Évaluer ma cybersécurité

Durée : 8 minutes (le guide) — 30 à 90 minutes (l'évaluation elle-même selon les frameworks activés) Pour qui : Admin / Owner / Collaborateur d'une PME Pré-requis : Avoir créé votre organisation et choisi vos frameworks

L'évaluation, c'est le cœur de CyberPassport. Vous répondez à un questionnaire unique qui couvre tous les frameworks activés — les questions communes sont posées une seule fois.


Étape 1 — Accéder au questionnaire

Depuis votre tableau de bord, cliquer « Questionnaire » dans la sidebar (ou aller sur /assessment).

Anatomie de la page

À gauche, la sidebar de navigation :

  • Un lien rapide « ⚙ Configurer mes frameworks → » en haut (utile si vous voulez ajouter/retirer un framework)
  • Compteur global : 42 / 86 questions répondues
  • Liste des domaines (Communications & réseaux, Gouvernance, Sécurité physique, etc.) avec un ✓ vert dès qu'un domaine est complet
  • Progression par framework : barres de progression pour NIST CSF 2.0, ISO/IEC 27001:2022, Cyber-Safe…

À droite, la zone questions :

  • Titre du domaine actif
  • Liste des questions du domaine, chacune avec 5 réponses possibles

Vue complète du questionnaire : domaines et progression à gauche, question active à droite


Étape 2 — Répondre aux questions

Format des questions

Chaque question est en langage naturel (pas de jargon technique brut). Exemple :

« Vos données sensibles échangées avec vos partenaires, clients ou entre vos propres systèmes sont-elles chiffrées lors de leur transmission — HTTPS, VPN, chiffrement des emails ? »

Sous la question, 5 réponses possibles :

Choix Signification
🔴 Pas en place La mesure n'est pas mise en œuvre.
🟠 Partiel La mesure est partiellement mise en œuvre.
🟢 En place La mesure est pleinement mise en œuvre.
Non applicable Cette question ne s'applique pas à votre contexte (ex: pas de production juste-à-temps).
🟣 Je ne sais pas Vous n'avez pas l'information pour répondre. À fiabiliser.

Étapes

  1. Lire la question.
  2. Cliquer la réponse qui correspond le mieux.
  3. (Optionnel) Ajouter un commentaire pour préciser votre réponse, expliquer une nuance, ou pointer vers une preuve.
  4. La réponse est sauvegardée automatiquement (badge « Enregistré ✓ » apparaît à droite).
  5. Passer à la question suivante.

Une question avec la réponse « Partiel » sélectionnée et un commentaire saisi

🟣 Astuce : la sauvegarde est automatique avec un léger délai (~1 seconde). Inutile de cliquer un bouton « Enregistrer » — fermez l'onglet quand vous voulez, vos réponses sont là à votre retour.

⚠️ Important :

  • Les réponses « Je ne sais pas » baissent votre score de confiance dans le rapport IA final. Privilégiez « Non applicable » uniquement quand c'est légitime.
  • Les réponses « Non applicable » sortent la question du calcul (ni au numérateur ni au dénominateur).

Étape 3 — Naviguer entre les domaines

En bas de chaque domaine, deux boutons :

  • ← Domaine précédent (gauche)
  • Domaine suivant → (droite)

Au dernier domaine, le bouton de droite devient « Voir les résultats » et vous emmène au tableau de bord.

Vous pouvez cliquer n'importe quel domaine dans la sidebar gauche pour y sauter directement.

🟣 Astuce : si vous découvrez le questionnaire, faites un premier passage rapide en répondant « Je ne sais pas » aux questions qui demandent une info que vous n'avez pas sous la main. Ensuite vous reviendrez pour fiabiliser au calme. C'est plus efficace que de bloquer 10 minutes sur une question.


Étape 4 — Suivre votre progression

Sur le tableau de bord (/dashboard)

  • Score global : score moyen pondéré sur l'ensemble de vos frameworks
  • Score par framework : barres dédiées (NIST CSF 2.0 → 56.3 %, ISO 27001 → 78.4 %, etc.)
  • Détail par domaine : sous chaque framework, barres par domaine (Communications & réseaux → 43.8 %, Sécurité physique → 80 %…)
  • Niveau de maturité : 1 à 5 (1 = Initial, 5 = Optimisé)

Tableau de bord : score de maturité global et barres de progression par framework

Cas particulier — pas de questions disponibles

Si vous voyez l'écran « Aucune question disponible » avec un grand bouclier violet et un bouton « Configurer mes frameworks → » :

→ C'est qu'aucun framework n'est activé. Cliquez le bouton et activez NIST, ISO ou autre.


Comment votre score est calculé

Votre score de maturité n'a rien d'une boîte noire. Chaque réponse vaut un nombre de points précis, et le score d'un domaine est simplement le rapport entre les points obtenus et les points maximum possibles.

