SymbifoxGuide d'utilisation English

Partie 6 · Sécurité, conformité et vie privée

Audit TI

Mener un mandat d'audit de sécurité informatique sous la Loi 25, des éléments évalués aux points de vigilance, jusqu'au rapport remis au client.

Symbifox 18.0 (catalogue de septembre 2026) · Modules : Audit TI · Révisé le 2026-09-12

L'application Audit TI conduit un mandat d'audit de sécurité informatique, du cadrage à la remise du rapport. Elle sert la personne qui mène l'audit, celle qui valide la synthèse avant la remise, et la direction qui suit l'avancement. Chaque constat se note sur la même grille de quatorze éléments, pour un client et pour un fournisseur donné, de sorte que deux mandats se comparent. Le résultat : un rapport d'avancement assemblé depuis les évaluations saisies, et une liste de points de vigilance qui survit à la fin du mandat.

Vue d'ensemble#

Cinq notions suffisent. Un élément d'audit est un thème à vérifier : quatorze éléments numérotés sont livrés avec le module, des politiques aux sauvegardes. Un fournisseur TI est un tiers qui touche aux données de l'organisation auditée : hébergeur, suite bureautique, service de sauvegarde, téléphonie. Un client audité est le dossier du mandat. Une évaluation est le croisement d'un client, d'un fournisseur et d'un élément : c'est la case de la grille, et elle porte un statut. Un point de vigilance est un risque relevé pendant le mandat, avec une priorité et une personne responsable.

Le tableau de bord réunit ces notions en un écran d'entrée.

Tableau de bord d'Audit TI : compteurs, progression par client, fournisseurs évalués et points de vigilance ouverts
Le tableau de bord d'Audit TI

Les compteurs du haut donnent le nombre de clients, la part d'évaluations faites, la part de statuts adéquats, la couverture et le nombre de points de vigilance ouverts. Inclure livrés ramène les mandats déjà remis, écartés par défaut. Actualiser relit les chiffres. La progression par client s'affiche en trois nombres, les éléments verts, jaunes et rouges, qui résument l'état d'un mandat sans ouvrir son dossier.

Audit TI se relie à deux autres applications. Un client audité pointe vers un contact de l'application Contacts et vers un projet de l'application Projet, ce qui permet de retrouver les feuilles de temps et les rencontres du mandat. Le volet consentements et destruction vit ailleurs, dans Vie privée : les deux applications forment la suite Loi 25, l'une pour l'état des lieux technique, l'autre pour la gouvernance des renseignements personnels.

Configuration#

Accès et droits#

Groupe Ce qu'il ouvre
Utilisateur Audit TI L'application, les clients audités, les évaluations et les points de vigilance
Gestionnaire Audit TI Tout ce qui précède, plus le menu Configuration (éléments d'audit et fournisseurs TI)

Une personne sans l'un de ces deux groupes ne voit pas l'application. Le menu Configuration disparaît pour un simple utilisateur : la grille et la liste des fournisseurs restent la responsabilité d'un gestionnaire.

Paramètres#

Audit TI n'ajoute aucun réglage aux Paramètres généraux. Tout ce qui se règle d'avance vit dans Audit TIConfiguration, décrit ci-dessous.

Données de base#

Deux listes précèdent le premier mandat. Les éléments d'audit sont livrés avec le module : quatorze thèmes numérotés, dans un ordre que vous pouvez changer en faisant glisser les lignes. Révisez-les avant de commencer, puisque c'est la grille sur laquelle chaque client sera noté.

Liste des quatorze éléments d'audit, numérotés, avec leur description courte
Les quatorze éléments d'audit

Les fournisseurs TI se créent au fil des mandats : un nom, un type, un statut de conformité et, au besoin, des alias. L'alias sert quand un même fournisseur paraît sous plusieurs écritures d'un client à l'autre.

Premiers pas#

Ce parcours ouvre un mandat sur la démo Boréal, le garnit et imprime son rapport. Il suppose le droit Gestionnaire Audit TI.

  1. Ouvrez Audit TIOpérationsClients, puis sélectionnez Nouveau.
  2. Saisissez le nom du mandat, par exemple « Clinique dentaire Rosemont », puis renseignez Contact Odoo et, s'il existe, Projet Odoo.
  3. Dans l'onglet Fournisseurs, sélectionnez Ajouter une ligne et choisissez un fournisseur, puis inscrivez ses rôles.
  4. Enregistrez, puis ouvrez Audit TIOpérationsÉvaluations et sélectionnez Nouveau.
  5. Choisissez le client, le fournisseur et l'élément, puis cochez un Statut.
  6. Revenez sur la fiche du client, ouvrez l'onglet Synthèse et rédigez le fil narratif de l'évaluation.
  7. Sélectionnez Rapport d'avancement.

