Durée : 8 minutes (le guide) — 30 à 90 minutes (l'évaluation elle-même selon les frameworks activés) Pour qui : Admin / Owner / Collaborateur d'une PME Pré-requis : Avoir créé votre organisation et choisi vos frameworks
L'évaluation, c'est le cœur de CyberPassport. Vous répondez à un questionnaire unique qui couvre tous les frameworks activés — les questions communes sont posées une seule fois.
Étape 1 — Accéder au questionnaire
Depuis votre tableau de bord, cliquer « Questionnaire » dans la sidebar (ou aller sur /assessment).
Anatomie de la page
À gauche, la sidebar de navigation :
- Un lien rapide « ⚙ Configurer mes frameworks → » en haut (utile si vous voulez ajouter/retirer un framework)
- Compteur global :
42 / 86 questions répondues - Liste des domaines (Communications & réseaux, Gouvernance, Sécurité physique, etc.) avec un ✓ vert dès qu'un domaine est complet
- Progression par framework : barres de progression pour NIST CSF 2.0, ISO/IEC 27001:2022, Cyber-Safe…
À droite, la zone questions :
- Titre du domaine actif
- Liste des questions du domaine, chacune avec 5 réponses possibles

Étape 2 — Répondre aux questions
Format des questions
Chaque question est en langage naturel (pas de jargon technique brut). Exemple :
« Vos données sensibles échangées avec vos partenaires, clients ou entre vos propres systèmes sont-elles chiffrées lors de leur transmission — HTTPS, VPN, chiffrement des emails ? »
Sous la question, 5 réponses possibles :
| Choix | Signification |
|---|---|
| 🔴 Pas en place | La mesure n'est pas mise en œuvre. |
| 🟠 Partiel | La mesure est partiellement mise en œuvre. |
| 🟢 En place | La mesure est pleinement mise en œuvre. |
| ⚪ Non applicable | Cette question ne s'applique pas à votre contexte (ex: pas de production juste-à-temps). |
| 🟣 Je ne sais pas | Vous n'avez pas l'information pour répondre. À fiabiliser. |
Étapes
- Lire la question.
- Cliquer la réponse qui correspond le mieux.
- (Optionnel) Ajouter un commentaire pour préciser votre réponse, expliquer une nuance, ou pointer vers une preuve.
- La réponse est sauvegardée automatiquement (badge « Enregistré ✓ » apparaît à droite).
- Passer à la question suivante.

🟣 Astuce : la sauvegarde est automatique avec un léger délai (~1 seconde). Inutile de cliquer un bouton « Enregistrer » — fermez l'onglet quand vous voulez, vos réponses sont là à votre retour.
⚠️ Important :
- Les réponses « Je ne sais pas » baissent votre score de confiance dans le rapport IA final. Privilégiez « Non applicable » uniquement quand c'est légitime.
- Les réponses « Non applicable » sortent la question du calcul (ni au numérateur ni au dénominateur).
Étape 3 — Naviguer entre les domaines
Navigation séquentielle
En bas de chaque domaine, deux boutons :
- ← Domaine précédent (gauche)
- Domaine suivant → (droite)
Au dernier domaine, le bouton de droite devient « Voir les résultats » et vous emmène au tableau de bord.
Navigation libre
Vous pouvez cliquer n'importe quel domaine dans la sidebar gauche pour y sauter directement.
🟣 Astuce : si vous découvrez le questionnaire, faites un premier passage rapide en répondant « Je ne sais pas » aux questions qui demandent une info que vous n'avez pas sous la main. Ensuite vous reviendrez pour fiabiliser au calme. C'est plus efficace que de bloquer 10 minutes sur une question.
Étape 4 — Suivre votre progression
Sur le tableau de bord (/dashboard)
- Score global : score moyen pondéré sur l'ensemble de vos frameworks
- Score par framework : barres dédiées (NIST CSF 2.0 → 56.3 %, ISO 27001 → 78.4 %, etc.)
- Détail par domaine : sous chaque framework, barres par domaine (Communications & réseaux → 43.8 %, Sécurité physique → 80 %…)
- Niveau de maturité : 1 à 5 (1 = Initial, 5 = Optimisé)

