Kliper utilise un contrôle d’accès basé sur les rôles (RBAC) pour régir ce que chaque membre de l’équipe peut faire dans votre organisation. Cinq rôles intégrés couvrent les schémas d’accès courants ; vous en attribuez un à chaque membre.
Rôles et permissions
Rôles intégrés
| Rôle | Description | Utilisateur type |
|---|---|---|
| Admin | Accès complet à toutes les fonctionnalités, paramètres, facturation et gestion des utilisateurs | Associé du cabinet QSA, administrateur informatique |
| Manager | Gère les évaluations, les tâches et les membres de l’équipe ; approuve les constatations ; exporte les rapports | QSA senior, responsable d’engagement |
| Assessor | Réalise les évaluations, gère les tâches et téléverse des preuves ; pas d’approbation ni de gestion des utilisateurs | QSA associé, ISA |
| QA | Tout ce qu’un Assessor peut faire, plus la revue et l’approbation des constatations | Relecteur QA |
| Viewer | Accès en lecture seule à toutes les données ; aucune capacité d’édition ni de gestion | Partie prenante du client, relecteur externe |
Ces cinq rôles sont les rôles système reconnus par la plateforme (admin, manager, assessor, qa, viewer). QA est la porte de revue : un accès de rédaction identique à celui d’un Assessor, plus la capacité d’approuver ou de rejeter les constatations.
Matrice des permissions

Le tableau ci-dessous montre exactement ce que chaque rôle peut faire dans chaque catégorie de ressources :
| Permission | Admin | Manager | Assessor | QA | Viewer |
|---|---|---|---|---|---|
| Évaluations | |||||
| Voir les évaluations | Oui | Oui | Oui | Oui | Oui |
| Créer des évaluations | Oui | Oui | — | — | — |
| Modifier des évaluations | Oui | Oui | Oui | Oui | — |
| Approuver / rejeter des constatations | Oui | Oui | — | Oui | — |
| Exporter le ROC | Oui | Oui | — | — | — |
| Supprimer des évaluations | Oui | — | — | — | — |
| Tâches | |||||
| Voir les tâches | Oui | Oui | Oui | Oui | Oui |
| Créer / modifier des tâches | Oui | Oui | Oui | Oui | — |
| Supprimer des tâches | Oui | Oui | — | — | — |
| Fichiers / preuves | |||||
| Voir les fichiers | Oui | Oui | Oui | Oui | Oui |
| Téléverser des fichiers | Oui | Oui | Oui | Oui | — |
| Modifier les métadonnées des fichiers | Oui | Oui | — | — | — |
| Supprimer des fichiers | Oui | — | — | — | — |
| Utilisateurs | |||||
| Voir l’équipe / inviter des membres | Oui | Oui | — | — | — |
| Modifier les rôles / retirer des membres | Oui | — | — | — | — |
| Rapports | |||||
| Voir les rapports | Oui | Oui | Oui | Oui | Oui |
| Créer / exporter des rapports | Oui | Oui | — | — | — |
| Intégrations et paramètres | |||||
| Voir | Oui | Oui | — | — | — |
| Gérer (ajouter/modifier/retirer, sécurité) | Oui | — | — | — | — |
Les rôles forment un ensemble fixe
Les rôles de Kliper sont un ensemble fixe de rôles système intégrés — Admin, Manager, Assessor, QA et Viewer — choisis pour couvrir les flux de travail des cabinets QSA. Vous ne créez ni ne modifiez de rôles ; vous attribuez l’un de ces cinq à chaque membre de l’équipe (voir Ajouter des membres).
Paramètres > Permissions et rôles est une référence en lecture seule : l’onglet Rôles montre chaque rôle intégré et le nombre de permissions qu’il porte, et l’onglet Permissions liste le catalogue complet des permissions regroupées par catégorie. Utilisez-le pour confirmer exactement ce qu’un rôle peut faire avant de l’attribuer.
Ajouter des membres à l’équipe
Vous pouvez créer directement le compte d’une personne (le plus rapide) ou l’inviter par e-mail pour qu’elle définisse son propre mot de passe.
Créer un utilisateur (direct)
Depuis la page Gestion des utilisateurs (/users), cliquez sur Créer un utilisateur pour ajouter un membre sans aller-retour d’invitation. C’est un formulaire sur une seule page (sans étapes) : identité (nom, e-mail), accès (rôle), détails facultatifs et provisionnement, avec un aperçu en direct de la fiche qui se met à jour pendant la saisie. Pour le mot de passe, laissez Kliper en générer automatiquement un robuste ou définissez le vôtre (minimum 12 caractères).
