> ## Knowledge Base Index
> Fetch the complete knowledge base index at: https://docs.brainframe.com/sitemap.xml
> Use this file to discover available pages before exploring further.
> Pure-Markdown content can be obtained by appending a '.md' suffix to the content URLs listed in the sitemap (without the trailing slash).

# Comment démarrer avec Brainframe

🚀 **Comment démarrer avec Brainframe**

> **« Construisez votre programme GRC une seule fois — comme un réseau connecté d'actifs, de risques, de contrôles et d'exigences — et laissez les audits, les rapports et la Déclaration d'applicabilité se générer d'eux-mêmes. »**
>
> *Ce guide vous accompagne d'un espace de travail vide jusqu'à un environnement GRC entièrement connecté. Il est destiné aux professionnels de la GRC : il se concentre donc sur **la façon dont Brainframe modélise votre univers** et sur le chemin le plus rapide vers la valeur — pas sur l'explication des fondamentaux de la GRC que vous maîtrisez déjà.*

---

## 🧠 Le concept unique qui rend tout limpide

Brainframe repose sur une seule idée :

> **Tout est un document, les documents vivent dans une arborescence de dossiers familière, et les documents se lient entre eux de façon bidirectionnelle.**

Intégrez ceci et toute la plateforme devient intuitive :

* 📄 **Tout est un document** — actifs, risques, politiques, procédures, fournisseurs, KPI, comptes-rendus de réunion, rapports d'audit. Ils partagent tous les mêmes fonctionnalités (propriétés, versioning, approbations, rappels, tâches). Voir une [vue de document](https://docs.brainframe.com/en/article/document-view-1xqae9v/).
* 🔗 **Les liens sont bidirectionnels** — reliez un risque à un actif une seule fois, et il apparaît des deux côtés. Mettez à jour la source, et tout se met à jour partout. Il n'y a pas de « copie » — seulement une source unique de vérité.
* ♻️ **Réutilisation plutôt que duplication** — un même document de contrôle peut atténuer plusieurs risques *et* satisfaire des exigences ISO 27001, RGPD, NIS2 et DORA simultanément. Vous le construisez une seule fois.

> 📌 Le réseau connecté que vous construisez en phase 1 **est** votre preuve d'audit en phase 2. Rien n'est jamais fait deux fois.

### 🗺 Comment Brainframe correspond à votre vocabulaire GRC

| Vous pensez déjà en termes de… | Dans Brainframe, c'est un(e)… | Se trouve sous… |
| ---- |
| Inventaire des actifs / CMDB | **Documents d'actifs** principaux et de support | [Ressources](https://docs.brainframe.com/en/article/resources-abzzvs/) |
| Registre des risques | **Documents de risque** sur une matrice + inventaire | [Risques](https://docs.brainframe.com/en/article/risks-li00v8/) |
| Bibliothèque de contrôles / politiques et procédures | **Documents de contrôle** | [Vue d'ensemble des contrôles](https://docs.brainframe.com/en/article/controls-overview-1guam0z/) |
| Déclaration d'applicabilité | **Générée automatiquement** à partir de la configuration du référentiel | [Conformité](https://docs.brainframe.com/en/article/compliance-1wcl5p/) |
| CAPA / constats | **Non-conformités** avec actions correctives/préventives | [Conformité](https://docs.brainframe.com/en/article/compliance-1wcl5p/) |
| KPI / OKR / métriques | **Relevés de KPI** sur n'importe quel document | [Suivi des objectifs](https://docs.brainframe.com/en/article/objective-tracker-vk68w9/) |
| Kanban / suivi des tâches | Listes de contrôle et tableaux **Workbench** | [Workbench](https://docs.brainframe.com/en/article/workbench-of9sr0/) |
| Dossier de preuves pour l'auditeur | **Distribution** (suivie, protégée par mot de passe) | [Distributions](https://docs.brainframe.com/en/article/document-distribution-1k2gqwz/) |