Cas particulier — pas de questions disponibles
Si vous voyez l'écran « Aucune question disponible » avec un grand bouclier violet et un bouton « Configurer mes frameworks → » :
→ C'est qu'aucun framework n'est activé. Cliquez le bouton et activez NIST, ISO ou autre.
Comment votre score est calculé
Votre score de maturité n'a rien d'une boîte noire. Chaque réponse vaut un nombre de points précis, et le score d'un domaine est simplement le rapport entre les points obtenus et les points maximum possibles.
Le barème (points par réponse)
| Réponse | Points | Effet sur le score |
|---|---|---|
| 🟢 En place | 2 | Compte au numérateur et au dénominateur |
| 🟠 Partiel | 1 | Compte au numérateur et au dénominateur |
| 🔴 Pas en place | 0 | Compte au dénominateur (tire le score vers le bas) |
| 🟣 Je ne sais pas | 0 | Compte comme « Pas en place » pour le score, et est signalé comme incertitude |
| ⚪ Non applicable | — | Exclue du calcul (ni au numérateur, ni au dénominateur) |
En clair : « En place » vaut le score plein, « Partiel » la moitié, et une question « Non applicable » ne vous pénalise jamais — elle sort simplement du calcul.
La formule
Pour chaque domaine (et pour chaque framework) :
score (%) = points obtenus ÷ (nombre de questions applicables × 2) × 100
Exemple — 4 questions dans un domaine : 1 « En place » (2 pts), 1 « Partiel » (1 pt), 1 « Pas en place » (0 pt), 1 « Non applicable » (exclue).
- Points obtenus = 2 + 1 + 0 = 3
- Questions applicables = 3 (la « Non applicable » est retirée) → maximum = 3 × 2 = 6
- Score = 3 ÷ 6 × 100 = 50 %
Du pourcentage au niveau de maturité
Le pourcentage est ensuite traduit en un niveau de maturité de 1 à 5 :
| Score | Niveau | Libellé |
|---|---|---|
| ≥ 80 % | 5 | Optimisé |
| 60 – 79 % | 4 | Géré |
| 40 – 59 % | 3 | Défini |
| 20 – 39 % | 2 | En développement |
| < 20 % | 1 | Initial |
Le score global affiché sur votre tableau de bord est la moyenne des scores de vos frameworks d'audit (NIST, ISO…). Les référentiels réglementaires (ex. nLPD) sont comptés à part, comme « Conformité », et n'entrent pas dans cette moyenne.
🟣 Astuce : les réponses « Je ne sais pas » comptent comme 0 pour le score mais sont suivies séparément. Un score bas dû à beaucoup de « Je ne sais pas » n'a pas la même signification qu'un score bas dû à des mesures réellement absentes — le rapport le signale pour que vous sachiez où fiabiliser en priorité.
Étape 5 — Lier vos preuves aux contrôles
Une preuve = un document (PDF, image, exemple de politique) qui justifie une réponse. Toutes les preuves vivent dans le coffre à preuves (/vault).
Upload d'une preuve
- Sidebar → « Coffre à preuves » → bouton « Ajouter une preuve » (haut droite).
- Glisser-déposer un fichier ou cliquer pour sélectionner (PDF, DOCX, PNG, JPG…).
- Renseigner :
- Titre (ex: « Politique de mots de passe »)
- Description (optionnel)
- Date d'expiration (optionnel — utile pour les attestations annuelles)
- Sélectionner les contrôles que cette preuve couvre. Vous pouvez en sélectionner plusieurs.
- Cliquer « Uploader ».

Pourquoi lier à des contrôles ?
- Un auditeur invité verra immédiatement quelle preuve couvre quel contrôle
- Votre rapport montrera les preuves attachées à chaque domaine
- Les dates d'expiration sont surveillées : vous recevez une notification quand une preuve va expirer
🟣 Astuce : une seule preuve peut couvrir plusieurs contrôles. Ex: votre charte IT signée couvre typiquement 5–10 contrôles différents (politique de mots de passe, usage acceptable, etc.).
Étape 6 — Publier votre évaluation
Quand vous estimez votre évaluation suffisamment complète (typiquement ≥ 80 % de questions répondues) :
- Tableau de bord → bouton « Publier l'évaluation » (haut droite, violet).
- Confirmer dans la modale.
- CyberPassport crée une version figée de votre évaluation.
- Cette version est scellée cryptographiquement (hash SHA-256) — c'est cette version que vous partagerez avec vos clients / auditeurs.
Que se passe-t-il à la publication ?
- ✅ Le rapport IA narratif est généré (synthèse exécutive · forces · axes d'amélioration · recommandations · plan d'action 90 jours)
- ✅ Un sceau est créé dans la base — le hash apparaît sur votre rapport
- ✅ Une nouvelle version est tracée dans l'historique (
/dashboard/history) - ✅ Les auditeurs invités (cf. guide 05) reçoivent une notification

⚠️ Important : publier ne signifie pas que vous ne pouvez plus toucher à votre évaluation. Vous continuez à répondre aux questions et à ajouter des preuves. Quand vous publiez à nouveau, une nouvelle version est créée et l'ancien sceau est marqué « remplacé » — mais les régulateurs ou auditeurs qui ont reçu l'ancien hash pourront toujours vérifier que la version qu'ils ont vue était bien authentique.
Prochaine étape
→ Activer Cyber-Safe (si le label suisse vous intéresse) → Ou Inviter votre équipe