# Roadmap produit CISAPP

Ce que l'équipe CISAPP a livré récemment, ce sur quoi elle travaille et ce qu'elle prévoit pour la plateforme de gestion du risque fournisseur et de conformité.

> Roadmap indicative : les éléments à venir et leurs périodes peuvent évoluer. Seuls les éléments « Livré » sont des engagements tenus.

Mise à jour : 2026-10-07 — https://www.cisapp.eu/roadmap

## Livré

### Thème clair ou sombre et interface multilingue

Choisissez le thème clair, sombre ou celui de votre système, et travaillez dans la langue de votre équipe.

- Thème : Plateforme
- Date : août 2024
- Lien : https://www.cisapp.eu/roadmap

### Connexion sécurisée : SSO et double authentification

Connectez-vous avec votre compte Google ou Microsoft, ou en SSO d'entreprise, et protégez chaque compte par une seconde vérification.

- Thème : Plateforme
- Date : oct. 2024
- Lien : https://www.cisapp.eu/roadmap/connexion-securisee-sso-mfa

#### Le problème

Les mots de passe seuls ne protègent pas des données sensibles, et multiplier les comptes freine l'adoption.

#### Ce que ça change

- **Connexion en un clic** avec Google, Microsoft ou le SSO de votre entreprise.
- **Double authentification** au choix : application d'authentification, SMS ou e-mail.
- **Invitations simples** : vos collègues activent leur compte et choisissent leur mot de passe eux-mêmes.
- **Sessions protégées** et méthodes de vérification classées selon votre préférence.

#### Pour qui

Toutes les équipes, et en particulier les RSSI qui doivent justifier d'un accès maîtrisé à la plateforme.

### Questionnaires de sécurité

Construisez vos questionnaires section par section, importez-les d'un fichier et envoyez-les à vos fournisseurs pour réponse.

- Thème : Évaluations
- Date : mars 2025
- Lien : https://www.cisapp.eu/roadmap/questionnaires-securite

#### Le problème

Chaque évaluation repart d'un tableur différent, difficile à comparer d'un fournisseur à l'autre.

#### Ce que ça change

- **Éditeur par sections** pour composer vos propres questionnaires.
- **Import d'un questionnaire existant** au lieu de tout ressaisir.
- **Réponses assistées** par l'IA et commentaires échangés avec le fournisseur.
- **Impression et suivi** des réponses pour garder une trace.

#### Pour qui

Équipes sécurité, conformité et achats qui évaluent leurs fournisseurs.

### Registre des fournisseurs

Centralisez vos fournisseurs avec leurs contacts, leurs services, leur criticité et leur historique d'évaluations.

- Thème : Cartographie
- Date : mars 2025
- Lien : https://www.cisapp.eu/roadmap/registre-fournisseurs

#### Le problème

La liste des fournisseurs vit dans plusieurs fichiers, sans propriétaire ni historique.

#### Ce que ça change

- **Fiche complète** : contacts, services, contrat, propriétaires métier et sécurité.
- **Création guidée** avec recherche de l'entreprise par nom ou SIREN.
- **Notes, étiquettes et export** pour s'organiser comme vous le souhaitez.
- **Vue d'ensemble** des plans d'action et des évaluations en cours.

#### Pour qui

Responsables achats, RSSI et gestionnaires de risques tiers.

### Équipes, rôles et permissions

Invitez vos collègues, organisez-les en équipes et décidez qui voit ou modifie chaque fournisseur, périmètre et projet.

- Thème : Plateforme
- Date : mai 2025
- Lien : https://www.cisapp.eu/roadmap

### Profil et prise en main guidée

Un nouvel utilisateur renseigne son profil et son entreprise en quelques étapes, puis arrive directement dans la plateforme.

- Thème : Plateforme
- Date : juin 2025
- Lien : https://www.cisapp.eu/roadmap

### Contrôles techniques des services

Vérifiez la configuration de sécurité de vos services : certificat SSL, protection des e-mails et présence sur liste noire.

- Thème : Cartographie
- Date : juil. 2025
- Lien : https://www.cisapp.eu/roadmap

### Périmètres et activités critiques

Définissez les activités à protéger, évaluez leur criticité et reliez-les aux fournisseurs dont elles dépendent.

- Thème : Cartographie
- Date : oct. 2025
- Lien : https://www.cisapp.eu/roadmap/perimetres-activites-critiques

#### Le problème

Sans vue claire des activités essentielles, impossible de savoir quels fournisseurs comptent vraiment.

#### Ce que ça change

- **Périmètres** décrivant vos activités, services ou entités.
- **Criticité évaluée** et réévaluable dans le temps.
- **Fournisseurs rattachés** à chaque périmètre pour prioriser vos efforts.
- **Import en masse** depuis un fichier.

#### Pour qui

RSSI et responsables conformité qui doivent prioriser leurs contrôles.

### Évaluations fournisseurs

Lancez une évaluation, envoyez-la avec une échéance, relisez les réponses et approuvez-les, le tout suivi dans un tableau.

- Thème : Évaluations
- Date : nov. 2025
- Lien : https://www.cisapp.eu/roadmap/evaluations-fournisseurs

#### Le problème

Les évaluations se suivent par e-mail et par tableur : on ne sait plus qui a répondu, ni où en est la relecture.