Le barème (points par réponse)

Réponse Points Effet sur le score
🟢 En place 2 Compte au numérateur et au dénominateur
🟠 Partiel 1 Compte au numérateur et au dénominateur
🔴 Pas en place 0 Compte au dénominateur (tire le score vers le bas)
🟣 Je ne sais pas 0 Compte comme « Pas en place » pour le score, et est signalé comme incertitude
Non applicable Exclue du calcul (ni au numérateur, ni au dénominateur)

En clair : « En place » vaut le score plein, « Partiel » la moitié, et une question « Non applicable » ne vous pénalise jamais — elle sort simplement du calcul.

La formule

Pour chaque domaine (et pour chaque framework) :

score (%) = points obtenus ÷ (nombre de questions applicables × 2) × 100

Exemple — 4 questions dans un domaine : 1 « En place » (2 pts), 1 « Partiel » (1 pt), 1 « Pas en place » (0 pt), 1 « Non applicable » (exclue).

  • Points obtenus = 2 + 1 + 0 = 3
  • Questions applicables = 3 (la « Non applicable » est retirée) → maximum = 3 × 2 = 6
  • Score = 3 ÷ 6 × 100 = 50 %

Du pourcentage au niveau de maturité

Le pourcentage est ensuite traduit en un niveau de maturité de 1 à 5 :

Score Niveau Libellé
≥ 80 % 5 Optimisé
60 – 79 % 4 Géré
40 – 59 % 3 Défini
20 – 39 % 2 En développement
< 20 % 1 Initial

Le score global affiché sur votre tableau de bord est la moyenne des scores de vos frameworks d'audit (NIST, ISO…). Les référentiels réglementaires (ex. nLPD) sont comptés à part, comme « Conformité », et n'entrent pas dans cette moyenne.

🟣 Astuce : les réponses « Je ne sais pas » comptent comme 0 pour le score mais sont suivies séparément. Un score bas dû à beaucoup de « Je ne sais pas » n'a pas la même signification qu'un score bas dû à des mesures réellement absentes — le rapport le signale pour que vous sachiez où fiabiliser en priorité.


Étape 5 — Lier vos preuves aux contrôles

Une preuve = un document (PDF, image, exemple de politique) qui justifie une réponse. Toutes les preuves vivent dans le coffre à preuves (/vault).

Upload d'une preuve

  1. Sidebar → « Coffre à preuves » → bouton « Ajouter une preuve » (haut droite).
  2. Glisser-déposer un fichier ou cliquer pour sélectionner (PDF, DOCX, PNG, JPG…).
  3. Renseigner :
    • Titre (ex: « Politique de mots de passe »)
    • Description (optionnel)
    • Date d'expiration (optionnel — utile pour les attestations annuelles)
  4. Sélectionner les contrôles que cette preuve couvre. Vous pouvez en sélectionner plusieurs.
  5. Cliquer « Uploader ».

Modale « Nouvelle preuve » : titre, fichier et date d&#39;expiration

Pourquoi lier à des contrôles ?

  • Un auditeur invité verra immédiatement quelle preuve couvre quel contrôle
  • Votre rapport montrera les preuves attachées à chaque domaine
  • Les dates d'expiration sont surveillées : vous recevez une notification quand une preuve va expirer

🟣 Astuce : une seule preuve peut couvrir plusieurs contrôles. Ex: votre charte IT signée couvre typiquement 5–10 contrôles différents (politique de mots de passe, usage acceptable, etc.).


Étape 6 — Publier votre évaluation

Quand vous estimez votre évaluation suffisamment complète (typiquement ≥ 80 % de questions répondues) :

  1. Tableau de bord → bouton « Publier l'évaluation » (haut droite, violet).
  2. Confirmer dans la modale.
  3. CyberPassport crée une version figée de votre évaluation.
  4. Cette version est scellée cryptographiquement (hash SHA-256) — c'est cette version que vous partagerez avec vos clients / auditeurs.

Que se passe-t-il à la publication ?

  • ✅ Le rapport IA narratif est généré (synthèse exécutive · forces · axes d'amélioration · recommandations · plan d'action 90 jours)
  • ✅ Un sceau est créé dans la base — le hash apparaît sur votre rapport
  • ✅ Une nouvelle version est tracée dans l'historique (/dashboard/history)
  • ✅ Les auditeurs invités (cf. guide 05) reçoivent une notification

Modale « Publier cette évaluation » avec le récapitulatif de la version (frameworks, complétion, scores, preuves)

⚠️ Important : publier ne signifie pas que vous ne pouvez plus toucher à votre évaluation. Vous continuez à répondre aux questions et à ajouter des preuves. Quand vous publiez à nouveau, une nouvelle version est créée et l'ancien sceau est marqué « remplacé » — mais les régulateurs ou auditeurs qui ont reçu l'ancien hash pourront toujours vérifier que la version qu'ils ont vue était bien authentique.


Prochaine étape

Activer Cyber-Safe (si le label suisse vous intéresse) → Ou Inviter votre équipe