---

## 🧭 Votre configuration en un coup d'œil

Travaillez à travers quatre phases. Chacune s'appuie sur la précédente, et chacune a un résultat clair et un propriétaire naturel.

| Phase | Objectif | Propriétaire type | Résultat |
| ---- |
| **0 · Fondations** | Configurer l'espace de travail une seule fois | Admin / responsable ISO | Arborescence de dossiers, utilisateurs, types de documents, méthodologie de risque prêts |
| **1 · Cœur connecté** | Actifs → Risques → Contrôles, tous liés | Propriétaires de risques et d'actifs | Un réseau GRC vivant et bidirectionnel |
| **2 · Conformité** | Faire pointer les référentiels vers les contrôles existants | Responsable conformité | SoA et maturité en direct, prêt pour l'audit |
| **3 · Exploiter et améliorer** | Tâches, KPI, revues, reporting | Tout le monde | Amélioration continue et documentée |

> 💡 **Chemin le plus rapide vers une première victoire :** faites une phase 0 légère, documentez **un seul** actif principal avec ses risques et contrôles (phase 1), puis chargez votre **modèle ISO 27001** (phase 2) pour voir la SoA et le radar de maturité se remplir à partir du travail déjà effectué.

### 👥 Par où *dois-je* commencer ?

* 🛡 **Responsable ISO / SMSI** → Phase 0 (méthodologie et structure) → Phase 2 (charger le référentiel).
* ⚠️ **Propriétaire de risque** → Phase 1 (actifs et risques) → onglet gouvernance.
* 📋 **Responsable conformité / audit** → Phase 2 (référentiels, SoA, distributions).
* 📊 **Direction / dirigeants** → Tableaux de bord [Performance](https://docs.brainframe.com/en/article/performance-ewfk9q/) et [Ma conformité](https://docs.brainframe.com/en/article/my-compliance-w4ie2c/) (Phase 3).

---

# 🏗 Phase 0 — Fondations (à configurer une seule fois)

> **« Quelques minutes de configuration ici vous épargnent des heures de travail plus tard. »** Ce sont les décisions de niveau administrateur qui façonnent tout ce qui suit. Faites-les avant de créer massivement des documents.

## 0.1 · Importez votre structure

* 🗂 Partez de la **structure de dossiers de bonnes pratiques** fournie lors de l'onboarding, **ou** importez vos fichiers Word/Excel/PDF/PowerPoint existants pour recréer votre hiérarchie. Voir [import massif de documents](https://docs.brainframe.com/en/article/bulk-document-import-12vfyj6/).
* Chaque utilisateur dispose également d'une **boîte de réception privée** (activité récente, documents personnels et signalés) ; les **indicateurs de couleur** des dossiers donnent un statut en un coup d'œil.

## 0.2 · Mettez en place les personnes et les accès tôt

* 👤 Créez dès maintenant vos **utilisateurs et groupes** afin d'appliquer le principe du moindre privilège dès le premier jour. Voir [utilisateurs de l'espace de travail](https://docs.brainframe.com/en/article/workspace-users-ftkgjk/).
* 🔐 Contrôlez la visibilité avec les [permissions de dossier](https://docs.brainframe.com/en/article/folder-permissions-htlsk6/) — les listes de contrôle et documents ne sont visibles que par les utilisateurs ayant un accès en lecture à leur dossier.
* 🧩 **Attribuez la propriété via des rôles, pas des personnes.** Faites pointer les propriétés de propriétaire vers un document *Rôle / Responsabilité* plutôt que vers un employé nommé, afin que la propriété survive aux départs de personnel.

