Partie 6 · Sécurité, conformité et vie privée
Audit TI
Mener un mandat d'audit de sécurité informatique sous la Loi 25, des éléments évalués aux points de vigilance, jusqu'au rapport remis au client.
L'application Audit TI conduit un mandat d'audit de sécurité informatique, du cadrage à la remise du rapport. Elle sert la personne qui mène l'audit, celle qui valide la synthèse avant la remise, et la direction qui suit l'avancement. Chaque constat se note sur la même grille de quatorze éléments, pour un client et pour un fournisseur donné, de sorte que deux mandats se comparent. Le résultat : un rapport d'avancement assemblé depuis les évaluations saisies, et une liste de points de vigilance qui survit à la fin du mandat.
Vue d'ensemble#
Cinq notions suffisent. Un élément d'audit est un thème à vérifier : quatorze éléments numérotés sont livrés avec le module, des politiques aux sauvegardes. Un fournisseur TI est un tiers qui touche aux données de l'organisation auditée : hébergeur, suite bureautique, service de sauvegarde, téléphonie. Un client audité est le dossier du mandat. Une évaluation est le croisement d'un client, d'un fournisseur et d'un élément : c'est la case de la grille, et elle porte un statut. Un point de vigilance est un risque relevé pendant le mandat, avec une priorité et une personne responsable.
Le tableau de bord réunit ces notions en un écran d'entrée.

Les compteurs du haut donnent le nombre de clients, la part d'évaluations faites, la part de statuts adéquats, la couverture et le nombre de points de vigilance ouverts. Inclure livrés ramène les mandats déjà remis, écartés par défaut. Actualiser relit les chiffres. La progression par client s'affiche en trois nombres, les éléments verts, jaunes et rouges, qui résument l'état d'un mandat sans ouvrir son dossier.
Audit TI se relie à deux autres applications. Un client audité pointe vers un contact de l'application Contacts et vers un projet de l'application Projet, ce qui permet de retrouver les feuilles de temps et les rencontres du mandat. Le volet consentements et destruction vit ailleurs, dans Vie privée : les deux applications forment la suite Loi 25, l'une pour l'état des lieux technique, l'autre pour la gouvernance des renseignements personnels.
Configuration#
Accès et droits#
| Groupe | Ce qu'il ouvre |
|---|---|
| Utilisateur Audit TI | L'application, les clients audités, les évaluations et les points de vigilance |
| Gestionnaire Audit TI | Tout ce qui précède, plus le menu Configuration (éléments d'audit et fournisseurs TI) |
Une personne sans l'un de ces deux groupes ne voit pas l'application. Le menu Configuration disparaît pour un simple utilisateur : la grille et la liste des fournisseurs restent la responsabilité d'un gestionnaire.
Paramètres#
Audit TI n'ajoute aucun réglage aux Paramètres généraux. Tout ce qui se règle d'avance vit dans Audit TI › Configuration, décrit ci-dessous.
Données de base#
Deux listes précèdent le premier mandat. Les éléments d'audit sont livrés avec le module : quatorze thèmes numérotés, dans un ordre que vous pouvez changer en faisant glisser les lignes. Révisez-les avant de commencer, puisque c'est la grille sur laquelle chaque client sera noté.

Les fournisseurs TI se créent au fil des mandats : un nom, un type, un statut de conformité et, au besoin, des alias. L'alias sert quand un même fournisseur paraît sous plusieurs écritures d'un client à l'autre.
Premiers pas#
Ce parcours ouvre un mandat sur la démo Boréal, le garnit et imprime son rapport. Il suppose le droit Gestionnaire Audit TI.
- Ouvrez Audit TI › Opérations › Clients, puis sélectionnez Nouveau.
- Saisissez le nom du mandat, par exemple « Clinique dentaire Rosemont », puis renseignez Contact Odoo et, s'il existe, Projet Odoo.
- Dans l'onglet Fournisseurs, sélectionnez Ajouter une ligne et choisissez un fournisseur, puis inscrivez ses rôles.
- Enregistrez, puis ouvrez Audit TI › Opérations › Évaluations et sélectionnez Nouveau.
- Choisissez le client, le fournisseur et l'élément, puis cochez un Statut.
- Revenez sur la fiche du client, ouvrez l'onglet Synthèse et rédigez le fil narratif de l'évaluation.
- Sélectionnez Rapport d'avancement.
Résultat : le PDF s'ouvre, la synthèse en première section, suivie de la couverture des éléments, des fournisseurs et des points de vigilance. La fiche affiche désormais une progression et le compte des éléments verts, jaunes et rouges.

