture d'écran des onglets d'analyse dans le plan de travail" />

---

## Évaluation des écarts

Le tableau de bord d'évaluation des écarts identifie les exigences PCI DSS présentant des écarts de constatation : exigences non en place, non testées ou pas encore évaluées.

### Accéder à l'évaluation des écarts

1. **Ouvrir votre évaluation**

   Accédez à l'évaluation depuis le Hub d'engagement ou le plan de travail d'évaluation.
2. **Sélectionner l'onglet Analyse des écarts**

   Dans la vue de l'évaluation, cliquez sur l'onglet **Analyse des écarts** (icône de graphique à barres). Le tableau de bord se charge avec des données calculées en temps réel à partir de vos réponses actuelles.

### Vue d'ensemble du tableau de bord

  <img src="/images/gap-summary-cards.webp" srcset="/images/gap-summary-cards-768.webp 768w, /images/gap-summary-cards.webp 1536w" sizes="(min-width: 768px) 768px, 100vw" loading="lazy" decoding="async" alt="Capture d'écran de l'évaluation des écarts" />

L'évaluation des écarts est un **navigateur maître-détail** :

- **Bande de préparation** (en haut) : un anneau de conformité plus une jauge **Conforme / En attente / Écart** résumant toute l'évaluation
- **Rail gauche** : chaque exigence (R1–R12) avec une jauge d'avancement et le **nombre d'écarts ouverts**, plus une zone de recherche et des segments **Toutes / Avec écarts / Complètes** pour aller directement à ce qui requiert votre attention
- **Volet de détail** : les sous-sections de l'exigence sélectionnée, chacune affichée sous forme de **carte de clôture d'écart**

### Niveaux de gravité des écarts

Chaque exigence reçoit une gravité d'écart selon le statut de sa constatation :

| Gravité | Condition | Action requise |
|---|---|---|
| **Critique** (rouge) | Non en place, ou aucune constatation enregistrée sans justification | Attention immédiate : l'exigence est non conforme ou totalement non évaluée |
| **Élevée** (orange) | Justification présente mais aucun statut de constatation choisi | L'évaluateur a documenté des observations sans rendre de détermination |
| **Moyenne** (jaune) | Marquée Non testée | Le contrôle existe mais n'a pas été évalué lors de cette évaluation |
| **Aucune / Conforme** (vert) | En place ou Non applicable | Pas d'écart : l'exigence est satisfaite |

### Filtrage et navigation

Utilisez la **zone de recherche** et les segments **Toutes / Avec écarts / Complètes** du rail gauche pour filtrer les exigences affichées. Dans le volet de détail, un second filtre **Toutes / Écart / En attente / Conforme** restreint les sous-sections visibles. Sélectionner une exigence charge ses sous-sections dans le volet de détail.

### Cartes de clôture d'écart

Dans le volet de détail, chaque sous-section apparaît sous forme de **carte de clôture d'écart** avec des tuiles en lecture seule pour la **constatation**, la **justification** et la **remédiation**, plus des badges de méthode (contrôle compensatoire / approche personnalisée) et un avertissement de justification manquante le cas échéant. Cliquez sur une carte pour **accéder à cette exigence dans l'éditeur** et la traiter.

  <img src="/images/gap-detail-row.webp" srcset="/images/gap-detail-row-768.webp 768w, /images/gap-detail-row.webp 1536w" sizes="(min-width: 768px) 768px, 100vw" loading="lazy" decoding="async" alt="Capture d'écran d'une carte de clôture d'écart" />

### Actualiser les données

Cliquez sur le bouton **Actualiser** pour recalculer l'évaluation des écarts à partir des dernières réponses. Le tableau de bord calcule toujours en temps réel ; aucune donnée en cache n'est utilisée.

---

## Notation des risques

Le tableau de bord des risques attribue un score de risque quantitatif (0–100) à chaque exigence de l'évaluation, en tenant compte de plusieurs facteurs au-delà du seul statut de constatation.

### Accéder à la notation des risques

1. **Ouvrir votre évaluation**

   Accédez à l'évaluation depuis le Hub d'engagement ou le plan de travail d'évaluation.
2. **Sélectionner le tableau de bord des risques**

   Cliquez sur **Tableau de bord des risques** (icône de bouclier) dans le menu d'analyse. Le tableau de bord se charge avec les calculs de risque par exigence.