## 0.3 · Ajustez les types de documents, propriétés et modèles

* 📑 Brainframe est livré avec **plus de 100 types de documents** dotés d'identifiants, de propriétés et de modèles uniques. Ajustez quelles propriétés sont obligatoires/facultatives et où chaque type est créé par défaut. Voir [types de documents et modèles](https://docs.brainframe.com/en/article/document-types-templates-lssmkc/).
* 🏷 Les [propriétés de document](https://docs.brainframe.com/en/article/document-properties-1jern28/) (propriétaire, classification, date de révision, type de risque…) sont ce qui rend les inventaires filtrables et les rapports cohérents. Définissez vos propriétés clés dès maintenant.

## 0.4 · Définissez votre méthodologie de risque

Configurez ceci **avant de créer le moindre risque**. Allez dans **Paramètres de l'espace de travail → Types de risque** ([types de risque personnalisés](https://docs.brainframe.com/en/article/custom-risk-types-x8x0pe/)) :

* 📐 **Échelle de la matrice** — 3×3, 4×4, 5×5, 10×10 (autres sur demande).
* 🎯 **Appétit pour le risque** — seuils où les couleurs d'appétit s'appliquent.
* ⏰ **Fréquence de révision** — à quelle fréquence chaque type de risque est réexaminé.
* 📋 **Propriétés obligatoires/facultatives** par type de risque.

> 🎨 Vous pouvez modifier les couleurs de la matrice uniquement à des fins de visualisation (pour correspondre à vos conventions internes) sans changer les valeurs sous-jacentes.

## 0.5 · (Facultatif) Définissez des types de KPI

Si vous suivez des métriques, configurez dès maintenant des **types de KPI** — par défaut *Unité / Financier / Pourcentage*, ou créez des [types de KPI personnalisés](https://docs.brainframe.com/en/article/custom-kpi-types-1vafrb3/) avec vos propres mesures et formules.

**✅ Phase 0 terminée quand :** structure importée · utilisateurs et permissions définis · propriétés clés définies · méthodologie de risque configurée.

---

# 🕸 Phase 1 — Construire le cœur connecté

> **« Sachez ce que vous avez, sachez ce qui le menace, sachez comment vous le protégez. »** C'est le cœur opérationnel de votre programme. Réussissez bien ce réseau, et la conformité en phase 2 découlera presque naturellement.

## 1.1 · Cartographiez et créez vos actifs

Esquissez **ce qui compte le plus** avant de toucher à la plateforme (courts ateliers avec les responsables métier et techniques : *Qui possède ceci ? De quoi cela dépend-il ? Que se passe-t-il si c'est indisponible une heure ? Une journée ?*).

* 🥇 **Actifs principaux** — services, processus ou données essentiels dont la perturbation cause des dommages financiers/opérationnels/réputationnels réels.
* 🧩 **Actifs de support** — les systèmes et ressources dont dépendent ces actifs (serveurs, réseaux, SaaS, dépôts, identité, fournisseurs).

Dans **Ressources → Actifs métier essentiels** ([gestion des actifs](https://docs.brainframe.com/en/article/asset-management-16ofn81/)) :

* ➕ **Créez** un actif principal, **ou** 🔗 **liez un document existant** — Brainframe collecte alors automatiquement ses actifs de support et risques associés.
* Capturez les **exigences métier** : ⏱ RTO · 💾 RPO · 🔥 criticité / impact maximal (toutes propriétés configurables).
* Attribuez la **propriété** (à un rôle).

> 📌 La distinction principal → support est ce qui construit votre **hiérarchie de risque** et rend les chaînes de dépendance visibles et récursives.

## 1.2 · Rattachez les actifs de support et visualisez les dépendances

* ⚙️ Liez technologies, fournisseurs, outils et données en tant qu'actifs de support (chacun a son propre type de document).
* 🌐 Le résultat est une **chaîne de dépendance récursive** que vous pouvez explorer dans une **vue tableau extensible** et dans la **vue graphique** de chaque document.