Résultat : le PDF s'ouvre, la synthèse en première section, suivie de la couverture des éléments, des fournisseurs et des points de vigilance. La fiche affiche désormais une progression et le compte des éléments verts, jaunes et rouges.

Fiche d'un client audité livré, avec ses compteurs et ses cinq onglets
La fiche d'un client audité

Tâches courantes#

Rattacher un fournisseur à un client#

Un fournisseur n'est évalué que pour les clients auxquels il est rattaché, et son rôle dit ce qu'il fait pour eux.

  1. Ouvrez Audit TIOpérationsClients et sélectionnez le client.
  2. Ouvrez l'onglet Fournisseurs.
  3. Sélectionnez Ajouter une ligne et choisissez le fournisseur.
  4. Inscrivez les Rôles avec les lettres prévues : « X » pour prestataire TI, « A » pour application, « C » pour infonuagique, « S » pour sauvegarde.
  5. Enregistrez.

Résultat : le fournisseur paraît dans la matrice du client, et le tableau de bord le compte dans sa liste de fournisseurs.

Saisir une évaluation#

Une évaluation est la case de la grille : un élément, chez un fournisseur, pour un client. C'est le geste le plus répété du mandat.

  1. Ouvrez Audit TIOpérationsÉvaluations et sélectionnez la ligne à noter.
  2. Collez la réponse reçue dans l'onglet Réponse du fournisseur et renseignez Date réception réponse.
  3. Cochez le Statut qui correspond au constat.
  4. Notez ce qui fonde le constat dans l'onglet Notes de l'évaluateur.
  5. Rédigez l'onglet Recommandation au client, qui est ce que le client lira.
  6. Renseignez Évalué par et Date d'évaluation, puis enregistrez.

Résultat : la progression du client avance, et le compteur d'éléments verts, jaunes ou rouges bouge selon les statuts de tous les fournisseurs de cet élément.

Formulaire d'une évaluation : client, fournisseur, élément, statuts et quatre onglets
Une évaluation et ses statuts

Ouvrir un point de vigilance depuis une évaluation#

Un constat qui mérite un suivi devient un point de vigilance, sans être retapé.

  1. Ouvrez l'évaluation concernée.
  2. Sélectionnez Créer un point de vigilance.
  3. Complétez la Description, puis choisissez la Priorité.
  4. Renseignez Assigné à et enregistrez.

Résultat : le point paraît dans OpérationsPoints de vigilance, dans l'onglet du client et dans la liste des points ouverts du tableau de bord.

Suivre les points de vigilance#

Les points de vigilance sont ce qui reste à faire après la remise du rapport.

  1. Ouvrez Audit TIOpérationsPoints de vigilance.
  2. Regroupez par Client ou par Priorité pour voir ce qui presse.
  3. Ouvrez un point et changez son État quand il est traité.

Résultat : les points fermés quittent la liste des points ouverts du tableau de bord, qui ne montre que ce qui appelle encore une action.

Rédiger la synthèse#

La synthèse narrative est la première section du rapport remis. Elle s'écrit une fois les évaluations saisies, jamais avant.

  1. Ouvrez la fiche du client.
  2. Ouvrez l'onglet Synthèse.
  3. Rédigez le texte, en vous appuyant sur les onglets Couverture et Points de vigilance de la même fiche.
  4. Enregistrez.

Résultat : le texte paraît en tête du PDF, avant la couverture des éléments et la matrice des fournisseurs.

Imprimer le rapport d'avancement#

Le rapport se produit à tout moment du mandat, pas seulement à la fin.

  1. Ouvrez la fiche du client.
  2. Sélectionnez Rapport d'avancement.

Résultat : un PDF aux couleurs de votre organisation, avec la synthèse, la couverture des quatorze éléments, la matrice des fournisseurs, les points de vigilance et une barre de progression.

Marquer un audit comme livré#

L'état sépare les mandats en cours des mandats remis, et allège le tableau de bord.

  1. Ouvrez la fiche du client.
  2. Sélectionnez Marquer comme livré.

Résultat : l'état passe à « Livré », la date et la personne qui a livré sont inscrites, et le mandat quitte le tableau de bord et la liste filtrée sur « En cours ». Réouvrir le ramène.

Déclarer un alias de fournisseur#

Un même fournisseur s'écrit rarement de la même façon partout. L'alias évite qu'il paraisse deux fois dans la matrice.

  1. Ouvrez Audit TIConfigurationFournisseurs TI et sélectionnez le fournisseur.
  2. Ouvrez l'onglet Alias.
  3. Sélectionnez Ajouter une ligne et saisissez la variante, par exemple « M365 ».
  4. Enregistrez.

Résultat : les écritures reconnues se rattachent au même fournisseur, et la liste des fournisseurs reste lisible.