#### Ce que ça change

- **Assistant de création** : choix des questionnaires, des fournisseurs et des droits d'accès.
- **Envoi avec échéance** et message personnalisé.
- **Revue des réponses** : approbation, renvoi, rejet motivé ou approbation groupée.
- **Comparaison de fournisseurs** côte à côte.

#### Pour qui

Équipes sécurité et achats qui pilotent plusieurs évaluations en parallèle.

### Gestion des clients

Fournisseurs et prestataires retrouvent les organisations clientes qui les évaluent, avec une fiche détaillée pour chacune.

- Thème : Plateforme
- Date : nov. 2025
- Lien : https://www.cisapp.eu/roadmap

### Carte de risque des fournisseurs

Visualisez vos fournisseurs selon leur criticité sur un radar et lisez les statistiques clés d'un coup d'œil.

- Thème : Cartographie
- Date : mars 2026
- Lien : https://www.cisapp.eu/roadmap

### Gestion de crise

Réunissez cellules de crise, canaux de communication et parties prenantes dans un espace prêt à servir quand il le faut.

- Thème : Conformité
- Date : avr. 2026
- Lien : https://www.cisapp.eu/roadmap

### Dérogations aux règles

Demandez, documentez et suivez les exceptions à vos règles internes, avec un parcours guidé en trois étapes.

- Thème : Conformité
- Date : avr. 2026
- Lien : https://www.cisapp.eu/roadmap

### Registre des risques

Recensez, évaluez et traitez vos risques au même endroit, avec une création guidée et votre propre méthodologie de cotation.

- Thème : Conformité
- Date : avr. 2026
- Lien : https://www.cisapp.eu/roadmap/registre-des-risques

#### Le problème

Les risques sont éparpillés entre tableurs et comptes rendus, sans méthode commune de cotation.

#### Ce que ça change

- **Création guidée** pas à pas.
- **Méthodologie paramétrable** au niveau de l'organisation.
- **Traitement suivi** : mesures, responsables et statut.
- **Liens** avec les fournisseurs, incidents et projets concernés.

#### Pour qui

RSSI, responsables des risques et direction conformité.

### Gestion des incidents de sécurité

Consignez vos incidents et prévenez les organisations clientes concernées, directement depuis la plateforme.

- Thème : Conformité
- Date : avr. 2026
- Lien : https://www.cisapp.eu/roadmap

### Politiques de sécurité

Rédigez et maintenez vos politiques de sécurité et leurs exigences dans un espace unique, versionné et partagé.

- Thème : Conformité
- Date : avr. 2026
- Lien : https://www.cisapp.eu/roadmap

### Palette de commandes

Accédez à n'importe quelle page ou action depuis le clavier, sans passer par les menus.

- Thème : Plateforme
- Date : avr. 2026
- Lien : https://www.cisapp.eu/roadmap

### Assistance intégrée

Contactez l'assistance depuis la plateforme : votre contexte est transmis, vous n'avez rien à réexpliquer.

- Thème : Plateforme
- Date : mai 2026
- Lien : https://www.cisapp.eu/roadmap

### Abonnement, usage et paiement par carte

Consultez votre abonnement et votre consommation, payez par carte et découvrez les fonctionnalités accessibles avec votre offre.

- Thème : Plateforme
- Date : mai 2026
- Lien : https://www.cisapp.eu/roadmap

### Étiquettes personnalisées

Classez fournisseurs et périmètres avec vos propres étiquettes pour filtrer et retrouver l'essentiel rapidement.

- Thème : Plateforme
- Date : juin 2026
- Lien : https://www.cisapp.eu/roadmap

### Référentiels et exigences de conformité

Suivez les exigences de vos référentiels, repérez les écarts et activez les mesures proposées, avec le nombre de preuves associées.

- Thème : Conformité
- Date : juin 2026
- Lien : https://www.cisapp.eu/roadmap/referentiels-et-exigences

#### Le problème

Savoir où l'on en est face à un référentiel demande de croiser des dizaines de documents.

#### Ce que ça change

- **Vue unifiée** : registre des mesures et tâches au même endroit.
- **Analyse des écarts** avec mesures suggérées à activer.
- **Preuves comptées** pour chaque exigence.
- **Nouveaux référentiels** ajoutés régulièrement, dont la Part-IS de l'EASA.

#### Pour qui

Responsables conformité et RSSI qui préparent une certification ou un audit.

### Catalogue de technologies

Sélectionnez les technologies utilisées dans une liste partagée plutôt que de les saisir à la main.

- Thème : Plateforme
- Date : juin 2026
- Lien : https://www.cisapp.eu/roadmap

### Demandes d'accès fournisseur

Un contact fournisseur demande l'accès à votre espace, un responsable valide ou refuse, et chaque étape est notifiée par email.

- Thème : Évaluations
- Date : juin 2026
- Lien : https://www.cisapp.eu/roadmap

### Cartographie des dépendances et de l'exposition

Une carte interactive relie vos tiers, leurs sous-traitants et vos actifs sur plusieurs niveaux, et une vue de concentration révèle où se cumulent les risques de votre chaîne d'approvisionnement.