## 1.3 · Documentez vos contrôles et artefacts de continuité

* 🛡 **Contrôles** — politiques, procédures et mesures de sauvegarde techniques. Chacun est un document unique, pouvant être lié à *de nombreux* risques, actifs et (plus tard) exigences.
* 📉 **BIA (analyse d'impact métier)** — à faire **en premier** ; elle éclaire le RTO/RPO que vous définissez sur les actifs.
* 🔄 **PCA / PRA** — plans de continuité et de reprise.
* ⚔️ **Menaces et vulnérabilités** — les ingrédients bruts à partir desquels vos risques sont construits.

> 💡 **Séquence recommandée :** BIA → RTO/RPO sur les actifs → quels contrôles et stratégies de continuité sont réellement nécessaires.

## 1.4 · Créez et liez vos risques

Créez un risque à partir de son type de document (par ex. **« Risque de confidentialité, d'intégrité ou de disponibilité (CIA) »**). Chaque risque capture :

* 🆔 Identifiant auto-incrémenté (par défaut `R-00x`, personnalisable).
* 📝 Scénario, probabilité, impact, niveau résultant.
* 🔧 Contrôles et mesures d'atténuation existants.
* 🎲 **Action sur le risque** — Traiter / Terminer / Tolérer / Transférer (ou une combinaison).
* 👤 **Propriétaire du risque** — un document de rôle dans la mesure du possible.

Puis **liez** — c'est là que la valeur se démultiplie :

* 🔗 Dans **Documents liés**, connectez le risque à chaque actif, système ou fournisseur concerné (bidirectionnel — il apparaît aussi sur l'actif).
* 🛡 Liez les **contrôles existants** pour montrer ce qui l'atténue déjà.
* ✅ Ajoutez des **tâches** de remédiation via le [Workbench](https://docs.brainframe.com/en/article/workbench-of9sr0/).

> 📌 **Détecteur de lacunes :** tout risque sans contrôle lié et sans décision explicite « toléré » est un angle mort.

## 1.5 · Allez plus loin avec l'onglet Gouvernance

Sur l'onglet **Gouvernance** d'un actif, vous pouvez évaluer, par actif, **le degré de maturité de la mise en œuvre de chaque contrôle** et **la criticité de chaque risque** — allant au-delà de simples liens vers une posture quantifiée. Voir [gouvernance des risques et contrôles d'actif](https://docs.brainframe.com/en/article/asset-risks-and-controls-governance-1y7i7hu/).

## 1.6 · Validez le réseau

* 🕸 Utilisez les **graphes de dépendance** pour vérifier la cohérence de l'ensemble.
* 📊 L'onglet **Risques** de chaque document montre l'évolution du risque dans le temps.

**✅ Phase 1 terminée quand :** actifs principaux vs. de support identifiés · propriétaires (rôles) assignés · RTO/RPO/criticité capturés · chaque actif principal a ≥1 risque lié · chaque risque significatif a un contrôle lié *ou* une décision « toléré » documentée.

---

# 📋 Phase 2 — Référentiels de conformité et la SoA

> **« Cartographiez n'importe quel référentiel vers les contrôles que vous avez déjà construits — et laissez Brainframe générer la paperasse. »** Comme vos contrôles existent depuis la phase 1, la conformité consiste surtout à **pointer les exigences vers eux**.

## 2.1 · Ajoutez votre référentiel

**Conformité → Référentiels → Ajouter un référentiel de conformité** ([référentiels de conformité](https://docs.brainframe.com/en/article/compliance-frameworks-1mq2uoa/)). Indiquez 📛 le nom (par ex. `ISO/IEC 27001:2022`), et facultativement 📄 une description, 🔗 une URL publique, 📎 des documents de support.

> 📌 Le module référentiel/SoA est **réservé aux administrateurs** et n'est **pas** conscient de la hiérarchie des dossiers.

