Rapports, indicateurs et exports #
Disponible
Cette page décrit les restitutions réellement disponibles dans RiskPilot, leur source et leurs limites. Un rapport ne remplace jamais le registre qui produit la donnée.
Tableau de bord #
Le menu Tableau de bord affiche six indicateurs limités à l’organisation connectée :
| Indicateur | Source |
|---|---|
| Risques totaux | scénarios non masqués du registre |
| Risques critiques | niveau calculé avec les seuils du tenant |
| Risques élevés | niveau calculé avec les seuils du tenant |
| Actions en retard | statut ou échéance dépassée |
| Échéances à 30 jours | actions ouvertes arrivant à échéance |
| Conformité globale | résultats évaluables des campagnes |
La page complète ces cartes avec la répartition des risques, le Top 10 des risques, les actions à échéance et la conformité par référentiel.
Rapport exécutif #
Tableau de bord → Rapport PDF ou Rapport exécutif ouvre une restitution datée au nom de l’organisation. Le bouton Imprimer / Enregistrer en PDF utilise la fonction d’impression du navigateur.
Le rapport contient :
- les six indicateurs de synthèse ;
- la Vision 360° : contrôles déployés, tiers critiques et scénarios financiers ;
- la répartition des risques par niveau ;
- la répartition des actions par statut ;
- les risques prioritaires avec score actuel ;
- les actions à échéance avec priorité et date ;
- la conformité par référentiel.
Avant diffusion, vérifiez l’organisation affichée, la date, les seuils, les registres sources et la classification attendue du document.
Vision 360° #
La Vision 360° agrège des repositories du même tenant. Elle ne fusionne pas les données de plusieurs organisations et ne corrige pas automatiquement les incohérences.
| Bloc | Lecture |
|---|---|
| Contrôles | nombre déployé rapporté au total |
| Tiers critiques | nombre critique rapporté au registre |
| Scénarios financiers | scénarios disponibles pour la gouvernance |
Une anomalie doit être corrigée dans Mesures de sécurité, Tiers, Risques, Actions ou Conformité, puis le rapport doit être régénéré.
Exports CSV #
| Export | Point d’accès | Contenu |
|---|---|---|
| Risques CSV | Tableau de bord | registre des risques du tenant |
| Actions CSV | Tableau de bord | plans d’action du tenant |
| Évaluation de conformité | évaluation concernée | résultats par exigence |
| SoA CSV | déclaration concernée | applicabilité, justification, contrôles, risques, actions, preuves et prochaine revue |
Les CSV utilisent UTF-8 et le point-virgule. Les cellules commençant par =, +, - ou @ sont neutralisées côté serveur afin de limiter l’injection de formules dans un tableur.
Journal d’audit #
Le journal technique expose date, utilisateur, action, ressource et adresse IP. L’API prévoit également un export JSON des événements. Si aucun bouton d’export n’apparaît dans l’interface courante, ne présentez pas cette fonction comme un export utilisateur disponible sans intégration API.
L’export contient des métadonnées sensibles : limitez sa diffusion, chiffrez son stockage et appliquez une durée de conservation.
Documents et calendrier #
- Documents ISMS télécharge le fichier de la version autorisée ; ce téléchargement n’est pas un rapport consolidé.
- Plans d’action → Synchroniser mon calendrier fournit une URL iCalendar personnelle.
- Une URL iCalendar agit comme un secret : ne la publiez pas et révoquez-la après exposition.
- Un lien de partage documentaire reste limité à sa version, son expiration, son mot de passe et son état de révocation.
Préparer une revue de direction #
- Actualisez les scénarios et dates de revue.
- Traitez les actions en retard ou documentez l’arbitrage.
- Vérifiez les résultats de conformité non évalués.
- Contrôlez tiers critiques et mesures non déployées.
- Examinez les risques prioritaires et écarts à l’appétence.
- Générez le rapport exécutif.
- Enregistrez le PDF avec organisation, date et classification.
- Consignez les décisions dans la revue de direction et créez les actions.
Diagnostic #
| Symptôme | Vérification |
|---|---|
| total inattendu | statut archivé, tenant, filtre et fraîcheur du registre |
| score de risque surprenant | vraisemblance, impact et seuils d’organisation |
| conformité absente | campagne, référentiel, résultats non évalués ou N/A |
| action manquante | statut annulé/terminé, échéance ou responsable |
| export refusé | session expirée, rôle, tenant ou ressource inexistante |
| PDF incomplet | attendre le chargement des graphiques avant impression |
Contrôles de sécurité #
Les exports sont générés côté serveur et doivent rester tenant-scoped. Ne contournez jamais un refus 403 par un appel direct. Les tableaux de bord sont des aides au pilotage, pas des preuves autonomes : conservez aussi les sources, approbations et pièces justificatives.