- Thème : Cartographie
- Date : juil. 2026
- Réglementations : NIS2, DORA
- Lien : https://www.cisapp.eu/roadmap/cartographie-dependances

#### Le problème

Un registre fournisseurs est une liste. Le risque, lui, est un réseau : un sous-traitant de rang 2 partagé par trois prestataires critiques est un point de défaillance unique qu'aucun tableau ne montre.

#### Ce que ça change

- **Carte multi-niveaux** : tiers, sous-traitants (rang N) et actifs reliés sur une seule vue.
- **Vue de concentration** : les dépendances partagées ressortent immédiatement.
- **Partage maîtrisé** : un fournisseur peut exposer sa propre chaîne avec une visibilité en cascade.

#### Pour qui

RSSI et équipes achats qui doivent justifier une analyse de concentration (DORA, art. 28-29) ou cartographier la chaîne d'approvisionnement (NIS2, art. 21).

### Connecteur GitHub et alertes Dependabot

Premier connecteur de la plateforme d'intégrations : reliez vos dépôts GitHub et centralisez les alertes Dependabot dans votre inventaire de vulnérabilités.

- Thème : Intégrations
- Date : juil. 2026
- Lien : https://www.cisapp.eu/roadmap/connecteur-github

#### Ce que ça change

- Connexion via une **GitHub App** : droits en lecture seule, révocables à tout moment.
- Les **alertes Dependabot** remontent automatiquement et s'ajoutent à votre suivi de vulnérabilités.
- Une page Connecteurs unique pour activer, configurer et superviser chaque intégration.

#### Et ensuite

GitHub est le premier connecteur d'un socle générique : chaque nouvelle intégration réutilise le même cadre de configuration et de synchronisation.

### Import de questionnaires Excel assisté par IA

Importez n'importe quel questionnaire de sécurité Excel ; l'IA propose les réponses à partir de vos preuves et un espace de revue à trois volets permet de tout valider avant envoi.

- Thème : Évaluations
- Date : juil. 2026
- Lien : https://www.cisapp.eu/roadmap/import-ia-questionnaires

#### Le problème

Chaque client envoie son propre fichier Excel. Les équipes sécurité côté fournisseur répondent aux mêmes questions des dizaines de fois par an.

#### Ce que ça change

- **Import direct** du fichier client, sans ressaisie.
- **Réponses proposées par l'IA**, sourcées sur vos réponses et documents existants.
- **Revue en trois volets** : question, proposition, preuve. Vous validez, corrigez ou rejetez.
- **Suivi de progression** jusqu'à l'export dans le format d'origine.

#### Pour qui

Fournisseurs qui reçoivent des questionnaires de sécurité à la chaîne, et donneurs d'ordre qui veulent des réponses plus rapides et mieux étayées.

### Tableau de bord RSSI

Indicateurs clés, scores comparés à vos pairs et tiers critiques mis en avant pour lire votre posture en un coup d'œil.

- Thème : Plateforme
- Date : juil. 2026
- Lien : https://www.cisapp.eu/roadmap

### Notifications dans l'application et alertes navigateur

Un centre de notifications dans l'application et des alertes navigateur pour ne manquer aucune réponse fournisseur, échéance ou demande d'accès.

- Thème : Plateforme
- Date : juil. 2026
- Lien : https://www.cisapp.eu/roadmap

### Registre des traitements et des violations de données

Tenez votre registre des traitements RGPD et votre registre des violations dans la plateforme, reliés à vos fournisseurs, avec la notification de l'autorité guidée pas à pas.

- Thème : Conformité
- Date : juil. 2026
- Réglementations : RGPD
- Lien : https://www.cisapp.eu/roadmap/registre-rgpd-violations

#### Le problème

Le registre des traitements et le registre des violations vivent souvent dans des tableurs, loin des fournisseurs qui traitent réellement les données. Au moment d'un incident, personne ne sait vite qui est concerné ni quoi notifier.

#### Ce que ça change

- **Registre des traitements** : chaque traitement est documenté dans la plateforme et rattaché aux fournisseurs concernés, dans les deux sens.
- **Registre des violations** : chaque incident est consigné avec son historique et son niveau de gravité.
- **Notification guidée** : la préparation de la notification à l'autorité se fait pas à pas.
- **Sous-traitants déclarés** : l'accord de sous-traitance et les sous-traitants ultérieurs sont visibles sur la fiche du fournisseur.

#### Pour qui

DPO et juristes, en lien avec les équipes sécurité et achats.

### Évaluations côté fournisseur

Répondez aux évaluations de vos clients et comparez vos fournisseurs dans une matrice pour décider plus vite.

- Thème : Évaluations
- Date : juil. 2026
- Lien : https://www.cisapp.eu/roadmap

### Explorateur de documents avec niveau de partage TLP

Parcourez, prévisualisez et classez vos documents sensibles par niveau de partage TLP, avec le suivi de l'espace de stockage utilisé.

- Thème : Plateforme
- Date : juil. 2026
- Lien : https://www.cisapp.eu/roadmap

### Notes internes sur les fournisseurs

Des notes horodatées et attribuées sur chaque fiche fournisseur pour garder la trace des échanges et des décisions.