### Score de risque global

  <img src="/images/risk-overall-score.webp" srcset="/images/risk-overall-score-768.webp 768w, /images/risk-overall-score.webp 1536w" sizes="(min-width: 768px) 768px, 100vw" loading="lazy" decoding="async" alt="Capture d'écran du score de risque global" />

L'en-tête du tableau de bord affiche le **score de risque global** : une moyenne pondérée des scores de toutes les exigences, présentée sur une échelle de 0 à 100 avec un badge de niveau de risque.

| Niveau de risque | Plage de score | Couleur |
|---|---|---|
| **Critique** | 80–100 | Rouge |
| **Élevé** | 60–79 | Orange |
| **Moyen** | 40–59 | Jaune |
| **Faible** | 20–39 | Bleu |
| **Aucun** | 0–19 | Vert |

### Comment les scores de risque sont calculés

Le score de chaque exigence est calculé à partir de quatre facteurs pondérés :

| Facteur | Poids | Ce qu'il mesure |
|---|---|---|
| **Risque de constatation** | 45 % | Le statut de la constatation (Non en place = 100, Non testé = 50, En place = 0) |
| **Risque documentaire** | 25 % | Si l'évaluateur a rédigé une justification (justification manquante sur une exigence en échec = 100) |
| **Risque de complétude** | 15 % | Si les données des procédures de test ont été renseignées |
| **Risque d'obsolescence** | 15 % | L'ancienneté de la dernière mise à jour de l'exigence (>90 jours = 60, >60 jours = 40, >30 jours = 20) |

**Ajustements :**
- Les exigences avec un **contrôle compensatoire** bénéficient d'une réduction de 10 points
- Les exigences marquées **Non applicable** reçoivent 0 sur tous les facteurs

### Cartes de synthèse

Quatre cartes d'indicateurs apparaissent sous le score global :

| Carte | Ce qu'elle montre |
|---|---|
| **Risque critique** | Nombre d'exigences avec un score de 80 ou plus |
| **Risque élevé** | Nombre d'exigences avec un score de 60 à 79 |
| **Aucun risque** | Nombre d'exigences avec un score inférieur à 20 |
| **Total des exigences** | Nombre total d'exigences évaluées |

### Répartition des constatations

Une ventilation visuelle de toutes les exigences selon le statut de leur constatation :

| Constatation | Couleur |
|---|---|
| En place | Vert |
| Non en place | Rouge |
| Non testé | Jaune |
| Non applicable | Gris |
| Aucune constatation | Orange |

### Explorateur des risques par exigence

  <img src="/images/risk-detail-breakdown.webp" srcset="/images/risk-detail-breakdown-768.webp 768w, /images/risk-detail-breakdown.webp 1536w" sizes="(min-width: 768px) 768px, 100vw" loading="lazy" decoding="async" alt="Capture d'écran de la ventilation détaillée du risque" />

Les exigences sont regroupées sous leur **exigence de premier niveau** (R1–R12), repliées par défaut avec une mini-jauge de répartition des risques ; utilisez **Tout déplier / Tout replier** pour tout ouvrir. Au sein de chacune, les sous-exigences sont regroupées par **sous-section** (1.1, 1.2, …). Vous préférez une liste unique ? Activez **Vue à plat** en haut pour transformer l'explorateur groupé en un seul tableau de toutes les sous-exigences. Dépliez un contrôle pour une ventilation détaillée :

- **Barres des facteurs de risque** : quatre barres de progression horizontales montrant la contribution de chaque facteur :
  - Risque de constatation (0–100)
  - Risque documentaire (0–100)
  - Risque de complétude (0–100)
  - Risque d'obsolescence (0–100)

- **Problèmes identifiés** : une liste à puces des problèmes précis :
  - « Constatation : Non en place »
  - « Aucune constatation enregistrée »
  - « Pas encore testé »
  - « Justification/preuve manquante »
  - « Procédures de test incomplètes »
  - « Données obsolètes (60 jours ou plus) »

- Bouton **Aller à la section** : accédez à l'exigence dans le plan de travail pour traiter les problèmes

### Filtrage

Filtrez la liste des exigences par niveau de risque avec les boutons de filtre : **Tous**, **Critique**, **Élevé**, **Moyen**, **Faible**, **Aucun risque**.

