Comment démarrer avec Brainframe
🚀 Comment démarrer avec Brainframe
« Construisez votre programme GRC une seule fois — comme un réseau connecté d'actifs, de risques, de contrôles et d'exigences — et laissez les audits, les rapports et la Déclaration d'applicabilité se générer d'eux-mêmes. »
Ce guide vous accompagne d'un espace de travail vide jusqu'à un environnement GRC entièrement connecté. Il est destiné aux professionnels de la GRC : il se concentre donc sur la façon dont Brainframe modélise votre univers et sur le chemin le plus rapide vers la valeur — pas sur l'explication des fondamentaux de la GRC que vous maîtrisez déjà.
🧠 Le concept unique qui rend tout limpide
Brainframe repose sur une seule idée :
Tout est un document, les documents vivent dans une arborescence de dossiers familière, et les documents se lient entre eux de façon bidirectionnelle.
Intégrez ceci et toute la plateforme devient intuitive :
- 📄 Tout est un document — actifs, risques, politiques, procédures, fournisseurs, KPI, comptes-rendus de réunion, rapports d'audit. Ils partagent tous les mêmes fonctionnalités (propriétés, versioning, approbations, rappels, tâches). Voir une vue de document.
- 🔗 Les liens sont bidirectionnels — reliez un risque à un actif une seule fois, et il apparaît des deux côtés. Mettez à jour la source, et tout se met à jour partout. Il n'y a pas de « copie » — seulement une source unique de vérité.
- ♻️ Réutilisation plutôt que duplication — un même document de contrôle peut atténuer plusieurs risques et satisfaire des exigences ISO 27001, RGPD, NIS2 et DORA simultanément. Vous le construisez une seule fois.
📌 Le réseau connecté que vous construisez en phase 1 est votre preuve d'audit en phase 2. Rien n'est jamais fait deux fois.
🗺 Comment Brainframe correspond à votre vocabulaire GRC
Vous pensez déjà en termes de… | Dans Brainframe, c'est un(e)… | Se trouve sous… |
|---|---|---|
Inventaire des actifs / CMDB | Documents d'actifs principaux et de support | |
Registre des risques | Documents de risque sur une matrice + inventaire | |
Bibliothèque de contrôles / politiques et procédures | Documents de contrôle | |
Déclaration d'applicabilité | Générée automatiquement à partir de la configuration du référentiel | |
CAPA / constats | Non-conformités avec actions correctives/préventives | |
KPI / OKR / métriques | Relevés de KPI sur n'importe quel document | |
Kanban / suivi des tâches | Listes de contrôle et tableaux Workbench | |
Dossier de preuves pour l'auditeur | Distribution (suivie, protégée par mot de passe) |
🧭 Votre configuration en un coup d'œil
Travaillez à travers quatre phases. Chacune s'appuie sur la précédente, et chacune a un résultat clair et un propriétaire naturel.
Phase | Objectif | Propriétaire type | Résultat |
|---|---|---|---|
0 · Fondations | Configurer l'espace de travail une seule fois | Admin / responsable ISO | Arborescence de dossiers, utilisateurs, types de documents, méthodologie de risque prêts |
1 · Cœur connecté | Actifs → Risques → Contrôles, tous liés | Propriétaires de risques et d'actifs | Un réseau GRC vivant et bidirectionnel |
2 · Conformité | Faire pointer les référentiels vers les contrôles existants | Responsable conformité | SoA et maturité en direct, prêt pour l'audit |
3 · Exploiter et améliorer | Tâches, KPI, revues, reporting | Tout le monde | Amélioration continue et documentée |
💡 Chemin le plus rapide vers une première victoire : faites une phase 0 légère, documentez un seul actif principal avec ses risques et contrôles (phase 1), puis chargez votre modèle ISO 27001 (phase 2) pour voir la SoA et le radar de maturité se remplir à partir du travail déjà effectué.
👥 Par où dois-je commencer ?
- 🛡 Responsable ISO / SMSI → Phase 0 (méthodologie et structure) → Phase 2 (charger le référentiel).
- ⚠️ Propriétaire de risque → Phase 1 (actifs et risques) → onglet gouvernance.
- 📋 Responsable conformité / audit → Phase 2 (référentiels, SoA, distributions).
- 📊 Direction / dirigeants → Tableaux de bord Performance et Ma conformité (Phase 3).
🏗 Phase 0 — Fondations (à configurer une seule fois)
« Quelques minutes de configuration ici vous épargnent des heures de travail plus tard. » Ce sont les décisions de niveau administrateur qui façonnent tout ce qui suit. Faites-les avant de créer massivement des documents.