Fiche d'un fournisseur TI avec ses onglets Clients et Alias
Un fournisseur et ses alias

Relier les mandats aux projets#

Quand les dossiers d'audit et les projets portent des noms voisins, le rattachement se fait en une passe.

  1. Ouvrez Audit TITableau de bord.
  2. Sélectionnez Lier les projets Odoo.
  3. Vérifiez le champ Projet Odoo des clients concernés et complétez à la main ceux qui sont restés vides.

Résultat : chaque mandat pointe vers son projet, ce qui relie l'audit aux tâches et aux feuilles de temps qui le portent.

Les menus, un à un#

Audit TITableau de bord : l'écran d'entrée, décrit dans la vue d'ensemble. Cartes de compteurs, progression par client, distribution des statuts, fournisseurs avec leur part évaluée, évaluations récentes et points de vigilance ouverts. Voir tout ouvre la liste complète des points de vigilance.

Audit TIOpérations : menu de regroupement, sans écran.

Audit TIOpérationsClients : la liste des mandats, filtrée sur « En cours » à l'ouverture. Colonnes Nom, Progression %, V, J, R, Total, Évalués, Adéquats et État. Retirez le filtre pour voir aussi les mandats livrés.

Liste des clients audités avec progression, compteurs de couleurs et état
Les mandats en cours

Audit TIOpérationsÉvaluations : toutes les cases de la grille, tous clients confondus. Colonnes Client, Fournisseur, , Élément, Statut, Évalué par et Date d'évaluation. Regroupez par client ou par fournisseur pour travailler un lot d'un coup.

Liste des évaluations : client, fournisseur, numéro et nom de l'élément, statut
Les évaluations de tous les mandats

Audit TIOpérationsPoints de vigilance : les risques relevés, avec Client, Élément, Description, les activités, Priorité, Source, État et Assigné à.

Liste des points de vigilance avec leur priorité, leur source et leur état
Les points de vigilance

Audit TIConfiguration : menu de regroupement, visible aux seuls gestionnaires.

Audit TIConfigurationÉléments d'audit : la grille des quatorze éléments, avec Numéro, Nom et Description, réordonnables par glissement.

Audit TIConfigurationFournisseurs TI : la liste des tiers évalués, avec Nom, Type, Statut NC et Détail statut.

Liste des fournisseurs TI avec leur type et leur statut de conformité
Les fournisseurs TI

Référence#

Champs du formulaire Client audité#

Champ Description Obligatoire ou par défaut
Nom Nom du mandat, celui qui paraît sur le rapport Obligatoire
Contact Odoo Fiche de l'organisation auditée Facultatif
Projet Odoo Projet qui porte les heures et les rencontres du mandat Facultatif
Date cible Date visée pour la remise Facultatif
État En cours ou Livré Obligatoire, « En cours »
Date de livraison, Livré par Inscrits par Marquer comme livré Calculés
Progression %, Évalués, Adéquats, Nb évaluations Avancement du mandat Calculés
V, J, R Éléments verts, jaunes et rouges selon les statuts de tous les fournisseurs Calculés
Synthèse de l'évaluation Fil narratif, première section du rapport Facultatif
Couverture des 14 éléments Vue d'ensemble de la grille, dans l'onglet Couverture Calculé
Fournisseurs, Évaluations, Points de vigilance Les trois onglets de travail du mandat Selon la saisie

Champs du formulaire Évaluation#

Champ Description Obligatoire ou par défaut
Client, Fournisseur, Élément Le croisement qui définit la case Obligatoires
Numéro de l'élément, repris pour l'ordre Calculé
Statut En attente, À valider, Adéquat, Partiel, Inadéquat, Déclaré, N/A « En attente »
Réponse du fournisseur Ce que le fournisseur a répondu, tel quel Facultatif
Date réception réponse Date de la réponse Facultatif
Notes de l'évaluateur Ce qui fonde le constat, usage interne Facultatif
Recommandation au client Ce que le client lira dans le rapport Facultatif
Meilleures pratiques Texte repris de l'élément d'audit Repris
Évalué par, Date d'évaluation Qui a tranché, et quand Facultatifs

Champs du formulaire Point de vigilance#

Champ Description Obligatoire ou par défaut
Client Mandat auquel le point appartient Obligatoire
Élément Élément d'audit visé, quand le point en vise un Facultatif
Description Le risque, en une phrase lisible par le client Obligatoire
Priorité Haute, moyenne ou basse Moyenne
Source D'où vient le constat Selon la création
État Ouvert ou fermé Ouvert
Assigné à Personne responsable du suivi Facultatif

Champs du formulaire Fournisseur TI#

Champ Description Obligatoire ou par défaut
Nom Nom retenu pour ce fournisseur Obligatoire
Type Nature du service rendu Facultatif
Statut NC Statut de conformité observé Facultatif
Détail statut Précision libre sur ce statut Facultatif
Actif Décochez pour retirer un fournisseur des listes sans l'effacer Coché
Clients Les mandats où ce fournisseur est évalué, avec ses rôles Selon la saisie
Alias Les autres écritures du même nom Facultatif

Rapports et exports#

Le module produit un rapport imprimable, le Rapport d'avancement, depuis la fiche d'un client ou, pour plusieurs clients à la fois, par Générer rapports d'avancement dans le menu Action de la liste. Les listes s'exportent par ailleurs comme partout ailleurs dans Symbifox, décrit dans Les gestes communs à toutes les applications.