## 2.2 · Choisissez une méthode de configuration

* 🧱 **Modèle** — jeu d'exigences préchargé. **Le plus rapide pour ISO 27001** (plus de 80 référentiels pris en charge d'origine).
* ✍️ **Configuration manuelle** — construisez catégories et exigences manuellement (référentiels personnalisés/de niche).
* 📊 **Import Excel** — chargement en masse de catégories et exigences.

> ⚠️ L'import Excel n'apporte que les **exigences** — les contrôles liés, preuves, risques et notes sont ajoutés par la suite.

## 2.3 · Comprenez et liez les exigences

Chaque exigence porte un 🆔 identifiant (par ex. `A.5.1`), un 🏷 titre et une 📖 note d'orientation. Sur chaque exigence :

* 🛡 **Lier un contrôle** — **réutilisez les contrôles de la phase 1**.
* 📁 **Lier une preuve** — registres, journaux, captures d'écran.
* ⚠️ **Ajouter un risque** — justifier l'applicabilité et le périmètre.
* ✅ **Ajouter des tâches** — pour tout ce qui n'est pas encore en place (elles apparaissent dans votre liste de tâches).
* 📝 **Notes** — commentaires d'auditeur / améliorations.

> 🔗 Une seule exigence/contrôle peut appartenir à **plusieurs référentiels simultanément** — un contrôle peut satisfaire ISO 27001, le RGPD et DORA à la fois. Le retirer d'un référentiel laisse les autres intacts.

## 2.4 · Gérez la couverture depuis la Vue d'ensemble des contrôles

Le tableau de bord [Vue d'ensemble des contrôles](https://docs.brainframe.com/en/article/controls-overview-1guam0z/) (**Conformité → Référentiels → Vue d'ensemble des contrôles**) offre une vue à l'échelle de l'organisation : total de contrôles vs. contrôles activement atténuants, **maturité des contrôles**, **maturité des documents**, et **révisions en retard**.

Sa **matrice de cartographie des référentiels** est la vue clé pour les organisations multi-référentiels — les lignes sont les contrôles, les colonnes les référentiels, les cellules montrent les exigences cartographiées. Repérez la réutilisation, trouvez les lacunes, et ajoutez des cartographies directement depuis la grille.

## 2.5 · Définissez l'applicabilité → générez automatiquement la SoA

* ☑️ Chaque exigence dispose d'une case **Applicable** (activée par défaut). La décocher la marque comme **N/A** et l'exclut du suivi de maturité.
* 📌 **Rien n'est supprimé** — les contrôles, risques, preuves et notes liés sont masqués et pleinement restaurés lorsque vous réactivez.
* 🤖 Brainframe **génère automatiquement la Déclaration d'applicabilité** à partir de cette configuration — cliquez sur **« Afficher la Déclaration d'applicabilité »** pour obtenir le tableau prêt pour l'audit. Il n'y a **pas de SoA distincte à tenir à jour manuellement**.

## 2.6 · Suivez la maturité

À mesure que vous liez contrôles, preuves et risques, la **maturité se construit automatiquement** et s'affiche sous forme de **radar par catégorie** — les catégories faibles deviennent évidentes *avant* qu'un auditeur ne les découvre.

## 2.7 · Gérez les constats : non-conformités et audits

* ❌ Enregistrez les **non-conformités** et assignez des **actions correctives et préventives (CAPA)** ; suivez-les jusqu'à clôture.
* 🔍 Conservez un espace de travail **audit** centralisé, générez des rapports d'audit, et stockez des preuves auditables. Voir le [module conformité](https://docs.brainframe.com/en/article/compliance-1wcl5p/).

## 2.8 · Préparez-vous pour l'audit

* 🖨 **Impression simple** — catégories, exigences, applicabilité, identifiants, noms des contrôles et preuves liés.
* 📊 **Impression détaillée** — ce qui précède **plus** les radars de maturité et les risques associés par exigence.
* 📤 **Export Excel** — détails des exigences, statut, contrôles liés, preuves, risques (réimportable).
* 📦 **Distribution** pour les auditeurs externes — regroupez les preuves en catégories, ajoutez une 🔐 protection par mot de passe, et activez le suivi 👁 lecture/approbation. Voir [distributions](https://docs.brainframe.com/en/article/document-distribution-1k2gqwz/).