Tâches courantes#
Rattacher un fournisseur à un client#
Un fournisseur n'est évalué que pour les clients auxquels il est rattaché, et son rôle dit ce qu'il fait pour eux.
- Ouvrez Audit TI › Opérations › Clients et sélectionnez le client.
- Ouvrez l'onglet Fournisseurs.
- Sélectionnez Ajouter une ligne et choisissez le fournisseur.
- Inscrivez les Rôles avec les lettres prévues : « X » pour prestataire TI, « A » pour application, « C » pour infonuagique, « S » pour sauvegarde.
- Enregistrez.
Résultat : le fournisseur paraît dans la matrice du client, et le tableau de bord le compte dans sa liste de fournisseurs.
Saisir une évaluation#
Une évaluation est la case de la grille : un élément, chez un fournisseur, pour un client. C'est le geste le plus répété du mandat.
- Ouvrez Audit TI › Opérations › Évaluations et sélectionnez la ligne à noter.
- Collez la réponse reçue dans l'onglet Réponse du fournisseur et renseignez Date réception réponse.
- Cochez le Statut qui correspond au constat.
- Notez ce qui fonde le constat dans l'onglet Notes de l'évaluateur.
- Rédigez l'onglet Recommandation au client, qui est ce que le client lira.
- Renseignez Évalué par et Date d'évaluation, puis enregistrez.
Résultat : la progression du client avance, et le compteur d'éléments verts, jaunes ou rouges bouge selon les statuts de tous les fournisseurs de cet élément.

Ouvrir un point de vigilance depuis une évaluation#
Un constat qui mérite un suivi devient un point de vigilance, sans être retapé.
- Ouvrez l'évaluation concernée.
- Sélectionnez Créer un point de vigilance.
- Complétez la Description, puis choisissez la Priorité.
- Renseignez Assigné à et enregistrez.
Résultat : le point paraît dans Opérations › Points de vigilance, dans l'onglet du client et dans la liste des points ouverts du tableau de bord.
Suivre les points de vigilance#
Les points de vigilance sont ce qui reste à faire après la remise du rapport.
- Ouvrez Audit TI › Opérations › Points de vigilance.
- Regroupez par Client ou par Priorité pour voir ce qui presse.
- Ouvrez un point et changez son État quand il est traité.
Résultat : les points fermés quittent la liste des points ouverts du tableau de bord, qui ne montre que ce qui appelle encore une action.
Rédiger la synthèse#
La synthèse narrative est la première section du rapport remis. Elle s'écrit une fois les évaluations saisies, jamais avant.
- Ouvrez la fiche du client.
- Ouvrez l'onglet Synthèse.
- Rédigez le texte, en vous appuyant sur les onglets Couverture et Points de vigilance de la même fiche.
- Enregistrez.
Résultat : le texte paraît en tête du PDF, avant la couverture des éléments et la matrice des fournisseurs.
Imprimer le rapport d'avancement#
Le rapport se produit à tout moment du mandat, pas seulement à la fin.
- Ouvrez la fiche du client.
- Sélectionnez Rapport d'avancement.
Résultat : un PDF aux couleurs de votre organisation, avec la synthèse, la couverture des quatorze éléments, la matrice des fournisseurs, les points de vigilance et une barre de progression.
Marquer un audit comme livré#
L'état sépare les mandats en cours des mandats remis, et allège le tableau de bord.
- Ouvrez la fiche du client.
- Sélectionnez Marquer comme livré.
Résultat : l'état passe à « Livré », la date et la personne qui a livré sont inscrites, et le mandat quitte le tableau de bord et la liste filtrée sur « En cours ». Réouvrir le ramène.
Déclarer un alias de fournisseur#
Un même fournisseur s'écrit rarement de la même façon partout. L'alias évite qu'il paraisse deux fois dans la matrice.
- Ouvrez Audit TI › Configuration › Fournisseurs TI et sélectionnez le fournisseur.
- Ouvrez l'onglet Alias.
- Sélectionnez Ajouter une ligne et saisissez la variante, par exemple « M365 ».
- Enregistrez.
Résultat : les écritures reconnues se rattachent au même fournisseur, et la liste des fournisseurs reste lisible.

Relier les mandats aux projets#
Quand les dossiers d'audit et les projets portent des noms voisins, le rattachement se fait en une passe.
- Ouvrez Audit TI › Tableau de bord.
- Sélectionnez Lier les projets Odoo.
- Vérifiez le champ Projet Odoo des clients concernés et complétez à la main ceux qui sont restés vides.
Résultat : chaque mandat pointe vers son projet, ce qui relie l'audit aux tâches et aux feuilles de temps qui le portent.
Les menus, un à un#
Audit TI › Tableau de bord : l'écran d'entrée, décrit dans la vue d'ensemble. Cartes de compteurs, progression par client, distribution des statuts, fournisseurs avec leur part évaluée, évaluations récentes et points de vigilance ouverts. Voir tout ouvre la liste complète des points de vigilance.
Audit TI › Opérations : menu de regroupement, sans écran.
Audit TI › Opérations › Clients : la liste des mandats, filtrée sur « En cours » à l'ouverture. Colonnes Nom, Progression %, V, J, R, Total, Évalués, Adéquats et État. Retirez le filtre pour voir aussi les mandats livrés.