Choisissez comment les identifiants parviennent au nouvel utilisateur avec l’interrupteur Envoyer un e-mail de bienvenue :
- Activé : les informations de connexion lui sont envoyées par e-mail automatiquement.
- Désactivé : le mot de passe généré est affiché une seule fois dans l’application pour que vous le copiiez et le partagiez de façon sécurisée.
Dans les deux cas, les comptes créés par un administrateur doivent changer de mot de passe à la première connexion : l’identifiant partagé est un amorçage, jamais l’identifiant définitif.
Méthode 1 : inviter par e-mail

Utilisez cette méthode lorsque la personne n’a pas encore de compte Kliper, ou en cas de doute.
Aller dans les paramètres de l'équipe
Allez dans Paramètres > Équipe. La page de gestion de l’équipe affiche vos membres actuels, les invitations en attente et le nombre d’administrateurs.
Cliquer sur Inviter un membre
Cliquez sur le bouton Inviter un membre pour ouvrir la boîte de dialogue d’invitation.
Sélectionner l'onglet Inviter par e-mail
Saisissez l’adresse e-mail de l’invité et sélectionnez un rôle dans la liste déroulante :
| Rôle | Description |
|---|---|
| Admin | Accès complet à toutes les fonctionnalités et paramètres |
| Manager | Gère les évaluations, les tâches et l’équipe ; approuve les constatations |
| QA | Relit et approuve le travail d’évaluation |
| Assessor | Réalise les évaluations, gère les tâches, téléverse des preuves |
| Viewer | Accès en lecture seule |
Envoyer l'invitation
Cliquez sur Envoyer l’invitation. Le système crée une invitation en attente avec un jeton unique qui expire sous 7 jours. L’invité reçoit un e-mail avec un lien pour accepter.
Ce que voit l'invité
Le lien ouvre une page d’acceptation indiquant l’organisation, l’invitant et le rôle. Une nouvelle personne définit son nom et son mot de passe et arrive dans votre espace de travail déjà vérifiée : le lien envoyé par e-mail prouve la possession de l’adresse, il n’y a donc pas d’étape de vérification distincte. Une personne disposant d’un compte Kliper existant est ajoutée instantanément et notifiée par e-mail ; son mot de passe n’est jamais touché.
Méthode 2 : ajouter un utilisateur existant
Utilisez cette méthode lorsque la personne a déjà un compte Kliper mais ne fait pas partie de votre organisation.
Ouvrir la boîte de dialogue d'invitation
Cliquez sur Inviter un membre et sélectionnez l’onglet Rechercher un existant.
Rechercher l'utilisateur
Tapez au moins 2 caractères du nom ou de l’e-mail de l’utilisateur. La recherche renvoie les utilisateurs correspondants qui ne sont pas déjà dans votre organisation (jusqu’à 10 résultats).
Sélectionner et ajouter
Choisissez un rôle dans la liste déroulante, puis cliquez sur Ajouter à côté du nom de l’utilisateur. L’utilisateur est ajouté immédiatement à votre organisation, sans acceptation d’invitation.
Gérer les invitations
La page des paramètres de l’équipe affiche toutes les invitations en attente. Pour chacune, vous pouvez :
- Renvoyer : envoyer à nouveau l’e-mail d’invitation (utile si l’original a expiré ou a été manqué)
- Révoquer : annuler l’invitation avant qu’elle soit acceptée
Découverte par domaine
Lorsqu’un nouvel utilisateur s’inscrit avec un domaine d’e-mail correspondant aux domaines autorisés de votre organisation, il peut découvrir votre organisation et demander à la rejoindre. La politique d’adhésion par domaine de l’organisation contrôle ce comportement :
| Politique | Comportement |
|---|---|
| Adhésion automatique | Les utilisateurs dont le domaine d’e-mail correspond sont ajoutés automatiquement |
| Approbation manuelle | Les utilisateurs dont le domaine correspond peuvent demander à rejoindre ; un administrateur doit approuver |
| Fermée | Pas de découverte par domaine ; invitations uniquement |
Gérer les membres de l’équipe
Consulter votre équipe
Allez dans Paramètres > Équipe pour voir un tableau de tous les membres de l’organisation :
| Colonne | Ce qu’elle montre |
|---|---|
| Membre | Nom et adresse e-mail |
| Rôle | Rôle actuellement attribué (Admin, Manager, Assessor, QA ou Viewer) |
| Statut | Actif, En attente (invitation envoyée) ou Invité |
| Dernière activité | Horodatage de la dernière activité sur la plateforme |
Utilisez la barre de recherche pour filtrer les membres par nom ou e-mail.