---

> **Note**
>
> Lorsque Cortex est activé, une **couche consultative de revue des constatations** fait apparaître les verdicts de Cortex, avec des scores de fiabilité **CRESS**, directement dans les vues Risques et Écarts. Elle est purement consultative et ne modifie jamais vos scores déterministes de risque ou d'écart. Voir [Cortex AI](/fr/guides/cortex-ai) pour le fonctionnement de la couche consultative et de CRESS.

Avec Cortex activé, la bande de préparation de la vue **Écarts** ajoute aussi deux actions : **Tout relire · Cortex** (revue groupée de chaque contrôle non relu ou obsolète) et **Rédiger un plan de clôture** (ouvrir un plan de remédiation pour les écarts). Un filtre **Signalé par Cortex** et un compteur de signalements apparaissent sur les deux vues, et la vue **Risques** affiche une carte de répartition **Revue Cortex**. Voir [Revue et tri par Cortex](/fr/guides/cortex-ai#revue-et-tri-par-cortex).

## Recommandations de remédiation par IA

Le panneau Recommandations fournit des suggestions générées par IA pour améliorer votre évaluation, repérer les zones faibles et renforcer la documentation de conformité.

### Accéder aux recommandations

1. **Ouvrir votre évaluation**

   Accédez au plan de travail d'évaluation.
2. **Ouvrir le panneau Recommandations**

   Le panneau Recommandations s'affiche dans la vue **IA** de l'évaluation (`?tab=ai`).

> **Note**
>
> Le panneau Recommandations n'est actuellement accessible que via l'URL de la vue **IA** (`?tab=ai`) ; il n'apparaît pas comme entrée du menu d'analyse de l'évaluation (Analyse des écarts / Tableau de bord des risques / Piste d'audit / Outils de sécurité).

### Recommandations automatiques

  <img src="/images/recommendations-panel.webp" srcset="/images/recommendations-panel-768.webp 768w, /images/recommendations-panel.webp 1536w" sizes="(min-width: 768px) 768px, 100vw" loading="lazy" decoding="async" alt="Capture d'écran du panneau Recommandations" />

La plateforme génère des recommandations fondées sur des règles, à partir des motifs détectés dans les données de votre évaluation :

| Type | Icône | Exemple |
|---|---|---|
| **Avertissement** | Alerte orange | « 3 champ(s) de cette section sont vides » |
| **Suggestion** | Ampoule bleue | « Une fois terminé, demandez une revue à l'équipe QA » |
| **Conseil** | Étincelle violette | « Assurez-vous que toutes les preuves de contrôles de sécurité sont documentées avec des captures d'écran et des extraits de configuration » |
| **Amélioration** | Cible verte | Améliorations de texte précises pour des réponses brèves ou vagues |

Chaque carte de recommandation affiche :

- **Titre** : bref résumé de la recommandation
- **Description** : explication détaillée et action suggérée
- **Raisonnement** : pourquoi cette recommandation a été générée (en italique)
- **Confiance** : le degré de confiance du système dans la recommandation (par ex. « 90 % de confiance »)
- **Bouton d'action** : une action en un clic pour accéder à la section concernée ou appliquer le texte suggéré

### Suggestions propulsées par l'IA

Pour des conseils plus ciblés, utilisez le champ de saisie en haut du panneau :

1. **Saisir une demande**

   Tapez une question ou une demande dans la zone de texte. Exemples :

   - « Comment améliorer ma documentation des contrôles de sécurité ? »
   - « Quelles preuves collecter pour l'exigence 3.4.1 ? »
   - « Suggère des questions d'entretien sur la gestion des clés de chiffrement »
2. **Soumettre**

   Cliquez sur **Demander à l'IA** (le bouton affiche « Génération… » pendant le traitement). Cortex génère des recommandations contextuelles fondées sur :

   - L'exigence que vous consultez
   - Vos réponses d'évaluation existantes
   - Les orientations du référentiel PCI DSS v4.0.1
   - Votre rôle d'évaluateur
3. **Examiner et agir**

   Les recommandations générées par l'IA apparaissent dans la liste avec le même format de carte. Cliquez sur les boutons d'action pour accéder aux sections concernées ou appliquer directement le texte suggéré.

### Suggestions d'amélioration de texte

Pour les champs de réponse individuels, l'IA peut analyser votre texte et suggérer des améliorations :

- **Détection de la voix passive** : suggère des reformulations à la voix active pour des constatations plus claires
- **Précision des dates** : suggère d'ajouter les dates de mise en œuvre au format YYYY-MM-DD
- **Références aux preuves** : suggère d'ajouter des références aux fichiers de preuve téléversés

Chaque suggestion comprend le texte d'origine, la version améliorée, le raisonnement du changement et un score de confiance.