> 💡 Planifiez un export périodique (par ex. trimestriel) comme sauvegarde hors ligne de vos preuves de conformité.

**✅ Phase 2 terminée quand :** référentiel ajouté · contrôles liés à chaque exigence applicable · preuves rattachées · risques associés liés · éléments N/A décochés avec justification · radar de maturité examiné · SoA générée · export/distribution d'audit préparé.

---

# 🔄 Phase 3 — Exploiter et améliorer en continu

> **« La GRC n'est pas un projet ponctuel — c'est un programme vivant. »** Ces modules transforment votre réseau en pratique quotidienne et le maintiennent prêt pour l'audit entre les certifications.

* 🛠 **Workbench et tâches** — pilotez remédiation, onboarding, incidents et cycles de vie des fournisseurs sur des **tableaux Kanban** (étapes personnalisées, dépendances, rappels, % de progression). Conscient de l'arborescence de dossiers, avec vue tableau et graphiques à l'échelle de l'espace de travail. Voir [gestion des processus](https://docs.brainframe.com/en/article/process-management-br4e74/).
* 🎯 **Suivi des objectifs (KPI/OKR)** — enregistrez des relevés sur n'importe quel document, observez les tendances par rapport aux cibles, et consolidez-les dans le menu KPI. Voir [suivi des objectifs](https://docs.brainframe.com/en/article/objective-tracker-vk68w9/).
* 📊 **Tableaux de bord de performance** — performance métier, sécurité et qualité réunies en un seul endroit pour les revues de direction. Voir [performance](https://docs.brainframe.com/en/article/performance-ewfk9q/).
* ✅ **Approbations et versioning** — les [approbations de documents](https://docs.brainframe.com/en/article/document-approvals-dmgns6/) formelles et l'[historique des versions](https://docs.brainframe.com/en/article/document-versioning-5ikgy4/) complet maintiennent les politiques contrôlées et auditables.
* ⏰ **Rappels et révisions** — [rappels](https://docs.brainframe.com/en/article/document-reminders-1dz7kr2/) ponctuels ou récurrents (avec création automatique de tâches en option) pour les revues de politiques, réévaluations de fournisseurs et revues de contrôles.
* 🤝 **Fournisseurs et RGPD** — gérez le risque tiers avec la [gestion des fournisseurs](https://docs.brainframe.com/en/article/supplier-management-9yrcxi/) et exécutez des programmes de confidentialité (RoT, DPA, AIPD) avec la [gestion RGPD](https://docs.brainframe.com/en/article/gdpr-management-8sjur4/).
* 📌 **Tableau de bord Ma conformité** — le centre de commande personnel de chaque utilisateur : revues de risque, tâches personnelles et de processus, éléments en retard. Voir [ma conformité](https://docs.brainframe.com/en/article/my-compliance-w4ie2c/).

---

# 🔗 Comment tout cela s'articule

> **« Construisez une fois, soyez conforme plusieurs fois. »**

```
                       ┌──────────────────────────────┐
                          │   Onglet Gouvernance : notes │
                          │   maturité et criticité      │
                          └──────────────┬───────────────┘
                                         │
   Actifs ──dépendent de──► Actifs       │
     │                                   ▼
     └──menacés par──► Risques ──atténués par──► Contrôles
                           │                        │
                           │                        │ liés à
                           ▼                        ▼
                    Non-conformités          Exigences de référentiel
                       (CAPA/tâches)         (génère automatiquement
                                             la SoA + radar de maturité)
```

* 🏷 Vous documentez les **actifs** et leurs dépendances.
* ⚠️ Vous identifiez les **risques** qui les menacent.
* 🛡 Vous liez les **contrôles** qui atténuent les risques.
* 📋 Vous faites pointer les **exigences des référentiels** vers ces mêmes contrôles.
* 🤖 Brainframe génère automatiquement votre **SoA, vue de maturité et rapports**.

