---
title: "Vue d'ensemble de la plateforme"
description: "Ce qu'est Kliper, comment le travail est organisé (Organisation, Client, LOE, Évaluation) et ce que fait la plateforme."
version: "fr"
---

> Index de la documentation
> Index complet de la documentation : https://docs.kliper.dev/fr/llms.txt
> Utilisez ce fichier pour découvrir toutes les pages disponibles.

# Vue d'ensemble de la plateforme

## Qu'est-ce que Kliper ?

Kliper est une plateforme d'évaluation de conformité conçue pour les cabinets QSA et les équipes de sécurité internes qui mènent des évaluations PCI DSS 4.0.1. Elle remplace les feuilles de calcul, les disques partagés et les outils dispersés par un espace de travail unique et auditable qui couvre chaque phase du cycle de vie du ROC : du cadrage de l'engagement à la collecte des preuves, jusqu'à la génération du rapport final.

Chaque action effectuée dans Kliper est journalisée, chaque fichier téléversé est haché pour garantir son intégrité et analysé contre les logiciels malveillants, et chaque réponse à une exigence est traçable jusqu'à l'évaluateur qui l'a rédigée.

## Hiérarchie des données

Kliper organise le travail selon une hiérarchie stricte à quatre niveaux. La comprendre est essentiel pour naviguer dans la plateforme.

### Organisation

Une **Organisation** représente votre cabinet QSA ou votre équipe de conformité. C'est la frontière de tenant de plus haut niveau.

- Tous les utilisateurs, clients, évaluations, fichiers et éléments de facturation sont rattachés à une organisation.
- Chaque organisation dispose de son propre quota de stockage (1 Go par défaut, configurable selon l'offre).
- Le contrôle d'accès basé sur les rôles (RBAC) définit ce que chaque membre peut faire : **Admin**, **Manager**, **Assessor**, **QA** ou **Viewer**.
- Les administrateurs de l'organisation gèrent les invitations de l'équipe, les intégrations et l'abonnement.

### Client

Un **Client** représente le commerçant ou l'entité évaluée. La fiche client rassemble le contexte PCI qui suit chaque engagement :

- **Informations sur l'entreprise** : raison sociale, nom commercial, adresse, site web.
- **Contexte PCI** : niveau de commerçant (1 à 4), volume annuel estimé de transactions, marques de paiement, date de la dernière conformité.
- **Contact principal** : nom, téléphone, e-mail de l'interlocuteur chez le client.

Une organisation peut gérer un nombre illimité de clients. Chaque client peut avoir plusieurs lettres de mission au fil du temps.

### Lettre de mission (LOE)

Une **LOE** (Letter of Engagement) définit le périmètre contractuel et logistique d'un engagement. C'est le conteneur de projet qui se situe entre un client et une ou plusieurs évaluations.

| Groupe de champs | Ce qu'il capture |
|---|---|
| **Périmètre** | Inclusions, exclusions, sites évalués, type d'évaluation |
| **Financier** | Valeur du contrat, échéancier de paiement, jalons de facturation |
| **Calendrier** | Date de lancement, dates sur site, date du rapport provisoire, fenêtre de remédiation, date du rapport final |
| **Signataire QSA** | Nom de l'évaluateur principal, qualifications, numéro de certificat |
| **Juridique** | Plafond de responsabilité, clauses de confidentialité, dispositions sur le traitement des données |
| **Statut** | Brouillon, Active, Terminée, Archivée |

Les LOE sont créées depuis le **Hub d'engagement** et rattachées à exactement un client.

### Évaluation

Une **Évaluation** est l'unité de travail centrale de Kliper. Elle représente une évaluation PCI DSS 4.0.1 menée selon le référentiel ROC.

À la création d'une évaluation, la plateforme charge automatiquement l'ensemble des procédures de test PCI DSS (plus de 200 exigences réparties en 12 sections principales). Les évaluateurs traitent ensuite chaque exigence dans le **plan de travail d'évaluation**, une interface structurée pour consigner les constatations, téléverser les preuves et collaborer avec l'équipe.

