CAPACITÉ CLÉ · GRCOPS
GRCOps : la GRC conduite en continu, pas constatée une fois par an.
GRCOps est une manière de conduire la GRC, pas un module de plus. Un audit dit ce qui était vrai un jour ; l’approche couvre les autres jours : l’écart se détecte dès qu’il s’ouvre, devient une action portée et datée, se mène dans un cycle de vie jusqu’à une clôture vérifiée par la preuve, et le travail de sécurité se mesure sur les niveaux de service que vous fixez.
- Brouillon
- Soumise
- Approuvée
- Effective
- Expirée / clôturée
DER-042
TLS legacy sur le portail RH
Périmètre : portail RH · IT & Digital
Écarte : NIS2 art. 21 · ISO 27001 A.8.24
Expire le : 15/11/2026
Risque résiduel : élevé
Circuit d’approbation RSSI BU → CISO groupe · approuvée, trace jointe
Actions compensatoires
- MFA renforcée sur les accès admin appliquée
- Segmentation réseau en cours
- Journalisation et alerting étendus planifiée
Couverture : partiellement appliquée
Approuvée au bon niveau, compensée par des tickets suivis, pesée dans la posture jusqu’à son expiration.
LE JOUR DE L’AUDIT VS TOUS LES JOURS
L’audit est une photographie. La posture est le film.
À gauche, ce qu’un audit certifie, valable le jour de sa signature. À droite, ce que GRCOps fait tourner les autres jours.
Audit ponctuel Signé le 12 mars
- MFA imposée sur les accès admin
- Accès fournisseurs revus
- TLS 1.0 désactivé sur le portail RH
- Sauvegardes testées chaque trimestre
Six mois plus tard Deux de ces points ont dérivé. Le rapport dit toujours vert.
Runtime
- 09:41 Dérive MFA détectée sur sso-core
- 09:42 Action A-2291 créée · porteur IAM · SLA 72 h
- J+1 Escaladée : 48 h sans prise en charge
- J+2 Clôturée sur preuve · revérifiée · 31 h, dans le SLA
CE QUE VOUS FAITES TOURNER
Sept choses que vous faites tourner avec GRCOps.
Ouvrez-en une. La scène à côté montre ce qui bouge dans la file.
01 Détecter les écarts au runtime
Analyse d’écarts en continu sur les signaux connectés et les contrôles vérifiés : un contrôle qui dérive, une réponse fournisseur qui contredit un fait, un bulletin qui correspond à votre stack lèvent un constat à l’instant où ça se produit, pas à la prochaine campagne.
- La dérive détectée sur signaux connectés, pas déclarée
- Les constats levés là où ils naissent, l’objet conservé
- La posture bouge dans l’heure
02 Une file pour toutes les actions sécurité
Traitements de risque, écarts de contrôle, remédiations fournisseurs, mesures compensatoires des dérogations, constats d’audit et bulletins rapprochés arrivent dans la même file, chacun relié à l’objet dont il vient.
- Une file, toutes les sources
- Chaque action reliée au risque, au contrôle ou au fournisseur
- Plus rien ne vit dans un e-mail
03 Un cycle de vie, pas un champ statut
Capturée, qualifiée, assignée, en cours, en attente de vérification, clôturée : chaque transition est une décision explicite et tracée, jamais une liste déroulante changée en silence.
- Des transitions explicites, chacune tracée
- La vérification est une étape, pas une case
- Le même cycle de vie pour chaque voie
04 Niveaux de service, vieillissement et escalade
Chaque action porte une horloge : un délai de prise en charge et un délai de clôture par criticité et par organisation. Le vieillissement et les retards remontent d’eux-mêmes, et ce qui stagne escalade au lieu de couler au fond d’une liste.
- SLA par criticité et par organisation
- Vieillissement et retards visibles sans demander
- Escalade quand l’horloge tourne
05 Les dérogations comme voie pilotée
Les exceptions gardent tout ce qu’elles avaient : une évaluation de risque à l’entrée, une approbation au bon niveau, des mesures compensatoires suivies comme des actions, une couverture cotée et une expiration qui rouvre la discussion.
- Approbation au bon niveau, trace jointe
- Mesures compensatoires suivies comme des actions
- Une expiration qui rouvre la décision
06 Une clôture vérifiée par la preuve
Une action se clôture sur preuve : le contrôle modifié, l’artefact joint, le risque recoté. « Fait » veut dire vérifié, et la trace dit par qui.
