Qu’est-ce que Kliper ?
Kliper est une plateforme d’évaluation de conformité conçue pour les cabinets QSA et les équipes de sécurité internes qui mènent des évaluations PCI DSS 4.0.1. Elle remplace les feuilles de calcul, les disques partagés et les outils dispersés par un espace de travail unique et auditable qui couvre chaque phase du cycle de vie du ROC : du cadrage de l’engagement à la collecte des preuves, jusqu’à la génération du rapport final.
Chaque action effectuée dans Kliper est journalisée, chaque fichier téléversé est haché pour garantir son intégrité et analysé contre les logiciels malveillants, et chaque réponse à une exigence est traçable jusqu’à l’évaluateur qui l’a rédigée.
Hiérarchie des données
Kliper organise le travail selon une hiérarchie stricte à quatre niveaux. La comprendre est essentiel pour naviguer dans la plateforme.
Organisation
Une Organisation représente votre cabinet QSA ou votre équipe de conformité. C’est la frontière de tenant de plus haut niveau.
- Tous les utilisateurs, clients, évaluations, fichiers et éléments de facturation sont rattachés à une organisation.
- Chaque organisation dispose de son propre quota de stockage (1 Go par défaut, configurable selon l’offre).
- Le contrôle d’accès basé sur les rôles (RBAC) définit ce que chaque membre peut faire : Admin, Manager, Assessor, QA ou Viewer.
- Les administrateurs de l’organisation gèrent les invitations de l’équipe, les intégrations et l’abonnement.
Client
Un Client représente le commerçant ou l’entité évaluée. La fiche client rassemble le contexte PCI qui suit chaque engagement :
- Informations sur l’entreprise : raison sociale, nom commercial, adresse, site web.
- Contexte PCI : niveau de commerçant (1 à 4), volume annuel estimé de transactions, marques de paiement, date de la dernière conformité.
- Contact principal : nom, téléphone, e-mail de l’interlocuteur chez le client.
Une organisation peut gérer un nombre illimité de clients. Chaque client peut avoir plusieurs lettres de mission au fil du temps.
Lettre de mission (LOE)
Une LOE (Letter of Engagement) définit le périmètre contractuel et logistique d’un engagement. C’est le conteneur de projet qui se situe entre un client et une ou plusieurs évaluations.
| Groupe de champs | Ce qu’il capture |
|---|---|
| Périmètre | Inclusions, exclusions, sites évalués, type d’évaluation |
| Financier | Valeur du contrat, échéancier de paiement, jalons de facturation |
| Calendrier | Date de lancement, dates sur site, date du rapport provisoire, fenêtre de remédiation, date du rapport final |
| Signataire QSA | Nom de l’évaluateur principal, qualifications, numéro de certificat |
| Juridique | Plafond de responsabilité, clauses de confidentialité, dispositions sur le traitement des données |
| Statut | Brouillon, Active, Terminée, Archivée |
Les LOE sont créées depuis le Hub d’engagement et rattachées à exactement un client.
Évaluation
Une Évaluation est l’unité de travail centrale de Kliper. Elle représente une évaluation PCI DSS 4.0.1 menée selon le référentiel ROC.
À la création d’une évaluation, la plateforme charge automatiquement l’ensemble des procédures de test PCI DSS (plus de 200 exigences réparties en 12 sections principales). Les évaluateurs traitent ensuite chaque exigence dans le plan de travail d’évaluation, une interface structurée pour consigner les constatations, téléverser les preuves et collaborer avec l’équipe.
Chaque évaluation suit :
- Réponses : une réponse structurée par procédure de test, avec une progression de statut :
Pending→In Review→Approved(ouRejected). - Fichiers de preuve : documents, captures d’écran, exports de configuration et journaux téléversés. Chaque fichier est haché en SHA-256 et analysé contre les logiciels malveillants au téléversement.
- Collaborateurs : membres de l’équipe affectés avec un rôle précis (Éditeur ou Lecteur, en plus du Propriétaire épinglé).
- Messages : discussions en fil, rattachées à une exigence, avec @mentions.
- Tâches : éléments de travail actionnables (À faire, En cours, Terminé) avec responsables et échéances.
- Piste d’audit : chaque modification est enregistrée avec l’horodatage, l’identité de l’utilisateur, l’adresse IP et un instantané des anciennes et nouvelles valeurs.
Statuts d’une évaluation : Scheduled, In Progress, Completed ou Cancelled.
Les capacités de la plateforme en un coup d’œil
| Capacité | Description |
|---|---|
| Plan de travail d’évaluation | Navigation par arborescence de sections, formulaires de réponse structurés, preuves en ligne, volets latéraux repliables pour l’IA, les commentaires et les pièces jointes. |
| Cortex AI | Assistant IA en contexte qui interprète les exigences PCI DSS, valide les preuves téléversées selon des critères propres à chaque exigence et génère automatiquement le texte des constatations du ROC. |
| Moteur de cadrage | Moteur de règles qui masque ou affiche des exigences selon l’environnement du commerçant (par ex. pas de technologie sans fil → exigences sans fil masquées). |
| Gestion des preuves | Téléversement de fichiers avec hachage d’intégrité SHA-256, analyse anti-malware à double moteur (ClamAV + VirusTotal), validation documentaire assistée par IA et extraction automatique des métadonnées. |
| Export ROC en DOCX | Génération en un clic d’un rapport de conformité mis en forme à partir d’un modèle Word, avec toutes les données de l’évaluation placées dans les bonnes sections. |
| Collaboration en temps réel | Commentaires en fil avec @mentions, indicateurs de présence en direct, notifications push et journal d’audit par exigence. |
| Phases d’engagement | Étapes de flux ordonnées (lancement, sur site, remédiation, revue QA) avec dépendances entre tâches, estimations en heures et intégration au calendrier. |
| Analyse des écarts et des risques | Évaluation automatisée des écarts pour repérer les preuves incomplètes, notation du risque par exigence et recommandations de remédiation générées par IA. |
| Calendrier | Planification des réunions, jalons et entretiens, avec récurrence et liaison aux tâches. |
| Tableau de bord d’administration | Journaux d’activité, analyses, surveillance de l’état des serveurs, piste d’audit et gestion de la 2FA. |
| Facturation | Gestion des abonnements facturés via Polar (Merchant of Record) avec les offres Free, Solo, Pro, Team et Enterprise. Les offres décomptent les engagements clients actifs ; le suivi d’usage couvre Cortex AI (messages, brouillons, résumés de fichiers), les exports DOCX et le stockage. |
Authentification et accès
Kliper utilise une authentification de session par cookie et prend en charge :
- L’inscription et la connexion par e-mail et mot de passe.
- Les fournisseurs OAuth : Google, GitHub et Microsoft.
- L’authentification à deux facteurs (2FA) basée sur TOTP, avec exemption pour les appareils de confiance.
- Les passkeys : authentification sans mot de passe basée sur WebAuthn.
Toutes les sessions sont rattachées à une organisation via l’en-tête x-organization. Le passage d’une organisation à une autre (pour les utilisateurs qui appartiennent à plusieurs) est géré de façon transparente dans l’interface.