Journal des évolutions, améliorations et livraisons produit d'Auditor PRO. Nous documentons ici les changements significatifs, dans l'ordre chronologique inverse. Suivez également nos annonces sur LinkedIn.
Nouveau module d'imports techniques. Chargez vos rapports PingCastle (Active Directory), Nessus (vulnérabilités) et Microsoft Secure Score : les constats sont automatiquement rapprochés de vos contrôles et enrichis de narratifs d'expert (plus de 145 règles PingCastle et les principales familles Nessus couvertes). Un rapport fusionné croise l'analyse technique et l'entretien, jusqu'au deck de synthèse pour le comité de direction.
Nouveau module de gestion des incidents de sécurité. Moteur d'obligations réglementaires NIS2, RGPD et DORA, aide à la qualification avec avis motivé, registre des violations de données personnelles, modèles de communication interne et externe, déclaration de dépôt et suivi automatique des échéances. Livrables DOCX prêts à l'emploi. Déploiement en cours.
Deux livrables DOCX complémentaires. Le Bilan annuel consolide, pour l'année civile, l'ensemble des audits, risques et campagnes du tenant. La Lettre de mission formalise le cadre d'un audit avant démarrage effectif.
Refonte des principales listes en vue maître-détail : gestionnaire de preuves, plan d'action et registre des non-conformités du module Audit, module Remédiation, Plan de Contrôle Permanent et scénarios EBIOS. Plus d'informations visibles d'un coup d'œil, moins de défilement.
Refonte transverse de l'interface pour homogénéiser les modules. Accent unique bleu pour les actions utilisateur, violet dédié aux fonctions IA. Dé-pastelisation des semantiques, tuiles KPI apaisées, palettes de statut standardisées (vert, orange, rouge réservés au statut, jamais aux actions).
Un mécanisme d'accès sécurisé unique par email, avec code à usage unique, pour les intervenants externes. Il est désormais mutualisé entre l'Audit, la Remédiation et le Plan de Contrôle Permanent : un répondant reçoit un lien personnel et accède à sa tâche sans compte applicatif.
Un filtre par domaine fonctionnel est disponible dans la vue Items. Les exports (CSV, Fiches NC, PTR) respectent le filtre actif. Le registre des risques est également scopé au périmètre effectivement audité dans la campagne.
Les sessions d'audit, le stockage des audits et les instantanés de délégation basculent vers un stockage PostgreSQL chiffré, avec une clé propre à chaque client. L'isolation cryptographique par tenant, déjà en place pour les bases locales, couvre désormais ces données côté serveur.
Lot de corrections : fenêtres du module Tiers, page des conditions générales, parcours de connexion, dédoublonnage des comptes utilisateurs, correction d'un tableau de bord EBIOS qui débordait de son module, et fiabilisation de l'alimentation du Plan de Contrôle Permanent depuis les risques.
Un bouton « Alimenter depuis les risques » côté PCP convertit automatiquement les risques classés « à réduire » d'une campagne de remédiation en lignes de plan, avec une fréquence proposée en fonction de la sévérité. Ferme la chaîne audit vers risque vers contrôle permanent, sans ressaisie.
Nouvelle vue d'analyse dans le module Tiers, consolidant automatiquement les réponses d'une évaluation en un score global et une ventilation par domaine. Mise en évidence des points forts, des points d'attention et des écarts significatifs à traiter.
Livraison de la spécification complète pour la gestion d'organisations structurées en plusieurs entités juridiques ou métiers. Arbre d'entités interne au tenant, grants par entité avec héritage descendant, vue consolidée pour manager et tenant_admin. Développement en cours.
Ajout de nouveaux narratifs pour les rapports d'imports techniques (PingCastle, Nessus, Microsoft Secure Score). Plus de cinquante scénarios couverts à date. Les findings importés bénéficient automatiquement des narratifs enrichis dans les rapports Word et decks COMEX.
La disposition (corriger, accepter, transférer, éviter) est désormais découplée de l'avancement. La clôture bascule automatiquement toutes les non-conformités ouvertes vers le module Remédiation, quelle que soit leur disposition. La traçabilité inter-modules est préservée de bout en bout.
Nouveau module Documentation : génération assistée par IA de 14 documents socles couvrant la documentation SMSI attendue par ISO/IEC 27001, NIS2 et RGPD. Un profil de gouvernance renseigné une seule fois alimente toutes les générations. Un QCM par fiche guide la rédaction. Livrables DOCX prêts à personnaliser.
Passage en production du modèle DEK / KEK par tenant sur les bases SQLite chiffrées. Chaque tenant dispose désormais de sa propre clé de chiffrement dérivée, elle-même protégée par une clé maître d'environnement. Isolation cryptographique renforcée, révocation de clé possible en cas d'incident.
Les modules Audits, Analyses des risques et Délégations sont désormais privés au créateur. Un auditeur ne voit que ses propres objets. Les rôles manager et tenant_admin conservent la vue transverse. Trois vulnérabilités IDOR fermées à cette occasion.
Nouveau flux d'évaluation dans le module TPRM. Envoi d'un questionnaire d'évaluation directement au tiers par lien à usage unique, sans création de compte destinataire. Trois catalogues alignés : TPE-NIS2 (28 contrôles), TPE-DORA TIC (31 contrôles), TPE-RGPD (25 contrôles). Retour asynchrone, score et analyse automatiques.
Plan de Traitement des Risques (PTR, pendant du SoA ISO/IEC 27001), Recueil de fiches de non-conformité, Rapport d'évaluation tiers. Générés en un clic depuis les modules concernés, pré-remplis à partir des données consolidées.
Livraison de la première itération du module PCP : bibliothèque de contrôles réutilisables, création de plans, assignation avec séparation responsable et validateur de niveau 2, calendrier des exécutions, pack audit consolidé. Aligné sur la clause 9.1 de l'ISO/IEC 27001.
Ouverture des premiers endpoints API sur /api/v1/. Endpoint /api/v1/ping disponible pour le monitoring externe. La roadmap API se déploiera par phases pour ouvrir l'import Nessus, la synchronisation Jira et d'autres intégrations SIEM et GRC tiers.
Nouvelle brique produit permettant d'importer les rapports d'outils d'audit technique du marché. Trois outils opérationnels : PingCastle Healthcheck (XML), Nessus (XML v2), Microsoft Secure Score M365 (JSON). Transformation automatique en rapport Word enrichi et deck COMEX HTML. Alimentation automatique du module Remédiation.
Trois classes de dimensionnement standardisées pour les modales du module Remédiation (.modal-resp, .modal-large, .modal-compact) avec dimensions adaptatives. Meilleur confort de saisie sur écrans variés, en particulier pour les workflows de sign-off manager.