- Clôture conditionnée à la preuve et à la recotation
- Qui a vérifié quoi, enregistré
- L’audit trouve une piste, pas une promesse
07 Reliée là où le travail se fait
Les actions se synchronisent dans les deux sens avec les connecteurs de ticketing et de messagerie de la marketplace : les équipes travaillent où elles sont déjà, et la file reste vraie.
- Synchronisation bidirectionnelle ticketing et messagerie
- Les équipes gardent leurs outils
- La file garde la vérité
LE RUN
La posture, ce n’est pas ce que l’audit a trouvé. C’est ce que vous avez fermé depuis.
Le rapport d’audit est une photographie ; la posture est le film. Entre deux audits, les contrôles dérivent, les fournisseurs changent, les exceptions vieillissent. GRCOps traite la sécurité comme des opérations : les écarts sont détectés quand ils s’ouvrent, chaque action porte un niveau de service, l’exécution est mesurée, et la posture bouge parce que quelque chose a été corrigé, pas parce qu’une case a été cochée.
- 01
Détecter
Les écarts sont levés là où ils s’ouvrent : depuis un contrôle qui dérive, une évaluation fournisseur, une demande de dérogation, un bulletin rapproché ou un point d’audit, le lien conservé.
- 02
Piloter
Porteurs, échéances et niveaux de service sont fixés, le travail avance dans le cycle de vie, le vieillissement et les retards remontent, ce qui stagne escalade.
- 03
Prouver
La clôture est conditionnée à la preuve et à la recotation ; la trace enregistre qui a vérifié quoi. La posture bouge parce que quelque chose a changé, pas parce qu’une case a été cochée.
LE RUN, MESURÉ
La performance d’exécution, comme la lisent les équipes d’exploitation.
Le travail sécurité a un niveau de service comme toute opération : délai de prise en charge, délai de clôture, par criticité. GRCOps lit l’exécution face à ce niveau.
Dans le SLA
94 %
Délai médian de clôture
6 j
En retard
3
Escaladées cette semaine
2
Délai de clôture face au SLA, par criticité
Chaque barre est le délai médian de clôture en part du niveau de service ; au-delà de la ligne, c’est un dépassement. Vieillissement, retards et escalades sont la face honnête de la posture, et le board les lit aussi.
SOUS LE CAPOT
D’où viennent les actions, et où elles atterrissent.
Risk Intelligence
Traitements, dépassements de KRI et dérogations issus du registre deviennent des actions ici.
En savoir plus
Gestion du risque tiers
Les plans de remédiation fournisseurs : des actions conjointes avec le fournisseur, suivies jusqu’à la clôture.
En savoir plus
Reporting prêt pour le board
Backlog, vieillissement, taux de clôture et tenue des SLA lus par organisation : la face honnête de la posture.
En savoir plus
Security by Design
Le cas d’usage où exigences et exceptions de projet deviennent des actions datées.
En savoir plus
FAQ
GRCOps, en pratique
GRCOps est-il un outil de ticketing ?
Non. Le ticket est l’endroit où une tâche s’exécute ; GRCOps est l’endroit où une action sécurité se pilote : son origine, son porteur, son horloge, son cycle de vie, sa preuve de clôture et son effet sur la posture. Les deux se synchronisent dans les deux sens : les équipes gardent leurs outils, la file garde la vérité.
Quels niveaux de service peut-on fixer ?
Un délai de prise en charge et un délai de clôture, par criticité et par organisation, avec escalade quand l’horloge tourne. L’exécution se lit ensuite face à ces niveaux : dans les délais, vieillissement, retards, escalades.
Que sont devenues les dérogations ?
Une voie de GRCOps. Tout ce que faisait le registre des dérogations est toujours là : l’évaluation de risque à l’entrée, la chaîne d’approbation par organisation, les mesures compensatoires suivies comme des actions, la couverture cotée, la frise des expirations et le poids sur la posture. Elles vivent simplement avec les autres actions.
Comment la clôture est-elle vérifiée ?
Une action se clôture sur preuve : le contrôle modifié, l’artefact joint, le risque recoté. L’étape qui précède la clôture est une vérification, et la trace enregistre qui l’a faite.
Qui voit la file ?
Chacun à son niveau : les porteurs voient leurs actions, les managers le backlog et le vieillissement de leur équipe, le RSSI la vue complète par organisation, et le board le taux de clôture et la tenue des SLA que le reporting en dérive.
GLOSSAIRE
Termes à connaître
DU JOUR DE L’AUDIT À TOUS LES JOURS
Apportez votre dernier rapport d’audit. Regardez-le devenir une file.
Une session en direct : des constats capturés, dotés d’une horloge, pilotés et clôturés sur preuve, la posture bougeant dans l’heure.