Automatisations#

Aucune tâche ne tourne la nuit dans cette application : rien ne change dans un mandat sans qu'une personne l'ait demandé. Trois choses se calculent toutefois seules. La progression, les compteurs d'éléments verts, jaunes et rouges et la couverture se recalculent à chaque évaluation enregistrée. La date de livraison et la personne qui livre s'inscrivent au moment où le mandat passe à livré. Les alias rattachent les écritures voisines au bon fournisseur. Enfin, Lier les projets Odoo rapproche les mandats des projets par ressemblance de nom : c'est un geste que vous déclenchez, et dont vous vérifiez le résultat.

Pages publiques et portail#

L'application ne publie aucune page publique et n'apparaît pas au portail client. Le client reçoit le rapport, jamais le dossier de travail.

Modules qui enrichissent cette application#

Aucun module satellite ne s'ajoute à Audit TI : le chapitre couvre un module unique, qui apporte à lui seul ses écrans, son rapport et ses droits. Le voisinage se joue ailleurs : Vie privée (Loi 25 et autres cadres) tient les consentements et la conservation des documents, et se lit comme le second volet du même mandat.

Comprendre#

Pourquoi une case par fournisseur, et non par client. La Loi 25 rend l'organisation responsable de ses sous-traitants. Noter « les sauvegardes sont adéquates » pour un client ne veut rien dire si trois fournisseurs différents en font une partie. La grille croise donc le client, le fournisseur et l'élément : c'est ce qui permet de dire lequel des trois manque à l'appel, et de le montrer dans le rapport.

Pourquoi trois couleurs. Un élément est vert quand tous les fournisseurs concernés sont adéquats, jaune quand le portrait est mitigé, rouge quand rien ne le couvre. Le compte des trois couleurs se lit en une seconde et ne dépend pas du nombre de fournisseurs, contrairement à un simple pourcentage.

Pourquoi le statut « Déclaré » existe. Certains constats reposent sur la parole du fournisseur, sans preuve vérifiée. Les confondre avec un constat validé fragiliserait le rapport. Le statut le dit, et le lecteur sait ce qu'il lit.

Pourquoi le mandat livré disparaît. Un tableau de bord qui montre tout ne montre rien. Les mandats remis sont écartés par défaut, et Inclure livrés les ramène le temps d'une comparaison. Le même filtre joue sur la liste des clients.

Pourquoi la synthèse est écrite à la main. Les évaluations donnent les faits; la synthèse dit ce qu'ils veulent dire pour cette organisation. Le module ne la rédige pas à votre place, il la place au bon endroit dans le rapport et la garde avec le mandat.

Ce que le client ne voit jamais. Les notes de l'évaluateur restent internes. Le rapport reprend la recommandation au client, la couverture et les points de vigilance, pas le raisonnement qui y a mené.

Dépannage#

Symptôme Cause probable Correctif
Le menu Configuration n'apparaît pas La personne n'a que le groupe Utilisateur Audit TI Accordez le groupe Gestionnaire Audit TI dans ParamètresUtilisateurs
Un mandat remis est introuvable au tableau de bord Les mandats livrés sont écartés par défaut Sélectionnez Inclure livrés, ou retirez le filtre « En cours » dans la liste des clients
La progression reste à 0 % malgré les évaluations créées Les évaluations existent, mais leur statut est resté « En attente » Ouvrez chaque évaluation et cochez un statut, ou regroupez par statut pour repérer les cases vides
Un élément passe au rouge alors qu'un fournisseur est adéquat Un autre fournisseur du même élément est inadéquat ou non évalué Ouvrez l'onglet Couverture du client pour voir quel fournisseur manque
Le même fournisseur paraît deux fois sous deux écritures Aucun alias ne relie les deux écritures Ajoutez la variante dans l'onglet Alias du fournisseur retenu
Le rapport sort sans texte d'introduction L'onglet Synthèse du client est vide Rédigez la synthèse, puis relancez Rapport d'avancement
Un mandat reste sans projet après Lier les projets Odoo Les noms sont trop éloignés pour être rapprochés Renseignez Projet Odoo à la main sur la fiche du client

Voir aussi#