Q-GRC Accès anticipé Gouvernance, risques, conformité, continuité

Préparez, déclenchez, documentez.

Q-GRC Continuité réunit analyse d'impact, plans, console de crise et exercices dans une seule plateforme, conçue selon ISO 22301 et pensée pour le cadre marocain. Premier module de la suite Q-GRC, il existe et se démontre en direct.

Version bêta : pas encore en exploitation chez un client. Démonstration du logiciel réel sur demande.

Le cadre marocain

La continuité n'est plus une option : c'est écrit dans la loi.

Pour les administrations, les établissements publics et les infrastructures d'importance vitale, la loi 05-20 et la DNSSI posent des obligations précises. Le plus dur n'est pas de les connaître : c'est d'en garder la trace, année après année.

Loi 05-20 · art. 9

Un plan de continuité ou de reprise, testé régulièrement

Avoir un plan ne suffit pas : il faut pouvoir montrer qu'il a été exercé, ce qui en est ressorti et ce qui a été corrigé.

Q-GRC : plans, exercices, constats et actions correctives.

Loi 05-20 · art. 4

Une politique de sécurité et une analyse des risques

Une PSSI conforme aux directives de l'autorité nationale, une analyse des risques et les mesures techniques et organisationnelles qui en découlent.

Q-GRC : registre des risques conçu selon ISO/IEC 27005.

DNSSI 2023

Un bilan annuel de mise en application

Chaque entité ou IIV dresse chaque année son bilan règle par règle, avec l'outil d'évaluation publié par la DGSSI, et le lui transmet si elle le demande.

Q-GRC : auto-évaluation DNSSI pour préparer ce bilan, sans le remplacer.

Décret 2-24-921

Le cloud, seulement chez un prestataire qualifié

Pour leurs systèmes ou données sensibles, les entités et les IIV qui recourent au cloud doivent passer par un prestataire qualifié de niveau 1 ou 2. Le décret prévoit une dérogation transitoire si le service n'existe pas chez un prestataire qualifié (après analyse de risques), et 24 mois de mise en conformité pour celles qui utilisent déjà un cloud pour ces systèmes ou données (art. 18).

Q-GRC : s'installe aussi dans vos murs, sur vos serveurs.

Fonctionnalités

Ce que Q-GRC Continuité fait aujourd'hui.

Tout ce qui suit existe dans le logiciel et se démontre en séance. Ce qui n'existe pas encore est rangé plus bas, à part.

Disponible en accès anticipé

Analyse d'impact (BIA)

Campagnes, questionnaire, matrice d'impacts, dépendances, calcul du RTO et de la durée maximale d'interruption, échelles propres à votre organisation.

Registre des risques

Critères d'acceptation paramétrables, risques ancrés aux actifs, acceptation du risque résiduel, catalogue de menaces. Conçu selon ISO/IEC 27005.

Stratégies de continuité

Options évaluées, décision motivée obligatoire, écart entre besoin et capacité calculé par le serveur.

Plans de continuité

Éditeur, tâches, détection d'anomalies, circuit d'approbation où celui qui soumet n'approuve pas, export PDF « valise de crise ».

Console de crise en temps réel

Déclenchement réel ou exercice, rôles titulaire et suppléant, main courante chaînée par empreintes, bilan PDF.

Alertes par e-mail

Envoi réel, accusés de réception à usage unique, relances et escalade quand personne ne répond.

Exercices et maintien en condition

Exercices avec constats et actions correctives, revue de fraîcheur des plans et des données.

Système de management

Politique, parties intéressées, périmètre, compétences, objectifs, audit interne, revue de direction archivée avec son empreinte SHA-256.

Auto-évaluations de conformité

ISO 22301, DNSSI, directive BAM et référentiels déclarés par vous. La mention « auto-évaluation de l'organisme, non auditée » figure à l'écran et sur le PDF.

Journal d'audit chaîné

En ajout seul, chaîné par SHA-256, exportable : toute modification ou suppression d'une entrée est détectable, hors ligne, par un tiers.

Accès et cloisonnement

Organisations cloisonnées dans la base, droits par rôle vérifiés côté serveur, double authentification obligatoire pour les rôles sensibles, OpenID Connect.

Trilingue, hors ligne, mobile

Interface en français, arabe et anglais ; mode hors ligne et vue mobile pour les équipes sur le terrain ; documents versionnés, rapports PDF et Word.

Pas encore disponible

Feuille de route

Ces modules de la suite Q-GRC sont prévus. Aucun n'est présenté comme existant ; nous les annoncerons quand ils se démontreront.

