Sécurisé et conforme.
Le pilier un vous dit ce qui manque. Le pilier deux referme la moitié technique. Les deux alimentent la même piste de preuves.
Risque et conformité
Sachez où vous en êtes, et quoi faire ensuite. Votre profil devient une liste des écarts priorisée, un registre des risques et une piste de preuves prête pour l’audit à la demande.
Plan d’action guidé
Cinq phases, du cadrage aux preuves prêtes pour l’audit. Chaque tâche a un responsable, une échéance et une estimation de temps.
Cartographie des référentiels
Avancement en direct pour ISO 27001, NIS2, CIS, DORA, RGPD et TISAX, le tout compté à partir d’un seul jeu de contrôles.
Évaluation métier et analyse d’impact
Un questionnaire structuré modélise votre activité, vos dépendances et ce qui ferait mal. Tout le reste est priorisé à partir de là.
Bibliothèque de contrôles
Un seul jeu de contrôles, avec responsables et statuts, cartographié sur chaque référentiel visé. Cartographiez un contrôle une fois, il compte pour tous les référentiels.
Registre des risques
Des risques avec responsables, traitements et échéances. Les constats des outils y atterrissent automatiquement. Les traitements en retard vous relancent sur l’écran d’accueil.
Bibliothèque de politiques
Des modèles déjà cartographiés sur votre référentiel, avec versions, validations et suivi des acceptations par les collaborateurs.
Registres des fournisseurs et des actifs
Vos fournisseurs et vos systèmes dans un seul inventaire, avec le risque lié à la chaîne d’approvisionnement et la classification des actifs là où l’auditeur regarde.
Rapports d’avancement et dossiers d’audit
Chaque action laisse une trace signée. Les dossiers se génèrent à la demande, pour la direction ou pour la salle d’audit.
Security Operations
Comblez les écarts trouvés par la feuille de route. Détection, exposition et résilience : les outils qui referment les points techniques de votre liste. Activez-les quand vous en avez besoin.
Détection et alertes
Des agents transmettent les événements à la plateforme, avec des alertes par criticité. Ce qui remonte est ce qui compte pour votre activité, pas ce qui obtient le meilleur score sur une échelle générique.
Suivi des incidents
Les alertes qui comptent deviennent des incidents, avec responsable et statut, suivis à côté des risques auxquels ils se rattachent.
Exposition et posture cloud
Constats de vulnérabilités, contrôles de conformité cloud et suivi des correctifs, chacun avec une correction recommandée.
Triage selon votre contexte métier
Les constats sont confrontés à votre profil et aux risques déjà inscrits à votre registre. Vous entendez parler de ceux qui vous concernent.
Un seul moteur de preuves
Détections, constats et corrections alimentent le même moteur de preuves que le travail de conformité. Les constats arrivent priorisés, avec une action recommandée.
Résilience
Des sauvegardes vérifiées, pas supposées. Tests de restauration, objectifs de reprise et responsables des plans vivent dans la plateforme, pas dans un classeur de politiques.
Risque lié à la chaîne d’approvisionnement
Évaluations fournisseurs et alertes fournisseurs : l’incident d’un fournisseur arrive dans votre registre le jour même.
Apportez les outils auxquels vous faites confiance.
Les systèmes connectés alimentent automatiquement la posture, les vulnérabilités et les journaux. Vous avez déjà un SIEM, un EDR, un IAM, une solution de sauvegarde ou un prestataire de formation que vous ne voulez pas remplacer ? Nous l’intégrons à la même liste des écarts et à la même piste de preuves, pour que le travail qu’il fait déjà compte.
Une liste priorisée, et les outils pour la refermer.
Le pilier un vous remet la liste des écarts. Une partie, vous la traitez vous-même : une politique, une formation, un responsable. Le reste est technique, et c’est là que la plupart des entreprises calent. Le pilier deux s’en charge. Même plateforme, pas de deuxième fournisseur.
Modélisez l’activité
Secteur, taille, parc informatique, outils, échéance. Tout le reste en découle. Vous modélisez l’activité une fois, pas une fois par audit.
Voyez ce qui manque
Chaque contrôle qui vous incombe, confronté à ce que vous avez déjà. Les pires écarts d’abord. Chacun indique ce qui le referme.
Faites le travail
Politiques, formations et responsables vous appartiennent. Les points techniques se règlent avec le pilier deux. Activez-le quand la liste l’exige.
Gardez les preuves
Chaque action laisse une trace signée. Les dossiers pour le conseil et pour l’auditeur se génèrent à la demande. Les notifications au régulateur arrivent rédigées : vous confirmez et vous transmettez.
Questions fréquentes sur la plateforme.
CloudSoul est-il une plateforme SaaS ou un service managé ?
C’est une plateforme SaaS complète. Le scan continu, le suivi des vulnérabilités et des correctifs, ainsi que la collecte de preuves, sont des fonctions de la plateforme, qui tournent automatiquement.
Que fait Risque et conformité ?
C’est l’un des deux piliers de la plateforme : savoir où vous en êtes, et quoi faire ensuite. Il dresse le profil de votre activité et de votre IT, mène l’évaluation, produit la liste des écarts priorisée, conserve les preuves et sort les rapports. Risques, politiques, mesures de sécurité, référentiels : tout au même endroit.
Puis-je garder mes outils existants (SIEM, EDR, etc.) ?
Oui. Si vous tenez à garder votre fournisseur SIEM, EDR, IAM, de sauvegarde ou de formation, il alimente le même moteur de preuves et le même plan que le reste. Les intégrations sur mesure sont cadrées à la demande.
Où sont hébergées mes données ?
Dans l’UE. CloudSoul est hébergé sur une infrastructure détenue en UE, pas sur la région européenne d’un fournisseur américain : aucune exposition au Cloud Act. Les modèles sont open source, sur notre propre matériel ou servis par des fournisseurs européens, et vos données ne servent jamais à entraîner un modèle.
Quels référentiels la plateforme couvre-t-elle ?
La cartographie des référentiels couvre NIS2, ISO 27001, CIS, DORA, le RGPD et TISAX. Une fois qu’une mesure de sécurité est cartographiée, elle vaut pour tous les référentiels : ajouter ISO 27001 ne vous oblige pas à reconstruire votre bibliothèque de mesures de sécurité.
Comment la plateforme est-elle tarifée ?
Contrats annuels avec facturation mensuelle, calibrés sur la tranche d’effectifs. Vous avez les chiffres exacts dès le premier appel, et une offre écrite sous 24 heures.
Proposez-vous une évaluation de sécurité ponctuelle ?
Oui, l’Audit de sécurité : un audit indépendant de vos systèmes et de votre posture. L’automatisation collecte, un vCISO valide, priorise et rédige les recommandations. Vous repartez avec une liste des écarts priorisée qui vous sert de feuille de route.
Est-ce que cela tient quand nous grandissons ?
C’est tout l’intérêt de modéliser l’entreprise plutôt que de la décrire une fois pour toutes. Vous recrutez, ouvrez un site, ajoutez un fournisseur ou un système : vous mettez le modèle à jour au lieu de réécrire un dossier de documents. Ce que vous montrez à un auditeur continue de décrire l’entreprise que vous êtes vraiment.