Un plan de continuité ou de reprise, testé régulièrement
Avoir un plan ne suffit pas : il faut pouvoir montrer qu'il a été exercé, ce qui en est ressorti et ce qui a été corrigé.
Q-GRC : plans, exercices, constats et actions correctives.
Q-GRC Continuité réunit analyse d'impact, plans, console de crise et exercices dans une seule plateforme, conçue selon ISO 22301 et pensée pour le cadre marocain. Premier module de la suite Q-GRC, il existe et se démontre en direct.
Version bêta : pas encore en exploitation chez un client. Démonstration du logiciel réel sur demande.
Pour les administrations, les établissements publics et les infrastructures d'importance vitale, la loi 05-20 et la DNSSI posent des obligations précises. Le plus dur n'est pas de les connaître : c'est d'en garder la trace, année après année.
Avoir un plan ne suffit pas : il faut pouvoir montrer qu'il a été exercé, ce qui en est ressorti et ce qui a été corrigé.
Q-GRC : plans, exercices, constats et actions correctives.
Une PSSI conforme aux directives de l'autorité nationale, une analyse des risques et les mesures techniques et organisationnelles qui en découlent.
Q-GRC : registre des risques conçu selon ISO/IEC 27005.
Chaque entité ou IIV dresse chaque année son bilan règle par règle, avec l'outil d'évaluation publié par la DGSSI, et le lui transmet si elle le demande.
Q-GRC : auto-évaluation DNSSI pour préparer ce bilan, sans le remplacer.
Pour leurs systèmes ou données sensibles, les entités et les IIV qui recourent au cloud doivent passer par un prestataire qualifié de niveau 1 ou 2. Le décret prévoit une dérogation transitoire si le service n'existe pas chez un prestataire qualifié (après analyse de risques), et 24 mois de mise en conformité pour celles qui utilisent déjà un cloud pour ces systèmes ou données (art. 18).
Q-GRC : s'installe aussi dans vos murs, sur vos serveurs.
Résumé de la loi 05-20 (art. 1, 4 et 9), de la DNSSI 2023 et du décret 2-24-921, lus sur les textes officiels publiés par la DGSSI. Information générale, ne constitue pas un avis juridique. Vous ne savez pas si la loi vous concerne ? Faites le test gratuit « Loi 05-20 : suis-je concerné ? ».
Tout ce qui suit existe dans le logiciel et se démontre en séance. Ce qui n'existe pas encore est rangé plus bas, à part.
Campagnes, questionnaire, matrice d'impacts, dépendances, calcul du RTO et de la durée maximale d'interruption, échelles propres à votre organisation.
Critères d'acceptation paramétrables, risques ancrés aux actifs, acceptation du risque résiduel, catalogue de menaces. Conçu selon ISO/IEC 27005.
Options évaluées, décision motivée obligatoire, écart entre besoin et capacité calculé par le serveur.
Éditeur, tâches, détection d'anomalies, circuit d'approbation où celui qui soumet n'approuve pas, export PDF « valise de crise ».
Déclenchement réel ou exercice, rôles titulaire et suppléant, main courante chaînée par empreintes, bilan PDF.
Envoi réel, accusés de réception à usage unique, relances et escalade quand personne ne répond.
Exercices avec constats et actions correctives, revue de fraîcheur des plans et des données.
Politique, parties intéressées, périmètre, compétences, objectifs, audit interne, revue de direction archivée avec son empreinte SHA-256.
ISO 22301, DNSSI, directive BAM et référentiels déclarés par vous. La mention « auto-évaluation de l'organisme, non auditée » figure à l'écran et sur le PDF.
En ajout seul, chaîné par SHA-256, exportable : toute modification ou suppression d'une entrée est détectable, hors ligne, par un tiers.
Organisations cloisonnées dans la base, droits par rôle vérifiés côté serveur, double authentification obligatoire pour les rôles sensibles, OpenID Connect.
Interface en français, arabe et anglais ; mode hors ligne et vue mobile pour les équipes sur le terrain ; documents versionnés, rapports PDF et Word.
Ces modules de la suite Q-GRC sont prévus. Aucun n'est présenté comme existant ; nous les annoncerons quand ils se démontreront.
La console de crise déclenche le plan, mobilise titulaires et suppléants, suit les accusés de réception et consigne chaque décision dans une main courante chaînée.
Aperçu de l'interface de Q-GRC Continuité reconstitué pour cette page : console de crise en mode exercice, données d'exemple fictives. Les alertes réelles partent par e-mail. Démonstration du logiciel réel sur demande.
Ce qui est disponible pour la gouvernance et la continuité, mode par mode.
Q-GRC n'a pas de version gratuite. Trois outils gratuits couvrent les premiers pas.
Sans compte, dans votre navigateur. Pas de sauvegarde en ligne ni d'historique.
Q-GRC Continuité en abonnement, sans installation.
Hébergement prévu au Maroc ; pendant l'accès anticipé, les modalités sont précisées avec vous. Sur devis.
La même plateforme, installée sur vos serveurs.
Vos données ne quittent pas votre infrastructure. Licence annuelle avec mises à jour et support.
Questionnaire guidé et rapport imprimable pour préparer votre bilan annuel. Une auto-évaluation, pas un résultat officiel.
Quelques questions pour savoir si la loi relative à la cybersécurité vous vise, et quelles obligations en découlent.
Préparez une fiche structurée pour la DGSSI, que vous transmettez vous-même. Rien n'est envoyé à Qorsec.
Ce que Q-GRC fait, ce qu'il ne fait pas, et ce qu'il ne prétend pas faire.
Non. Une norme certifie un organisme, jamais un logiciel, et la certification relève d'un organisme indépendant. Q-GRC est conçu selon ISO 22301 : il vous aide à produire et à conserver les enregistrements qu'un auditeur vous demandera.
Le module Continuité : une application web complète, en version bêta, que nous démontrons en direct. Elle n'est pas encore en exploitation chez un client et n'a pas fait l'objet d'un audit par un tiers. Le module SMSI ISO/IEC 27001 est en feuille de route.
Non. La DNSSI prévoit que le bilan annuel se fasse avec l'outil d'évaluation publié par la DGSSI. L'auto-évaluation de Q-GRC vous aide à le préparer et à suivre vos actions ; son résultat reste une auto-évaluation de votre organisme, non auditée, et l'écran comme le PDF le disent.
Pas aujourd'hui. Les alertes réelles partent par e-mail, avec accusés de réception à usage unique, relances et escalade.
Chaque entrée est liée à la précédente par une empreinte SHA-256. Toute modification ou suppression d'une entrée est donc détectable, hors ligne, par un tiers qui reçoit l'export. Le journal est haché, pas signé électroniquement.
En on-premise, sur vos serveurs : elles ne quittent pas votre infrastructure. L'abonnement cloud est prévu sur un hébergement au Maroc et reste en accès anticipé. Si vos systèmes ou données sont sensibles au sens de la loi 05-20, le décret 2-24-921 impose un prestataire cloud qualifié : l'installation chez vous est alors l'option à privilégier. Le cloud Qorsec ne détient à ce jour aucune qualification au sens du décret 2-24-921.
Les tarifs sont communiqués sur demande pendant la phase d'accès anticipé : abonnement cloud sur devis, licence annuelle on-premise sur devis.
Une démonstration du logiciel réel, sur un organisme fictif : analyse d'impact, plan, déclenchement d'un exercice, main courante et bilan. Nos experts vous répondent personnellement.
Vous préférez écrire ? contact@qorsec.ma
Deux minutes. Aucun engagement.