- Thème : Plateforme
- Date : sept. 2026
- Lien : https://www.cisapp.eu/roadmap

### Projets et plans d'action

Suivez vos projets et les plans d'action issus des évaluations fournisseurs dans un même espace, avec tâches, responsables et priorités.

- Thème : Plateforme
- Date : sept. 2026
- Lien : https://www.cisapp.eu/roadmap/projets-plans-d-action

#### Le problème

Les actions à mener après une évaluation fournisseur se perdent dans des tableurs et des messages. Personne ne sait qui doit faire quoi, ni pour quand.

#### Ce que ça change

- **Un espace unique** pour vos projets internes et les plans d'action issus des évaluations.
- **Tableau de suivi** par colonnes, avec tâches, responsables, priorités et commentaires.
- **Liens avec le reste de votre dispositif** : fournisseurs, périmètres, risques, incidents et dérogations rattachés à chaque projet.
- **Suivi de la confidentialité** : données personnelles concernées, analyse d'impact et durée de conservation sur la fiche de chaque projet.
- **Droits par rôle** : chacun voit et modifie uniquement ce qui le concerne.

#### Pour qui

Équipes sécurité, conformité et achats qui doivent transformer les constats d'une évaluation en actions suivies jusqu'à leur clôture.

## En cours

### Cartographie fournisseurs à grande échelle

Une carte fluide de l'ensemble de vos relations fournisseurs, pensée pour des centaines de tiers, avec filtres par criticité et par niveau.

- Thème : Cartographie
- Réglementations : DORA
- Lien : https://www.cisapp.eu/roadmap

### Fil d'actualités cyber

Un fil d'actualités cyber et réglementaires sur votre tableau de bord, avec la possibilité d'ajouter vos propres sources.

- Thème : Plateforme
- Lien : https://www.cisapp.eu/roadmap

### Parcours d'évaluation fournisseur de bout en bout

Un parcours unique couvre la sélection d'un nouveau fournisseur, la comparaison de plusieurs candidats et la surveillance récurrente des fournisseurs en place.

- Thème : Évaluations
- Réglementations : NIS2, DORA, ISO-27001
- Lien : https://www.cisapp.eu/roadmap/parcours-evaluation-fournisseur

#### Le problème

Évaluer un fournisseur n'est pas un événement ponctuel : on le compare avant de signer, on l'évalue à la contractualisation, puis on le réévalue à intervalle régulier. Ces trois moments vivent souvent dans des outils différents.

#### Ce que ça change

- **Sélection** : comparez plusieurs candidats sur les mêmes critères avant de choisir.
- **Contractualisation** : l'évaluation retenue suit le fournisseur sélectionné.
- **Surveillance** : récurrence configurable selon la criticité, relances automatiques.

#### Pour qui

Équipes achats et sécurité qui doivent démontrer un suivi continu de leurs tiers (NIS2, DORA, ISO 27001 A.5.19-5.22).

### Surface d'attaque exposée

Découvrez les domaines et les actifs que votre organisation expose sur Internet, vérifiez-en la propriété et suivez en direct l'avancement des analyses.

- Thème : Cartographie
- Réglementations : NIS2
- Lien : https://www.cisapp.eu/roadmap/surface-d-attaque-exposee

#### Le problème

On ne protège bien que ce que l'on connaît. Entre les sous-domaines oubliés, les services exposés par erreur et les configurations de messagerie fragiles, la surface visible depuis Internet dépasse souvent ce que les équipes ont en tête.

#### Ce que ça change

- **Inventaire découvert automatiquement** : domaines et actifs exposés listés au même endroit.
- **Analyses réservées à vos actifs** : une analyse ne se lance qu'après vérification que le domaine vous appartient.
- **Avancement en direct** : la découverte et les analyses se mettent à jour à l'écran sans rechargement.
- **Rapports lisibles** : les constats, y compris sur la sécurité de la messagerie, sont présentés de façon claire.

#### Pour qui

RSSI et équipes sécurité qui doivent démontrer la maîtrise de leur exposition (NIS2, art. 21).

## Prochainement

### Pilotage de la conformité NIS2

Déterminez si vous êtes assujetti, mesurez votre écart sur les mesures de l'article 21, suivez votre plan d'action et reliez vos évaluations fournisseurs à l'exigence de sécurité de la chaîne d'approvisionnement.

- Thème : Conformité
- Date : T4 2026
- Réglementations : NIS2
- Lien : https://www.cisapp.eu/roadmap/conformite-nis2

#### Le problème

NIS2 élargit fortement le nombre d'organisations concernées, et beaucoup ne savent pas encore si elles le sont, ni par où commencer. La sécurité de la chaîne d'approvisionnement fait partie des mesures exigées, et c'est souvent la plus difficile à démontrer.

#### Ce que ça change

- **Savoir si vous êtes concerné** : un parcours guidé détermine votre statut d'entité essentielle ou importante.
- **Un diagnostic clair** : votre niveau sur chacune des mesures de sécurité exigées, et ce qu'il reste à faire.
- **Un plan d'action suivi** : chaque écart devient une action, avec un responsable et une échéance.
- **Vos fournisseurs comptent déjà** : les évaluations menées dans CISAPP alimentent directement l'exigence sur la chaîne d'approvisionnement.
- **Prêt le jour d'un incident** : les échéances de notification (24 h, 72 h, 1 mois) sont suivies pour vous.

