La connexion auditeur

Les auditeurs ne partagent pas de compte membre et n'ont pas de mot de passe statique. Un administrateur les invite par nom et adresse e-mail et choisit la durée de l'accès : de 1 à 60 jours, 30 par défaut.

  • Deux facteurs par conception : l'e-mail d'invitation contient un lien personnel, et l'ouvrir ne suffit pas. L'auditeur demande un code à 6 chiffres envoyé à l'adresse invitée, et seul ce code ouvre une session auditeur signée.
  • Limites anti-abus : au plus 5 demandes de code par heure, 5 tentatives par code et 10 tentatives échouées par heure.
  • Limité dans le temps : l'accès prend fin à la date choisie. Une session ne dépasse jamais la période d'accès.
  • Révocable : révoquez un auditeur et sa session cesse de fonctionner dès la requête suivante. Régénérer un lien invalide l'ancien et conserve la même date de fin.
  • Stocké sous forme de hachages : les liens d'invitation ne s'affichent qu'une fois et ne sont conservés que sous forme de hachage.
  • Consigné : les invitations, vérifications, révocations et régénérations de lien apparaissent dans le journal d'activité sous les noms auditor.invited, auditor.verified, auditor.revoked et auditor.link-regenerated.
  • La vue d'ensemble administrateur liste chaque auditeur avec son nom, son e-mail, la personne qui l'a invité, la date de fin et l'état de l'accès : actif, expiré ou révoqué.

Ce que voient les auditeurs

Le portail auditeur sur compliance.dazr.eu/auditor s'ouvre sur une vue d'ensemble des référentiels avec l'avancement par référentiel, suivie de ces onglets :

OngletContenu
MesuresChaque mesure avec description, recommandation, preuves (notes, liens et fichiers), commentaires et historique complet ; filtre par référentiel et par statut
RisquesLe registre des risques avec scores inhérents et résiduels, traitement et acceptation
IncidentsLe registre des incidents avec chronologie, champs de notification et comptes à rebours
Sous-traitants ultérieursLe registre des fournisseurs
PolitiquesLes politiques et leurs versions
TraitementsRegistres de traitement et AIPD RGPD, avec téléchargement des PDF du registre et des AIPD
Déclaration d'applicabilitéApplicabilité et justification par mesure, avec téléchargement du PDF
DocumentsLes documents liés dans le profil de conformité
ActivitéLe journal d'activité depuis le début de l'accès de l'auditeur, sans détails en texte libre

Les fichiers de preuves se téléchargent via un proxy authentifié, jamais via un lien de stockage brut. Tout est en lecture seule : toute tentative de modification des données est refusée.

Commentaires, notes et suivi

  • Commentaires d'auditeur sur n'importe quelle mesure, signalés comme tels dans le fil de la mesure, à côté des commentaires de votre propre équipe.
  • Notes d'auditeur sur les incidents, ajoutées à la chronologie de l'incident comme un type d'entrée à part.
  • Le suivi passe par les tâches : transformez chaque observation en tâche personnalisée avec un responsable et une échéance (à partir de Basic). Les rappels d'échéance proche et de retard la relancent ensuite comme n'importe quelle mesure, et ISO 22301 et ISO 27001 comprennent leurs propres mesures de non-conformité et d'action corrective.
  • Actions correctives issues des incidents : un incident peut lier la tâche d'action corrective qu'il a produite, de sorte que le retour d'expérience se clôt dans une tâche suivie.

Dazr n'a pas de registre des constats distinct avec son propre flux de travail ; les constats vivent sous forme de commentaires et de tâches.

Préparer l'audit et le score de préparation

Préparer l'audit confronte à votre espace de travail réel les questions qu'un auditeur pose dans les premiers jours d'une mission. Chaque contrôle est réussi, à surveiller, échoué ou non applicable, avec le détail correspondant et un lien ou un champ en ligne pour le corriger.

SectionContrôlesExemples
Identité de l'espace de travail6Nom de l'organisation, pays, adresse, numéro de TVA, responsable de la sécurité, contact DPO
Bibliothèque de politiques de base11Sécurité de l'information, utilisation acceptable, contrôle d'accès, cryptographie, procédure d'incident, plan PCA/PRA, inventaire des actifs, registre des fournisseurs, schéma réseau
Preuves de fonctionnement17Responsables des mesures, rien en retard de plus de 90 jours, registre des risques renseigné, risques critiques traités, revue de direction, audit interne, sensibilisation, test d'hameçonnage, test PCA/PRA, test de restauration des sauvegardes, test d'intrusion, scan de vulnérabilités, revue des accès
Par référentiel2 + spécifiquesToutes les mesures ont un responsable, mesures revues au cours des 12 derniers mois, plus des contrôles propres au référentiel comme la BIA et le programme d'exercices ISO 22301

Le score est (réussis + 0,5 × à surveiller) / contrôles applicables, affiché sous forme de carte du tableau de bord et enregistré dans la tendance. Préparer l'audit est inclus avec Enterprise ; avec les autres formules, un aperçu indique le nombre d'écarts, avec les deux premiers en détail.

Le PDF de piste d'audit et les autres fichiers remis

  • PDF de piste d'audit : page de garde, synthèse avec le total des mesures terminées, ouvertes et en retard, avancement par référentiel, points en suspens, une section par référentiel regroupée par thème, journal des mesures terminées et page de validation. Aux couleurs de Dazr avec Basic, avec le nom de votre entreprise avec Pro, entièrement en marque blanche avec Enterprise : votre logo, sous-titre, texte de pied de page et signataire.
  • Déclaration d'applicabilité en PDF ou XLSX, y compris les versions approuvées.
  • RGPD : registre des traitements de l'Art. 30 et rapports d'AIPD en PDF.
  • Excel et CSV des fournisseurs, actifs, incidents, risques, activités de traitement, AIPD, mesures, membres, journal d'activité, politiques, réponses de la page de confiance et de la DdA (à partir de Basic).

Intégrité des preuves et journal d'activité

  • Une fois une mesure terminée, sa note de preuve et son lien sont verrouillés. Seule la date de validité peut encore changer.
  • Chaque action qui modifie l'état est inscrite dans le journal d'activité avec l'auteur et l'heure, y compris les actions du support Dazr. Recherchez, filtrez par type et par date, et exportez-le.
  • Le journal conserve les 2 000 événements les plus récents avec Free, 5 000 avec Basic, 25 000 avec Pro et 50 000 avec Enterprise.