Les contrôles que vous construisez pour la gestion des risques opérationnels **sont** vos preuves de conformité. Rien n'est fait deux fois.

---

## 📌 Cas d'usage courants

* 🏅 Obtenir rapidement la **certification ISO 27001** à partir d'un modèle.
* 🏦 Gérer le **SMSI d'un établissement financier sous DORA**.
* 🔌 Gouverner les risques **IoT / appareils connectés** cartographiés vers des contrôles.
* 🤝 Suivre le risque et les preuves **tiers / fournisseurs**.
* 🗺 Gérer **plusieurs référentiels qui se chevauchent** (ISO 27001, RGPD, NIS2, SOC 2…) à partir d'un seul jeu de contrôles.

---

## 🌟 Bonnes pratiques

* 📁 **Liez, ne dupliquez pas** — une seule source de vérité, mise à jour partout.
* 👤 **Attribuez la propriété via des rôles, pas des personnes** — la propriété survit aux départs.
* 📉 **BIA en premier** — elle détermine le RTO/RPO et la stratégie de continuité.
* 🎯 **Évaluez la maturité honnêtement** — la précision l'emporte sur l'optimisme lors des audits.
* 🔍 **Réévaluez les risques trimestriellement** ou après un changement majeur.
* ♻️ **Réutilisez les contrôles entre référentiels** — la plus grande économie à long terme.
* 🗂 **Conservez les preuves rattachées** aux contrôles et exigences.
* 📊 **Surveillez le radar de maturité** — corrigez les catégories faibles avant que les auditeurs ne les signalent.
* ⏰ **Automatisez les révisions avec des rappels** — ne laissez jamais expirer une revue de politique ou de fournisseur.

---

## 🎯 Liste de contrôle générale

**Phase 0 — Fondations**
* [ ] Structure de dossiers importée / créée
* [ ] Utilisateurs, groupes et permissions de dossier configurés
* [ ] Propriétés et types de documents clés ajustés
* [ ] Méthodologie de risque définie (matrice, appétit, fréquence de révision)
* [ ] Types de KPI définis *(facultatif)*

**Phase 1 — Cœur connecté**
* [ ] Actifs principaux vs. de support identifiés
* [ ] Propriétaires (rôles) assignés ; RTO/RPO/criticité capturés
* [ ] Actifs de support liés ; dépendances visualisées
* [ ] Contrôles principaux, BIA, PCA/PRA documentés
* [ ] Chaque actif principal a ≥1 risque lié
* [ ] Chaque risque significatif a un contrôle **ou** une décision « toléré »
* [ ] Notes de l'onglet Gouvernance examinées

**Phase 2 — Conformité**
* [ ] Référentiel ajouté (modèle / configuration manuelle / Excel)
* [ ] Contrôles liés à chaque exigence applicable
* [ ] Preuves rattachées ; risques associés liés
* [ ] Applicabilité définie (N/A justifié)
* [ ] Radar de maturité examiné ; SoA générée
* [ ] Non-conformités/CAPA et audits suivis
* [ ] Export/distribution d'audit préparé

**Phase 3 — Exploiter et améliorer**
* [ ] Tableaux Workbench actifs pour les processus clés
* [ ] KPI et tableaux de bord de performance intégrés aux revues de direction
* [ ] Approbations et versioning appliqués aux contrôles
* [ ] Rappels récurrents définis pour les révisions
* [ ] Tableau de bord Ma conformité adopté par les propriétaires

---

> 💬 **Besoin d'aide ?** Chaque module mentionné ci-dessus dispose d'un article dédié dans la documentation. Si quelque chose reste flou, contactez-nous à support@brainframe.com.

---
---