#### Pour qui

Les entités essentielles et importantes, et les fournisseurs à qui elles demandent des garanties.

### Registre d'information DORA

Générer le registre d'information exigé par DORA directement à partir de votre registre fournisseurs et de votre cartographie.

- Thème : Conformité
- Date : T4 2026
- Réglementations : DORA
- Lien : https://www.cisapp.eu/roadmap

### Tableaux de bord personnalisés

Composez vos propres tableaux de bord avec des indicateurs historisés, des objectifs et des modèles prêts à l'emploi (RSSI, DPO, Achats, direction, NIS2), puis exportez-les ou planifiez leur envoi.

- Thème : Plateforme
- Date : T4 2026
- Lien : https://www.cisapp.eu/roadmap/tableaux-de-bord-personnalises

#### Le problème

Le RSSI, le DPO, les achats et le comité de direction ne se posent pas les mêmes questions. Pourtant, tous veulent la même chose : savoir si la situation s'améliore, et où agir en priorité.

#### Ce que ça change

- **Vos indicateurs, votre tableau de bord** : composez-le en quelques clics à partir de widgets prêts à l'emploi.
- **L'évolution dans le temps** : chaque indicateur affiche sa tendance, pas seulement sa valeur du jour.
- **Des modèles par métier** : RSSI, DPO, achats, comité de direction, NIS2. À utiliser tels quels ou à adapter.
- **Du chiffre à l'action** : un clic sur un indicateur ouvre la liste des éléments concernés.
- **Un rapport qui part tout seul** : export PDF et envoi programmé à la direction.

#### Pour qui

RSSI, DPO, responsables achats et directions qui pilotent le risque tiers et la conformité.

### Inventaire des applications

Distinguez les applications d'un même fournisseur, leurs activités, leurs équipes responsables et les données qu'elles traitent, pour évaluer et suivre chacune séparément.

- Thème : Cartographie
- Date : T1 2027
- Lien : https://www.cisapp.eu/roadmap/applications

#### Le problème

Un fournisseur ne se résume pas à une ligne : le même éditeur peut fournir votre outil de paie et votre CRM, avec des usages et des risques très différents. Raisonner uniquement au niveau du fournisseur masque l'essentiel.

#### Ce que ça change

- **L'inventaire des applications utilisées** : quel service, par quelle équipe, pour quelle activité.
- **La criticité au bon niveau** : chaque application hérite de l'importance des activités qu'elle soutient.
- **Des évaluations ciblées** : évaluez une application précise plutôt que l'ensemble du fournisseur.
- **Une cartographie plus juste** : votre organisation, vos activités, les applications et les fournisseurs qui se trouvent derrière.

#### Pour qui

RSSI, DSI et responsables du risque tiers qui veulent savoir précisément ce qui dépend de qui.

### Connecteurs AWS, Jira, Slack et GitLab

Vos preuves cloud et code remontent d'elles-mêmes, vos plans d'action partent dans vos outils de suivi et les alertes arrivent là où votre équipe travaille.

- Thème : Intégrations
- Date : T1 2027
- Lien : https://www.cisapp.eu/roadmap/connecteurs-supplementaires

#### Le problème

Les preuves de sécurité sont déjà dans vos outils : la configuration de votre cloud, vos dépôts de code, vos tickets. Les recopier dans un questionnaire ou un tableur prend du temps, et elles sont périmées dès le lendemain.

#### Ce que ça change

- **AWS** : la configuration de votre cloud devient une preuve à jour, sans capture d'écran.
- **GitLab** : les mêmes vérifications que pour GitHub, pour les équipes qui travaillent sur GitLab.
- **Jira** : les actions de remédiation partent directement dans le backlog de vos équipes, et leur avancement remonte dans CISAPP.
- **Slack** : les alertes qui comptent (incident fournisseur, preuve expirée, évaluation reçue) arrivent dans vos canaux.

#### Pourquoi ceux-là d'abord

Ce sont les outils qui apportent le plus de preuves et le plus de temps gagné au quotidien. D'autres suivront tout au long de l'année.

### Échange de documents fournisseur-client

Un espace documentaire par relation : demandez un document avec échéance et relances, suivez sa validité et partagez-le une seule fois à plusieurs clients.

- Thème : Évaluations
- Date : T1 2027
- Lien : https://www.cisapp.eu/roadmap/echange-documents

#### Le problème

Attestations, certificats, accords de sous-traitance : les documents de vos fournisseurs sont dispersés entre boîtes mail, questionnaires et dossiers partagés. Personne ne remarque qu'un certificat a expiré.

#### Ce que ça change

- **Un espace Documents par fournisseur** : tout ce qu'il vous a transmis, au même endroit.
- **Demander, relancer, recevoir** : une demande avec échéance et relances automatiques.
- **Des alertes d'expiration** : quand un document arrive à échéance, la demande de renouvellement part d'elle-même.
- **Côté fournisseur, partager une seule fois** : le même document pour plusieurs clients, avec la liste de qui y a accès et jusqu'à quand.

