Votre inventaire ISMS est-il obsolète avant même que l'auditeur ne l'ouvre ?
Pour ISO 27001, vous tenez un registre d'assets dans Excel : l'état du dernier trimestre, pendant que le vrai réseau continue de tourner. COD fait tourner votre système de management sur les mêmes données d'assets vivantes que votre exploitation, avec des risques versionnés et un journal d'audit à valeur probante. On-premise, multi-tenant.
Matrice de risques GRC : impact × probabilité d'occurrence, en couleur selon le niveau de risque.
Cela vous parle ?
L'inventaire ISMS est obsolète avant même que l'auditeur ne l'ouvre
Le problème : Votre registre d'assets vit dans Excel, recopié depuis le vrai réseau. Chaque nouvelle VM, chaque switch remplacé, chaque équipement OT doit être reporté à la main. Et au quotidien, c'est précisément ce qui passe en dernier.
La conséquence : Les systèmes non inventoriés restent non évalués et non protégés, et à l'audit, l'écart entre le registre et la réalité ressort comme un finding.
Comment COD le résout : Le module GRC travaille sur les mêmes données d'assets vivantes que votre exploitation : COD-Network détecte automatiquement tous les appareils adressables en IP, de l'IT à l'OT. Les risques sont évalués par asset et versionnés, avec les valeurs par défaut BSI 200-3 et le statut live de l'asset concret. La double saisie disparaît.
Rassembler les preuves d'audit, et aucune n'a de valeur probante
Le problème : Avant chaque audit, la chasse commence : qui a modifié quelle politique ou quelle évaluation de risque, quand, et pourquoi ? Les réponses se cachent dans des e-mails, des noms de fichiers et la mémoire des collègues. Et les historiques Word et Excel peuvent être modifiés a posteriori.
La conséquence : Des historiques de modifications lacunaires ou peu fiables finissent en finding d'audit. Et après un incident, impossible de prouver de façon probante quel état était en vigueur à quel moment.
Comment COD le résout : Chaque modification d'assets, de contrôles, de politiques et d'évaluations de risques est journalisée : qui, quand, quoi, où, pourquoi. Le journal d'audit est append-only et protégé par des triggers de base de données contre toute modification ou suppression a posteriori, avec un diff au niveau du champ. Les données de conformité sont stockées séparément dans une base PostgreSQL dédiée.
93 contrôles dans Excel, trois normes dans trois silos, et NIS2 en rajoute
Le problème : Vous suivez à la main dans Excel l'état de mise en œuvre des contrôles de l'annexe A d'ISO 27001, sans lien avec les politiques ni les assets. Si ISO 9001 ou ISO 22301 tournent en parallèle, des silos de dossiers séparés aux contenus qui se recoupent apparaissent, et NIS2 y ajoute une pression de preuve supplémentaire.
La conséquence : L'avancement réel n'est visible de façon fiable ni pour vous ni pour la direction. Chaque demande de statut passe par une consolidation manuelle, et les contradictions entre silos sont une source d'erreurs permanente.
Comment COD le résout : Le module GRC réunit ISO 27001 avec l'ensemble des 93 contrôles de l'annexe A, ainsi qu'ISO 9001, ISO 22301 et la méthodologie BSI 200-3 sur un socle de données commun. La readiness NIS2 y devient elle aussi démontrable. Par contrôle, vous gérez applicabilité, état de mise en œuvre, notes et politiques liées. L'avancement s'affiche en direct dans le dashboard.
Pourquoi COD, pas seulement une fonctionnalité
Un outil ISMS classique vit à côté de l'exploitation et doit être rapproché en permanence. COD utilise les mêmes assets pour la conformité et l'exploitation : un seul état de données au lieu de deux vérités. La valeur probante est intégrée via des triggers de base de données, pas entretenue à la discipline, et trois normes plus NIS2 tournent sur un socle unique au lieu de silos séparés. Le tout on-premise et multi-tenant.
Questions fréquentes
Découvrez le module GRC dans votre environnement
Démo en direct sans pression commerciale, au plus près de la pratique dans votre environnement.