Audit TI › Opérations › Évaluations : toutes les cases de la grille, tous clients confondus. Colonnes Client, Fournisseur, N°, Élément, Statut, Évalué par et Date d'évaluation. Regroupez par client ou par fournisseur pour travailler un lot d'un coup.

Audit TI › Opérations › Points de vigilance : les risques relevés, avec Client, Élément, Description, les activités, Priorité, Source, État et Assigné à.

Audit TI › Configuration : menu de regroupement, visible aux seuls gestionnaires.
Audit TI › Configuration › Éléments d'audit : la grille des quatorze éléments, avec Numéro, Nom et Description, réordonnables par glissement.
Audit TI › Configuration › Fournisseurs TI : la liste des tiers évalués, avec Nom, Type, Statut NC et Détail statut.

Référence#
Champs du formulaire Client audité#
| Champ | Description | Obligatoire ou par défaut |
|---|---|---|
| Nom | Nom du mandat, celui qui paraît sur le rapport | Obligatoire |
| Contact Odoo | Fiche de l'organisation auditée | Facultatif |
| Projet Odoo | Projet qui porte les heures et les rencontres du mandat | Facultatif |
| Date cible | Date visée pour la remise | Facultatif |
| État | En cours ou Livré | Obligatoire, « En cours » |
| Date de livraison, Livré par | Inscrits par Marquer comme livré | Calculés |
| Progression %, Évalués, Adéquats, Nb évaluations | Avancement du mandat | Calculés |
| V, J, R | Éléments verts, jaunes et rouges selon les statuts de tous les fournisseurs | Calculés |
| Synthèse de l'évaluation | Fil narratif, première section du rapport | Facultatif |
| Couverture des 14 éléments | Vue d'ensemble de la grille, dans l'onglet Couverture | Calculé |
| Fournisseurs, Évaluations, Points de vigilance | Les trois onglets de travail du mandat | Selon la saisie |
Champs du formulaire Évaluation#
| Champ | Description | Obligatoire ou par défaut |
|---|---|---|
| Client, Fournisseur, Élément | Le croisement qui définit la case | Obligatoires |
| N° | Numéro de l'élément, repris pour l'ordre | Calculé |
| Statut | En attente, À valider, Adéquat, Partiel, Inadéquat, Déclaré, N/A | « En attente » |
| Réponse du fournisseur | Ce que le fournisseur a répondu, tel quel | Facultatif |
| Date réception réponse | Date de la réponse | Facultatif |
| Notes de l'évaluateur | Ce qui fonde le constat, usage interne | Facultatif |
| Recommandation au client | Ce que le client lira dans le rapport | Facultatif |
| Meilleures pratiques | Texte repris de l'élément d'audit | Repris |
| Évalué par, Date d'évaluation | Qui a tranché, et quand | Facultatifs |
Champs du formulaire Point de vigilance#
| Champ | Description | Obligatoire ou par défaut |
|---|---|---|
| Client | Mandat auquel le point appartient | Obligatoire |
| Élément | Élément d'audit visé, quand le point en vise un | Facultatif |
| Description | Le risque, en une phrase lisible par le client | Obligatoire |
| Priorité | Haute, moyenne ou basse | Moyenne |
| Source | D'où vient le constat | Selon la création |
| État | Ouvert ou fermé | Ouvert |
| Assigné à | Personne responsable du suivi | Facultatif |
Champs du formulaire Fournisseur TI#
| Champ | Description | Obligatoire ou par défaut |
|---|---|---|
| Nom | Nom retenu pour ce fournisseur | Obligatoire |
| Type | Nature du service rendu | Facultatif |
| Statut NC | Statut de conformité observé | Facultatif |
| Détail statut | Précision libre sur ce statut | Facultatif |
| Actif | Décochez pour retirer un fournisseur des listes sans l'effacer | Coché |
| Clients | Les mandats où ce fournisseur est évalué, avec ses rôles | Selon la saisie |
| Alias | Les autres écritures du même nom | Facultatif |
Rapports et exports#
Le module produit un rapport imprimable, le Rapport d'avancement, depuis la fiche d'un client ou, pour plusieurs clients à la fois, par Générer rapports d'avancement dans le menu Action de la liste. Les listes s'exportent par ailleurs comme partout ailleurs dans Symbifox, décrit dans Les gestes communs à toutes les applications.
Automatisations#