#### Pour qui

Les équipes achats et sécurité côté client, et les fournisseurs qui partagent leurs documents avec plusieurs clients.

### Gestion de crise renforcée

Échéances de notification réglementaires, playbooks par type d'incident, post-mortem structuré et analyse d'impact lorsqu'un fournisseur est touché.

- Thème : Conformité
- Date : T1 2027
- Réglementations : NIS2, DORA
- Lien : https://www.cisapp.eu/roadmap/gestion-de-crise-v2

#### Le problème

Quand un incident survient, tout se joue dans les premières heures : qui fait quoi, faut-il prévenir l'autorité, et avant quand ? Sans préparation, on improvise sous pression.

#### Ce que ça change

- **Les échéances réglementaires sous les yeux** : NIS2, DORA, RGPD. CISAPP indique s'il faut notifier, à qui et avant quand.
- **Des plans d'action prêts** : les étapes à suivre par type d'incident (rançongiciel, fuite de données, défaillance d'un fournisseur).
- **S'entraîner avant le jour J** : des exercices de crise avec scénario et débriefing.
- **L'impact visible immédiatement** : un incident chez un fournisseur montre les activités et applications touchées.
- **Apprendre de chaque incident** : un retour d'expérience structuré à la clôture.

#### Pour qui

RSSI, cellules de crise et organisations soumises à NIS2 ou à DORA.

### Gestion de groupe et de filiales

Pilotez un groupe et ses filiales depuis un seul compte : rôles dédiés, périmètres, fournisseurs mutualisés et vues consolidées, avec une isolation stricte entre filiales. Réservé au plan Enterprise.

- Thème : Plateforme
- Date : T1 2027
- Lien : https://www.cisapp.eu/roadmap/groupe-filiales

#### Le problème

Dans un groupe, chaque filiale gère ses fournisseurs de son côté. Le même prestataire reçoit cinq questionnaires différents, et la direction sécurité du groupe n'a pas de vue d'ensemble sans compiler des tableurs à la main.

#### Ce que ça change

- **Une vue groupe, des filiales autonomes** : chaque filiale garde ses fournisseurs, ses équipes et ses données. Le groupe voit l'ensemble, les filiales ne se voient pas entre elles.
- **Un référentiel fournisseurs commun** : un prestataire partagé par plusieurs filiales est évalué une fois, et chacune profite du résultat.
- **Des règles communes** : questionnaires, politiques et méthode d'analyse de risque sont publiés par le groupe et appliqués partout.
- **Un seul accès** : vos collaborateurs passent d'une filiale à l'autre avec le même compte et la connexion d'entreprise du groupe.
- **Des indicateurs consolidés** : comparez vos filiales et repérez les fournisseurs dont plusieurs entités dépendent.

#### Pour qui

Les groupes et ETI multi-entités, leurs directions sécurité, conformité et achats. Inclus dans le plan Enterprise.

### Preuves liées aux réponses des questionnaires

Appuyez une réponse sur une preuve vivante issue de vos outils CISAPP ou de vos connecteurs plutôt que sur un fichier figé. Le client voit une attestation datée et vérifiée.

- Thème : Évaluations
- Date : T1 2027
- Réglementations : NIS2, ISO-27001
- Lien : https://www.cisapp.eu/roadmap/preuves-liees-aux-reponses

#### Le problème

Dans un questionnaire, un « oui » ne vaut que par la preuve qui l'accompagne. Aujourd'hui, on joint un PDF qui vieillit dès qu'il est envoyé, et le client ne peut pas savoir s'il est encore à jour.

#### Ce que ça change

- **Des preuves vivantes** : appuyez une réponse sur un résultat issu des outils CISAPP ou de vos outils connectés, toujours à jour.
- **Les bonnes preuves proposées** : pour chaque question, CISAPP suggère celles que vous possédez déjà.
- **Un badge de confiance** : votre client distingue une preuve vérifiée d'une simple déclaration.
- **Jamais périmé** : quand une preuve arrive à échéance, vous êtes prévenu avant votre client.
- **Vous gardez la main** : le client voit une attestation datée, pas le détail sensible.

#### Pour qui

Les fournisseurs qui veulent convaincre plus vite, et les clients qui veulent des réponses sur lesquelles s'appuyer.

### Trust Center enrichi

Publiez certifications, contrôles, sous-traitants et FAQ, et partagez vos documents en accès public, sur demande ou sous NDA. Les clients CISAPP y accèdent en un clic.

- Thème : Évaluations
- Date : T1 2027
- Lien : https://www.cisapp.eu/roadmap/trust-center-evolue

#### Le problème

Clients et prospects vous posent sans cesse les mêmes questions et réclament les mêmes documents. Chaque demande passe par un email, une validation interne, puis un envoi manuel.

#### Ce que ça change

- **Une vitrine sécurité à vos couleurs** : certifications, mesures en place, sous-traitants et actualités sur une page publique.
- **Des documents sous contrôle** : en accès libre, sur demande, ou après acceptation d'un accord de confidentialité.
- **Des demandes traitées en un clic** : validation manuelle ou automatique, accès limité dans le temps.
- **Une FAQ qui se tient à jour** : alimentée par vos réponses validées.
- **Des signaux commerciaux** : qui consulte votre page, et quels documents intéressent vos prospects.