Changer le rôle d’un membre
Depuis le tableau des membres, cliquez sur le menu d’actions de la ligne d’un membre et sélectionnez Changer le rôle. Choisissez le nouveau rôle dans la liste déroulante et confirmez. Le changement de rôle prend effet immédiatement.
Retirer un membre
Cliquez sur le menu d’actions et sélectionnez Retirer de l’équipe. Une boîte de dialogue de confirmation apparaît. À la confirmation, l’adhésion de l’utilisateur est désactivée et il perd l’accès à toutes les données de l’organisation.
Statistiques de l’équipe
Trois cartes en haut de la page des paramètres de l’équipe résument votre équipe :
| Carte | Ce qu’elle montre |
|---|---|
| Membres actifs | Total des membres au statut actif |
| Invitations en attente | Invitations en attente d’acceptation |
| Administrateurs | Nombre d’utilisateurs ayant le rôle Admin |
Authentification unique d’entreprise (SSO)
Kliper prend en charge le SSO d’entreprise via OpenID Connect (OIDC), pour que votre équipe se connecte avec votre fournisseur d’identité existant : Okta, Microsoft Entra ID, Auth0, Google Workspace ou tout fournisseur OIDC conforme aux standards.
Fonctionnement
- Connexion sensible à l’identifiant : lorsqu’un utilisateur saisit un e-mail sur un domaine avec SSO activé, Kliper masque le champ de mot de passe et le redirige vers votre fournisseur d’identité.
- Provisionnement à la volée : les utilisateurs qui s’authentifient pour la première fois via votre IdP sont créés automatiquement comme membres de votre organisation.
- La MFA reste chez votre IdP : Kliper s’appuie sur les politiques d’authentification multifacteur et d’accès conditionnel de votre fournisseur (codes à usage unique, clés d’accès, biométrie) et n’ajoute pas de seconde invite.
Mise en place
Le SSO est activé par l’équipe Kliper pour votre organisation. Fournissez votre URL d’émetteur / de découverte OIDC, votre identifiant et secret client, et le ou les domaines d’e-mail à router, et nous activerons la connexion sensible à l’identifiant pour ces domaines.
Authentification à deux facteurs (2FA)
Kliper prend en charge l’authentification à deux facteurs basée sur TOTP pour une couche supplémentaire de sécurité du compte.
Configurer la 2FA

Aller dans les paramètres de sécurité
Allez dans Paramètres > Sécurité. La section Authentification à deux facteurs affiche votre statut 2FA actuel.
Cliquer sur Activer la 2FA
Cliquez sur Activer. Un assistant de configuration s’ouvre en trois étapes.
Scanner le QR code
Un QR code s’affiche à l’écran. Ouvrez votre application d’authentification (Google Authenticator, Authy, Microsoft Authenticator ou toute application compatible TOTP) et scannez le code.
Si votre application ne peut pas scanner le QR code, cliquez sur Saisir manuellement pour afficher la clé secrète sous forme de texte.
Vérifier le code
Saisissez le code à 6 chiffres de votre application dans le champ de vérification. Cliquez sur Vérifier. Le système confirme que le code correspond à votre secret.
Enregistrer les codes de secours
En cas de vérification réussie, 8 codes de secours sont générés et affichés dans une grille. Chaque code est une chaîne hexadécimale de 8 caractères (par ex. A1B2C3D4).
- Cliquez sur Copier pour copier tous les codes dans votre presse-papiers
- Cliquez sur Télécharger pour les enregistrer dans un fichier
.txt
Conservez ces codes en lieu sûr. Chaque code de secours ne peut être utilisé qu’une fois et remplace le code de l’application si votre appareil est perdu.
Se connecter avec la 2FA
Une fois la 2FA activée, la connexion se fait en deux étapes :
- Saisissez votre e-mail et votre mot de passe (ou utilisez OAuth)
- Saisissez le code à 6 chiffres de votre application d’authentification, ou utilisez l’un de vos codes de secours à 8 caractères
Appareils de confiance
Après une vérification 2FA réussie, vous pouvez marquer l’appareil comme de confiance pour ignorer la 2FA pendant 30 jours. Les appareils de confiance sont listés dans Paramètres > Sécurité > Appareils de confiance avec :
- Nom de l’appareil et navigateur
- Adresse IP
- Horodatage de dernière utilisation
- Date d’expiration
Cliquez sur Retirer sur un appareil de confiance pour révoquer son statut.