---

## Flux de travail : utiliser les outils d'analyse ensemble

Les trois outils d'analyse sont conçus pour être utilisés en séquence lors de la revue d'une évaluation :

1. **Identifier les écarts**

   Commencez par le tableau de bord **Évaluation des écarts**. Utilisez le segment **Avec écarts** pour faire remonter les exigences qui requièrent votre attention ; leurs cartes signalent les gravités **Critique** et **Élevée**. Notez les exigences sans constatation enregistrée ou sans justification.
2. **Évaluer le risque**

   Passez au **Tableau de bord des risques**. Utilisez les puces de filtre par niveau (Critique / Élevé) pour prioriser les exigences les plus risquées. Examinez la ventilation des facteurs pour comprendre si le problème tient à une constatation manquante, à une documentation manquante, à des tests incomplets ou à des données obsolètes.
3. **Obtenir des recommandations**

   Ouvrez le panneau **Recommandations** (la vue **IA**, `?tab=ai`). Passez en revue les recommandations automatiques pour les gains rapides. Utilisez le champ de saisie pour demander des conseils précis sur les exigences les plus risquées identifiées à l'étape précédente.
4. **Traiter les constatations**

   Utilisez les boutons **Aller à la section** pour accéder directement à chaque exigence dans le plan de travail. Mettez à jour les procédures de test, téléversez les preuves, fixez les statuts de constatation et rédigez les justifications.
5. **Revérifier**

   Revenez aux tableaux de bord Écarts et Risques et cliquez sur **Actualiser**. Vérifiez que les exigences traitées affichent désormais des scores de risque réduits et des écarts résolus.

---

## Relier des tickets Jira aux exigences

Pour le suivi de la remédiation avec les équipes d'ingénierie, Kliper s'intègre à Atlassian Jira. Les évaluateurs peuvent relier des tickets Jira directement à des exigences PCI DSS précises afin que le travail de remédiation reste visible à côté de l'évaluation.

### Connecter Jira

1. **Autoriser**

   Depuis la page Intégrations, cliquez sur **Connecter Atlassian**. OAuth autorise Kliper à lire et écrire des tickets Jira dans les projets que vous sélectionnez.
2. **Sélectionner un projet**

   Choisissez le projet Jira qui contient vos tickets de remédiation. Kliper l'utilisera par défaut lors de la création de nouveaux tickets depuis le plan de travail d'évaluation.

### Relier des tickets

  <Accordion>
<AccordionTrigger>Relier un ticket existant</AccordionTrigger>
<AccordionContent>
    Depuis une exigence du plan de travail, ouvrez le panneau **Jira** et cliquez sur **Relier un ticket existant**. Recherchez en JQL (par ex. `project = REM AND status != Done`) ou par clé de ticket. Sélectionnez un ou plusieurs tickets à relier. Les tickets reliés restent visibles sur cette exigence et se mettent à jour en direct lorsque leur statut change dans Jira.
  </AccordionContent>
</Accordion>
  <Accordion>
<AccordionTrigger>Créer un nouveau ticket</AccordionTrigger>
<AccordionContent>
    Cliquez sur **Créer un ticket Jira** sur l'exigence. Un formulaire apparaît avec le résumé, la description, le responsable et la priorité préremplis à partir du contexte de l'exigence (numéro, statut de constatation actuel, gravité de l'écart). Validez pour créer le ticket dans Jira et le relier à l'exigence en une seule étape.
  </AccordionContent>
</Accordion>

### Synchronisation des statuts

Une fois reliés, Kliper synchronise périodiquement le statut des tickets depuis Jira. Une exigence dont un ticket relié est **Terminé** indique visuellement que la remédiation est achevée, ce qui se répercute dans le tableau de bord d'évaluation des écarts comme un écart résolu.

### Supprimer un lien

Cliquez sur l'icône de dissociation à côté d'un ticket relié pour supprimer l'association Kliper ↔ Jira. Le ticket lui-même n'est ni supprimé ni modifié dans Jira ; seul le lien est retiré.

Source: https://docs.kliper.dev/fr/operations/gap-risk-analysis/index.mdx