#### Pour qui

Les éditeurs et prestataires qui répondent régulièrement à des questionnaires de sécurité.

### Analyse d'écart multi-référentiels

Mesurez votre écart par référentiel, voyez ce que votre certification ISO 27001 couvre déjà pour NIS2 ou DORA, et obtenez un plan de remédiation priorisé.

- Thème : Conformité
- Date : T2 2027
- Réglementations : NIS2, DORA, ISO-27001
- Lien : https://www.cisapp.eu/roadmap/analyse-ecart-referentiels

#### Le problème

Vous êtes certifié ISO 27001, et l'on vous demande maintenant NIS2, puis DORA. Repartir de zéro à chaque fois n'a pas de sens : une bonne partie du travail est déjà faite.

#### Ce que ça change

- **Votre acquis reconnu** : vos mesures existantes sont rapprochées des exigences du nouveau référentiel.
- **Ce qui manque, en clair** : la liste des écarts, exigence par exigence.
- **Un plan priorisé** : les actions classées par impact et par effort.
- **Un rapport pour la direction** : où vous en êtes, et ce qu'il reste à faire.

#### Pour qui

RSSI et responsables conformité qui doivent répondre à plusieurs référentiels.

### Conformité Cyber Resilience Act

Pour les éditeurs de produits numériques : inventaire des produits, SBOM, suivi des vulnérabilités et signalements dans les délais du CRA.

- Thème : Conformité
- Date : T2 2027
- Lien : https://www.cisapp.eu/roadmap/conformite-cra

#### Le problème

Le Cyber Resilience Act demande aux éditeurs de produits numériques de connaître les composants de leurs produits, de corriger leurs vulnérabilités et de signaler les plus graves dans des délais très courts.

#### Ce que ça change

- **Vos produits et leurs composants** : un inventaire tenu à jour, version par version.
- **Les vulnérabilités qui vous concernent** : repérées et suivies jusqu'à leur correction.
- **Un signalement guidé** : les échéances de 24 h, 72 h et 14 jours suivies pour vous.
- **Votre politique de divulgation publiée** : directement sur votre Trust Center.

#### Pour qui

Les éditeurs de logiciels et fabricants de produits connectés vendus dans l'UE, et leurs clients qui attendent des garanties.

### Connecteurs Azure, Google Cloud, Scaleway, OVHcloud, Linear et Aikido

Tous vos clouds couverts, y compris les hébergeurs européens, vos vulnérabilités applicatives centralisées et vos plans d'action dans Linear.

- Thème : Intégrations
- Date : T2 2027
- Lien : https://www.cisapp.eu/roadmap/connecteurs-cloud-et-suivi

#### Ce que ça change

- **Azure et Google Cloud** : la même preuve à jour que pour AWS, quel que soit votre fournisseur cloud.
- **Scaleway et OVHcloud** : les hébergeurs européens, pour les organisations qui ont fait le choix de la souveraineté.
- **Linear** : vos plans de remédiation dans l'outil de vos équipes produit, avec le suivi d'avancement.
- **Aikido** : les vulnérabilités de vos applications réunies avec le reste de votre posture de sécurité.

#### Pour qui

Les équipes qui travaillent sur plusieurs clouds, et celles pour qui l'hébergement en Europe est un critère.

### Import de réponses depuis un Trust Center

Pré-remplissez une évaluation à partir du Trust Center d'un fournisseur, avec sources citées et réponses à valider.

- Thème : Évaluations
- Date : T2 2027
- Lien : https://www.cisapp.eu/roadmap

### RGPD : AIPD, droits des personnes et rétention

Workflow d'analyse d'impact, registre des demandes d'exercice de droits avec échéances, politiques de rétention et cartographie des données qui repère les transferts hors UE.

- Thème : Conformité
- Date : T2 2027
- Réglementations : RGPD
- Lien : https://www.cisapp.eu/roadmap/rgpd-avance

#### Le problème

Le registre des traitements vit souvent à part, sans lien avec les fournisseurs et les outils réellement utilisés. Résultat : des sous-traitants oubliés, des transferts hors UE invisibles et des analyses d'impact difficiles à tenir à jour.

#### Ce que ça change

- **Une cartographie des données fidèle à la réalité** : traitements, applications, sous-traitants et pays d'hébergement, au même endroit.
- **Des analyses d'impact guidées** : de la première évaluation jusqu'à l'avis du DPO.
- **Les transferts hors UE repérés** : et leur analyse préparée.
- **Les demandes des personnes suivies** : formulaire public, délais et réponses types.
- **Les incohérences signalées** : quand la réponse d'un fournisseur contredit votre registre.

#### Pour qui

DPO et juristes, en lien avec les équipes sécurité et achats.

### Gestion des risques avancée

Appétence au risque, indicateurs de risque suivis dans le temps, risques suggérés à partir de vos évaluations et de la veille, puis méthode EBIOS RM complète.

- Thème : Conformité
- Date : T2 2027
- Réglementations : ISO-27001
- Lien : https://www.cisapp.eu/roadmap/risque-avance

#### Le problème

Un registre des risques mis à jour une fois par an ne pilote rien. Il faut savoir quel niveau de risque est acceptable, et voir rapidement quand on s'en écarte.