Désactiver la 2FA
Dans Paramètres > Sécurité, cliquez sur Désactiver la 2FA. Vous devez saisir un code d’authentification actuel pour confirmer. Tous les codes de secours sont invalidés.
Clés d’accès (authentification sans mot de passe)
Kliper prend en charge les clés d’accès basées sur WebAuthn pour une connexion sans mot de passe par biométrie (Face ID, Touch ID, Windows Hello) ou clés de sécurité matérielles.
Exiger la 2FA pour votre organisation
Les administrateurs d’organisation sur le plan Team (et supérieur) peuvent rendre l’authentification à deux facteurs obligatoire pour chaque membre de leur organisation.
Ouvrir la politique
Allez dans Paramètres > Sécurité. Les administrateurs voient une carte Politique 2FA de l’organisation.
Appliquer
Cliquez sur Appliquer. À partir de ce moment, les membres sans 2FA voient une invite d’inscription bloquante dans l’application jusqu’à ce qu’ils la configurent ; les Paramètres restent accessibles pour qu’ils puissent s’inscrire.
Enregistrer une clé d’accès
Aller dans les paramètres de sécurité
Allez dans Paramètres > Sécurité. Faites défiler jusqu’à la section Clés d’accès.
Vérifier la prise en charge du navigateur
La plateforme vérifie si votre navigateur prend en charge WebAuthn. Sinon, un message indique que les clés d’accès ne sont pas disponibles sur votre appareil actuel.
Cliquer sur Ajouter une clé d'accès
Cliquez sur Ajouter une clé d’accès. Saisissez éventuellement un nom pour la clé (par ex. « MacBook Touch ID »). La boîte de dialogue de clé d’accès de votre navigateur s’ouvre.
S'authentifier
Complétez l’invite biométrique (empreinte, visage ou code PIN) sur votre appareil. La clé d’accès est enregistrée et liée à votre compte.
Gérer les clés d’accès
Vos clés d’accès enregistrées sont listées avec :
| Champ | Description |
|---|---|
| Nom | Nom donné par l’utilisateur ou « Passkey » (par défaut) |
| Type d’appareil | Plateforme (biométrie intégrée) ou multiplateforme (clé matérielle) |
| Sauvegardée | Si la clé d’accès est récupérable via le cloud |
| Créée le | Date d’enregistrement |
Cliquez sur Retirer pour supprimer une clé d’accès. Vous pouvez enregistrer plusieurs clés d’accès pour différents appareils.
Se connecter avec une clé d’accès
Sur la page de connexion, cliquez sur Se connecter avec une clé d’accès. Votre navigateur vous invite à sélectionner une clé enregistrée et à vous authentifier avec. Aucun mot de passe n’est nécessaire.

Paramètres de sécurité du compte
Options de sécurité supplémentaires disponibles dans Paramètres > Sécurité :
Gestion du mot de passe
Changez votre mot de passe avec une validation de robustesse en temps réel :
| Exigence | Règle |
|---|---|
| Longueur | Minimum 8 caractères (les mots de passe définis par un administrateur dans Créer un utilisateur en exigent 12) |
| Complexité | Majuscules et minuscules, au moins un chiffre, au moins un caractère spécial |
Un indicateur de robustesse à 5 niveaux fournit un retour visuel pendant la saisie.
Gestion des sessions
Kliper applique un profil de session NIST SP 800-63B AAL2 :
| Contrôle | Valeur |
|---|---|
| Durée de session | 8 heures, glissante ; rafraîchie environ toutes les heures tant que vous restez actif |
| Plafond absolu | 12 heures ; vous êtes déconnecté à 12 h même en activité continue |
| Délai d’inactivité | Déconnexion automatique après 30 minutes d’inactivité |
| Sessions actives | Consultez chaque session avec l’appareil, le navigateur et l’heure de dernière activité |
Cliquez sur Déconnexion sur une session active pour la terminer à distance.
Apparence et préférences
| Paramètre | Options |
|---|---|
| Thème | Clair, Sombre ou Système (suit la préférence de l’OS) |
| Mode compact | Active ou désactive la disposition compacte de l’interface |
| Animations | Active ou désactive les animations de l’interface |
| Langue | Sélecteur de langue de l’interface |
| Fuseau horaire | Fuseau horaire des horodatages affichés |
| Format de l’heure | 12 heures ou 24 heures |
| Début de semaine | Dimanche ou lundi |