← Retour au gabarit

Éditeur — Sécurité et conformité

Remplissez la posture de sécurité, les vulnérabilités, les incidents et l'état de conformité. La prévisualisation se met à jour en temps réel. Vos données sont sauvegardées localement.

Que doit contenir un rapport de sécurité et de conformité ?
1. Identification

Client, contrat, période et préparateur (RSSI ou délégué). Ancre le rapport dans son cadre contractuel.

2. Périmètre et cadres de référence

Environnements couverts (cloud, postes, applications) et cadres applicables : ISO 27001, NIST CSF, Loi 25, SOC 2, etc.

3. Sommaire exécutif

Niveau de risque global, incidents majeurs, écarts de conformité et tendances en 3 à 5 phrases pour la direction.

4. Posture de sécurité

Indicateurs clés : couverture EDR, MFA, patching, sauvegardes, revues d'accès. Cible vs réel et écart.

5. Vulnérabilités

Ouvertes et résolues par sévérité, délai moyen de remédiation, et plan pour les critiques restantes.

6. Incidents de sécurité

Liste, type, impact et statut. Démontre la détection, la réponse et la clôture conformément aux ententes.

7. Conformité

Cadres applicables, contrôles évalués, conformes et écarts. Inclut les obligations légales (ex. Loi 25).

8. Gestion des accès et identités

Comptes privilégiés, dormants, demandes traitées et avancement des revues d'accès périodiques.

9. Sensibilisation et formation

Taux de complétion, campagnes d'hameçonnage simulé et résultats observés sur le comportement utilisateur.

10. Recommandations

Actions priorisées, mesurables, datées et alignées sur le risque résiduel et les obligations contractuelles.

Identification
Périmètre et cadres de référence
Sommaire exécutif
Posture de sécurité
Vulnérabilités par sévérité
Incidents de sécurité
Conformité
Gestion des accès et identités
Sensibilisation et formation
Recommandations
Prévisualisation (exemple)
Nordia TI
Rapport de sécurité et de conformité
Confidentiel
 

Identification

Client
Manufacturier Boréal inc.
Contrat
MSA-2024-018 / Annexe sécurité
Période
1 au 31 mai 2026
Préparé par
Responsable sécurité de l'information — Nordia TI

Périmètre et cadres de référence

Périmètre : environnement infonuagique Azure, postes corporatifs, services applicatifs gérés et accès distants. Cadres de référence appliqués : ISO/IEC 27001:2022, Loi 25 (Québec), contrôles internes du client.

Sommaire exécutif

Posture de sécurité stable. Aucun incident majeur de sécurité confirmé durant la période. Diminution de 18 % des vulnérabilités critiques ouvertes. Deux écarts de conformité ouverts sur les contrôles d'accès privilégiés (revue trimestrielle en retard de 14 jours).

Posture de sécurité

DomaineCibleActuelÉcart / statut
Couverture EDR (postes)≥ 98 %99,2 %Conforme
Patching critique (≤ 14 j)≥ 95 %96,8 %Conforme
MFA — comptes privilégiés100 %100 %Conforme
Sauvegardes testéesMensuel1 test réussiConforme
Revue des accès privilégiésTrimestrielleRetard 14 jÀ corriger

Vulnérabilités par sévérité

SévéritéOuvertesRésoluesDélai moyen
Critique3119 j
Élevée142721 j
Moyenne486244 j
Faible11238

Incidents de sécurité

IDTypeDateImpactStatut
SEC-2026-041Tentative d'hameçonnage ciblée07 maiAucun — bloqué par filtrageClos
SEC-2026-046Compte utilisateur compromis (réutilisation mot de passe)18 maiFaible — réinitialisation et MFA renforcéeClos
SEC-2026-049Détection de logiciel non autorisé sur poste24 maiAucun — poste isolé et nettoyéClos

Conformité

Cadre / référentielContrôlesConformesÉcarts
ISO/IEC 27001:2022 — Annexe A93885
Loi 25 — registre des incidents12120
Politique interne client34322

Gestion des accès et identités

CatégorieValeurCommentaire
Comptes privilégiés actifs27Sous coffre PAM, rotation 24 h
Comptes dormants désactivés11Inactivité > 60 jours
Demandes d'accès traitées84Délai moyen 1,4 jour ouvré
Revue d'accès — taux complété82 %Échéance 30 juin

Sensibilisation et formation

Activités réalisées
Module annuel de sensibilisation et campagne d'hameçonnage simulé.
Taux de complétion
94 % du personnel a complété la formation obligatoire.
Hameçonnage simulé
Taux de clic à la simulation : 4,2 % (cible ≤ 6 %).

Recommandations

  • Rattraper la revue des accès privilégiés avant le 30 juin et automatiser le rappel trimestriel.
  • Réduire la file des vulnérabilités critiques restantes (3) sous la cible de 7 jours via patch d'urgence.
  • Étendre l'authentification sans mot de passe (FIDO2) aux administrateurs des environnements de production.
  • Mettre à jour le registre des traitements (Loi 25) suite à la mise en service du nouveau module CRM.