#### Ce que ça change

- **Votre appétence au risque, formalisée** : par catégorie, avec une alerte dès qu'un risque la dépasse.
- **Des indicateurs qui vivent** : chaque risque suivi par des indicateurs mis à jour automatiquement.
- **Des risques suggérés** : à partir des évaluations fournisseurs, des écarts de conformité et de la surveillance externe.
- **Une restitution claire** : avant et après traitement, et l'évolution dans le temps pour la direction.

#### Pour qui

Risk managers, RSSI et comités des risques.

### Connecteurs Datadog, Azure DevOps, Confluence, Riot et Akamai

La supervision, la documentation et la sensibilisation de vos équipes deviennent des preuves, sans effort supplémentaire.

- Thème : Intégrations
- Date : T3 2027
- Lien : https://www.cisapp.eu/roadmap/connecteurs-supervision-et-sensibilisation

#### Ce que ça change

- **Datadog** : la supervision et la conservation de vos journaux démontrées en continu.
- **Azure DevOps** : remédiation et vérifications de code pour les équipes Microsoft.
- **Confluence** : vos politiques et procédures documentées, reliées aux exigences qu'elles couvrent.
- **Riot** : la sensibilisation de vos collaborateurs comme preuve de formation, attendue notamment par NIS2.
- **Akamai** : la protection de vos applications exposées prise en compte dans votre posture.

#### Pour qui

Les organisations qui veulent prouver ce qu'elles font déjà, sans produire de documents supplémentaires.

## Exploration

### Clauses contractuelles recommandées

Selon les réponses d'un fournisseur, CISAPP propose les clauses adaptées, justifiées par la réponse d'origine et exportables pour la négociation.

- Thème : Évaluations
- Réglementations : DORA, NIS2
- Lien : https://www.cisapp.eu/roadmap/clauses-contractuelles

#### Le problème

Une évaluation révèle une faiblesse chez un fournisseur. Et ensuite ? Trop souvent, le constat reste dans le rapport et ne se retrouve jamais dans le contrat.

#### Ce que ça change

- **La bonne clause au bon moment** : une réponse insuffisante déclenche la recommandation d'une clause adaptée.
- **Chaque clause justifiée** : la réponse qui l'a motivée reste visible.
- **Une bibliothèque prête à l'emploi** : sous-traitance, localisation des données, notification d'incident, audit, réversibilité, usage de l'IA…
- **Jusqu'à la signature** : des clauses exportables, suivies pendant la contractualisation.

#### Pour qui

Achats, juristes et RSSI qui négocient avec les fournisseurs.

### Conformité AI Act

Registre des systèmes d'IA utilisés, classification du niveau de risque et suivi de vos obligations de déployeur.

- Thème : Conformité
- Réglementations : AI-ACT
- Lien : https://www.cisapp.eu/roadmap

### Connecteurs à l'étude : Salesforce, Zendesk, Shopify, Sage…

Ces intégrations sont envisagées pour la suite. Dites-nous lesquelles comptent pour vous : vos retours fixent l'ordre de priorité.

- Thème : Intégrations
- Lien : https://www.cisapp.eu/roadmap/connecteurs-a-l-etude

#### À l'étude

- **Salesforce et Zendesk** : relier la relation client et le support à vos engagements de sécurité.
- **Shopify, Mixpanel et Vercel** : couvrir les outils des équipes e-commerce, produit et web.
- **Sage** : rapprocher vos fournisseurs de vos données d'achats.
- **Zapier** : connecter CISAPP aux outils qui ne figurent pas encore dans cette liste.

#### Votre avis compte

L'ordre de ces intégrations dépend de vos besoins. Parlez-en à votre interlocuteur CISAPP ou demandez une démo.

### Extension de navigateur

Réutilisez votre bibliothèque de réponses directement dans les portails de questionnaires de vos clients.

- Thème : Évaluations
- Lien : https://www.cisapp.eu/roadmap/extension-navigateur

#### Le problème

Une partie de vos clients vous envoie leurs questionnaires sur leurs propres portails. Impossible d'y réutiliser vos réponses : tout se fait à la main, question par question.

#### Ce que ça change

- **Vos réponses, sur n'importe quel portail** : CISAPP propose la réponse adaptée issue de votre bibliothèque.
- **Une insertion en un clic** : avec la source de chaque suggestion.
- **Une bibliothèque qui s'enrichit** : chaque réponse validée est conservée pour la prochaine fois.
- **Des heures gagnées** : le même travail n'est fait qu'une fois, quel que soit le portail.

#### Pour qui

Les équipes sécurité, conformité et avant-vente côté fournisseur.

### Surveillance externe continue des fournisseurs

Compléter les évaluations déclaratives par des signaux externes observés en continu sur la surface exposée de vos fournisseurs.

- Thème : Évaluations
- Réglementations : NIS2
- Lien : https://www.cisapp.eu/roadmap

### Veille personnalisée assistée par IA

Une veille cyber et réglementaire filtrée sur vos fournisseurs, vos technologies et votre secteur, avec des actions en un clic.

- Thème : Plateforme
- Lien : https://www.cisapp.eu/roadmap