Aucune tâche ne tourne la nuit dans cette application : rien ne change dans un mandat sans qu'une personne l'ait demandé. Trois choses se calculent toutefois seules. La progression, les compteurs d'éléments verts, jaunes et rouges et la couverture se recalculent à chaque évaluation enregistrée. La date de livraison et la personne qui livre s'inscrivent au moment où le mandat passe à livré. Les alias rattachent les écritures voisines au bon fournisseur. Enfin, Lier les projets Odoo rapproche les mandats des projets par ressemblance de nom : c'est un geste que vous déclenchez, et dont vous vérifiez le résultat.
Pages publiques et portail#
L'application ne publie aucune page publique et n'apparaît pas au portail client. Le client reçoit le rapport, jamais le dossier de travail.
Modules qui enrichissent cette application#
Aucun module satellite ne s'ajoute à Audit TI : le chapitre couvre un module unique, qui apporte à lui seul ses écrans, son rapport et ses droits. Le voisinage se joue ailleurs : Vie privée (Loi 25 et autres cadres) tient les consentements et la conservation des documents, et se lit comme le second volet du même mandat.
Comprendre#
Pourquoi une case par fournisseur, et non par client. La Loi 25 rend l'organisation responsable de ses sous-traitants. Noter « les sauvegardes sont adéquates » pour un client ne veut rien dire si trois fournisseurs différents en font une partie. La grille croise donc le client, le fournisseur et l'élément : c'est ce qui permet de dire lequel des trois manque à l'appel, et de le montrer dans le rapport.
Pourquoi trois couleurs. Un élément est vert quand tous les fournisseurs concernés sont adéquats, jaune quand le portrait est mitigé, rouge quand rien ne le couvre. Le compte des trois couleurs se lit en une seconde et ne dépend pas du nombre de fournisseurs, contrairement à un simple pourcentage.
Pourquoi le statut « Déclaré » existe. Certains constats reposent sur la parole du fournisseur, sans preuve vérifiée. Les confondre avec un constat validé fragiliserait le rapport. Le statut le dit, et le lecteur sait ce qu'il lit.
Pourquoi le mandat livré disparaît. Un tableau de bord qui montre tout ne montre rien. Les mandats remis sont écartés par défaut, et Inclure livrés les ramène le temps d'une comparaison. Le même filtre joue sur la liste des clients.
Pourquoi la synthèse est écrite à la main. Les évaluations donnent les faits; la synthèse dit ce qu'ils veulent dire pour cette organisation. Le module ne la rédige pas à votre place, il la place au bon endroit dans le rapport et la garde avec le mandat.
Ce que le client ne voit jamais. Les notes de l'évaluateur restent internes. Le rapport reprend la recommandation au client, la couverture et les points de vigilance, pas le raisonnement qui y a mené.
Dépannage#
| Symptôme | Cause probable | Correctif |
|---|---|---|
| Le menu Configuration n'apparaît pas | La personne n'a que le groupe Utilisateur Audit TI | Accordez le groupe Gestionnaire Audit TI dans Paramètres › Utilisateurs |
| Un mandat remis est introuvable au tableau de bord | Les mandats livrés sont écartés par défaut | Sélectionnez Inclure livrés, ou retirez le filtre « En cours » dans la liste des clients |
| La progression reste à 0 % malgré les évaluations créées | Les évaluations existent, mais leur statut est resté « En attente » | Ouvrez chaque évaluation et cochez un statut, ou regroupez par statut pour repérer les cases vides |
| Un élément passe au rouge alors qu'un fournisseur est adéquat | Un autre fournisseur du même élément est inadéquat ou non évalué | Ouvrez l'onglet Couverture du client pour voir quel fournisseur manque |
| Le même fournisseur paraît deux fois sous deux écritures | Aucun alias ne relie les deux écritures | Ajoutez la variante dans l'onglet Alias du fournisseur retenu |
| Le rapport sort sans texte d'introduction | L'onglet Synthèse du client est vide | Rédigez la synthèse, puis relancez Rapport d'avancement |
| Un mandat reste sans projet après Lier les projets Odoo | Les noms sont trop éloignés pour être rapprochés | Renseignez Projet Odoo à la main sur la fiche du client |
Voir aussi#
- Vie privée (Loi 25 et autres cadres) : le second volet de la suite Loi 25.
- Projet : le projet qui porte les heures et les rencontres du mandat.
- Contacts : la fiche de l'organisation auditée.
- Transferts sécurisés : remettre le rapport par un lien qui expire.
- Les gestes communs à toutes les applications : filtres, regroupements et exports de listes.