Chaque évaluation suit :

- **Réponses** : une réponse structurée par procédure de test, avec une progression de statut : `Pending` → `In Review` → `Approved` (ou `Rejected`).
- **Fichiers de preuve** : documents, captures d'écran, exports de configuration et journaux téléversés. Chaque fichier est haché en SHA-256 et analysé contre les logiciels malveillants au téléversement.
- **Collaborateurs** : membres de l'équipe affectés avec un rôle précis (Éditeur ou Lecteur, en plus du Propriétaire épinglé).
- **Messages** : discussions en fil, rattachées à une exigence, avec @mentions.
- **Tâches** : éléments de travail actionnables (À faire, En cours, Terminé) avec responsables et échéances.
- **Piste d'audit** : chaque modification est enregistrée avec l'horodatage, l'identité de l'utilisateur, l'adresse IP et un instantané des anciennes et nouvelles valeurs.

Statuts d'une évaluation : `Scheduled`, `In Progress`, `Completed` ou `Cancelled`.

## Les capacités de la plateforme en un coup d'œil

| Capacité | Description |
|---|---|
| **Plan de travail d'évaluation** | Navigation par arborescence de sections, formulaires de réponse structurés, preuves en ligne, volets latéraux repliables pour l'IA, les commentaires et les pièces jointes. |
| **Cortex AI** | Assistant IA en contexte qui interprète les exigences PCI DSS, valide les preuves téléversées selon des critères propres à chaque exigence et génère automatiquement le texte des constatations du ROC. |
| **Moteur de cadrage** | Moteur de règles qui masque ou affiche des exigences selon l'environnement du commerçant (par ex. pas de technologie sans fil → exigences sans fil masquées). |
| **Gestion des preuves** | Téléversement de fichiers avec hachage d'intégrité SHA-256, analyse anti-malware à double moteur (ClamAV + VirusTotal), validation documentaire assistée par IA et extraction automatique des métadonnées. |
| **Export ROC en DOCX** | Génération en un clic d'un rapport de conformité mis en forme à partir d'un modèle Word, avec toutes les données de l'évaluation placées dans les bonnes sections. |
| **Collaboration en temps réel** | Commentaires en fil avec @mentions, indicateurs de présence en direct, notifications push et journal d'audit par exigence. |
| **Phases d'engagement** | Étapes de flux ordonnées (lancement, sur site, remédiation, revue QA) avec dépendances entre tâches, estimations en heures et intégration au calendrier. |
| **Analyse des écarts et des risques** | Évaluation automatisée des écarts pour repérer les preuves incomplètes, notation du risque par exigence et recommandations de remédiation générées par IA. |
| **Calendrier** | Planification des réunions, jalons et entretiens, avec récurrence et liaison aux tâches. |
| **Tableau de bord d'administration** | Journaux d'activité, analyses, surveillance de l'état des serveurs, piste d'audit et gestion de la 2FA. |
| **Facturation** | Gestion des abonnements facturés via **Polar** (Merchant of Record) avec les offres Free, Solo, Pro, Team et Enterprise. Les offres décomptent les **engagements clients actifs** ; le suivi d'usage couvre Cortex AI (messages, brouillons, résumés de fichiers), les exports DOCX et le stockage. |

## Authentification et accès

Kliper utilise une authentification de session par cookie et prend en charge :

- L'inscription et la connexion par **e-mail et mot de passe**.
- Les **fournisseurs OAuth** : Google, GitHub et Microsoft.
- L'**authentification à deux facteurs (2FA)** basée sur TOTP, avec exemption pour les appareils de confiance.
- Les **passkeys** : authentification sans mot de passe basée sur WebAuthn.

Toutes les sessions sont rattachées à une organisation via l'en-tête `x-organization`. Le passage d'une organisation à une autre (pour les utilisateurs qui appartiennent à plusieurs) est géré de façon transparente dans l'interface.

## Sécurité et conformité

- [Sécurité et confiance dans l'IA](/fr/security-and-ai-trust) — Comment Kliper protège l'intégrité des preuves et comment Cortex traite vos données.
- [Sous-traitants](/fr/subprocessors) — Les tiers qui traitent des données pour le compte de Kliper.

Source: https://docs.kliper.dev/fr/platform-overview/index.mdx