  • Module SMSI ISO/IEC 27001 — volontairement différé : nous nous concentrons d'abord sur la continuité.
  • Conformité multi-référentiels avancée — correspondances entre référentiels, preuves et plans d'action partagés.
Aperçu de l'interface

Le jour J, chacun sait quoi faire.

La console de crise déclenche le plan, mobilise titulaires et suppléants, suit les accusés de réception et consigne chaque décision dans une main courante chaînée.

Aperçu de l'interface de Q-GRC Continuité reconstitué pour cette page : console de crise en mode exercice, données d'exemple fictives. Les alertes réelles partent par e-mail. Démonstration du logiciel réel sur demande.

Modes de déploiement

Vos données, votre choix.

Ce qui est disponible pour la gouvernance et la continuité, mode par mode.

Cloud MarocAccès anticipé

Q-GRC Continuité en abonnement, sans installation.

  • Plusieurs utilisateurs, rôles et droits
  • Double authentification pour les rôles sensibles
  • Historique, rapports PDF et Word
  • Interface français, arabe, anglais

Hébergement prévu au Maroc ; pendant l'accès anticipé, les modalités sont précisées avec vous. Sur devis.

On-premiseSur devis

La même plateforme, installée sur vos serveurs.

  • Kit de déploiement en conteneurs Docker, TLS
  • Sauvegardes chiffrées avec restauration testée
  • Supervision incluse dans le kit
  • Authentification centralisée (OpenID Connect)

Vos données ne quittent pas votre infrastructure. Licence annuelle avec mises à jour et support.

Commencer gratuitement

Trois outils gratuits pour vous situer.

Toute la boîte à outils du RSSI
Questions fréquentes

Les réponses franches.

Ce que Q-GRC fait, ce qu'il ne fait pas, et ce qu'il ne prétend pas faire.

Q-GRC rend-il mon organisation certifiée ISO 22301 ?

Non. Une norme certifie un organisme, jamais un logiciel, et la certification relève d'un organisme indépendant. Q-GRC est conçu selon ISO 22301 : il vous aide à produire et à conserver les enregistrements qu'un auditeur vous demandera.

Qu'est-ce qui existe vraiment aujourd'hui ?

Le module Continuité : une application web complète, en version bêta, que nous démontrons en direct. Elle n'est pas encore en exploitation chez un client et n'a pas fait l'objet d'un audit par un tiers. Le module SMSI ISO/IEC 27001 est en feuille de route.

L'auto-évaluation DNSSI remplace-t-elle l'outil de la DGSSI ?

Non. La DNSSI prévoit que le bilan annuel se fasse avec l'outil d'évaluation publié par la DGSSI. L'auto-évaluation de Q-GRC vous aide à le préparer et à suivre vos actions ; son résultat reste une auto-évaluation de votre organisme, non auditée, et l'écran comme le PDF le disent.

Les alertes partent-elles par SMS ?

Pas aujourd'hui. Les alertes réelles partent par e-mail, avec accusés de réception à usage unique, relances et escalade.

Que garantit le journal d'audit chaîné ?

Chaque entrée est liée à la précédente par une empreinte SHA-256. Toute modification ou suppression d'une entrée est donc détectable, hors ligne, par un tiers qui reçoit l'export. Le journal est haché, pas signé électroniquement.

Où sont hébergées mes données ?

En on-premise, sur vos serveurs : elles ne quittent pas votre infrastructure. L'abonnement cloud est prévu sur un hébergement au Maroc et reste en accès anticipé. Si vos systèmes ou données sont sensibles au sens de la loi 05-20, le décret 2-24-921 impose un prestataire cloud qualifié : l'installation chez vous est alors l'option à privilégier. Le cloud Qorsec ne détient à ce jour aucune qualification au sens du décret 2-24-921.

Combien coûte Q-GRC ?

Les tarifs sont communiqués sur demande pendant la phase d'accès anticipé : abonnement cloud sur devis, licence annuelle on-premise sur devis.

Démonstration

Voyez la console de crise en vrai.

Une démonstration du logiciel réel, sur un organisme fictif : analyse d'impact, plan, déclenchement d'un exercice, main courante et bilan. Nos experts vous répondent personnellement.

  • Démonstration en direct, pas une vidéo
  • Accès anticipé à l'abonnement cloud ou à l'installation chez vous
  • Accord de confidentialité (NDA) sur demande

Vous préférez écrire ? contact@qorsec.ma

Demander une démonstration de Q-GRC

Deux minutes. Aucun engagement.