0.1 · Importez votre structure
- 🗂 Partez de la structure de dossiers de bonnes pratiques fournie lors de l'onboarding, ou importez vos fichiers Word/Excel/PDF/PowerPoint existants pour recréer votre hiérarchie. Voir import massif de documents.
- Chaque utilisateur dispose également d'une boîte de réception privée (activité récente, documents personnels et signalés) ; les indicateurs de couleur des dossiers donnent un statut en un coup d'œil.
0.2 · Mettez en place les personnes et les accès tôt
- 👤 Créez dès maintenant vos utilisateurs et groupes afin d'appliquer le principe du moindre privilège dès le premier jour. Voir utilisateurs de l'espace de travail.
- 🔐 Contrôlez la visibilité avec les permissions de dossier — les listes de contrôle et documents ne sont visibles que par les utilisateurs ayant un accès en lecture à leur dossier.
- 🧩 Attribuez la propriété via des rôles, pas des personnes. Faites pointer les propriétés de propriétaire vers un document Rôle / Responsabilité plutôt que vers un employé nommé, afin que la propriété survive aux départs de personnel.
0.3 · Ajustez les types de documents, propriétés et modèles
- 📑 Brainframe est livré avec plus de 100 types de documents dotés d'identifiants, de propriétés et de modèles uniques. Ajustez quelles propriétés sont obligatoires/facultatives et où chaque type est créé par défaut. Voir types de documents et modèles.
- 🏷 Les propriétés de document (propriétaire, classification, date de révision, type de risque…) sont ce qui rend les inventaires filtrables et les rapports cohérents. Définissez vos propriétés clés dès maintenant.
0.4 · Définissez votre méthodologie de risque
Configurez ceci avant de créer le moindre risque. Allez dans Paramètres de l'espace de travail → Types de risque (types de risque personnalisés) :
- 📐 Échelle de la matrice — 3×3, 4×4, 5×5, 10×10 (autres sur demande).
- 🎯 Appétit pour le risque — seuils où les couleurs d'appétit s'appliquent.
- ⏰ Fréquence de révision — à quelle fréquence chaque type de risque est réexaminé.
- 📋 Propriétés obligatoires/facultatives par type de risque.
🎨 Vous pouvez modifier les couleurs de la matrice uniquement à des fins de visualisation (pour correspondre à vos conventions internes) sans changer les valeurs sous-jacentes.
0.5 · (Facultatif) Définissez des types de KPI
Si vous suivez des métriques, configurez dès maintenant des types de KPI — par défaut Unité / Financier / Pourcentage, ou créez des types de KPI personnalisés avec vos propres mesures et formules.
✅ Phase 0 terminée quand : structure importée · utilisateurs et permissions définis · propriétés clés définies · méthodologie de risque configurée.
🕸 Phase 1 — Construire le cœur connecté
« Sachez ce que vous avez, sachez ce qui le menace, sachez comment vous le protégez. » C'est le cœur opérationnel de votre programme. Réussissez bien ce réseau, et la conformité en phase 2 découlera presque naturellement.
1.1 · Cartographiez et créez vos actifs
Esquissez ce qui compte le plus avant de toucher à la plateforme (courts ateliers avec les responsables métier et techniques : Qui possède ceci ? De quoi cela dépend-il ? Que se passe-t-il si c'est indisponible une heure ? Une journée ?).
- 🥇 Actifs principaux — services, processus ou données essentiels dont la perturbation cause des dommages financiers/opérationnels/réputationnels réels.
- 🧩 Actifs de support — les systèmes et ressources dont dépendent ces actifs (serveurs, réseaux, SaaS, dépôts, identité, fournisseurs).
Dans Ressources → Actifs métier essentiels (gestion des actifs) :
- ➕ Créez un actif principal, ou 🔗 liez un document existant — Brainframe collecte alors automatiquement ses actifs de support et risques associés.
- Capturez les exigences métier : ⏱ RTO · 💾 RPO · 🔥 criticité / impact maximal (toutes propriétés configurables).
- Attribuez la propriété (à un rôle).
📌 La distinction principal → support est ce qui construit votre hiérarchie de risque et rend les chaînes de dépendance visibles et récursives.
1.2 · Rattachez les actifs de support et visualisez les dépendances
- ⚙️ Liez technologies, fournisseurs, outils et données en tant qu'actifs de support (chacun a son propre type de document).
- 🌐 Le résultat est une chaîne de dépendance récursive que vous pouvez explorer dans une vue tableau extensible et dans la vue graphique de chaque document.
1.3 · Documentez vos contrôles et artefacts de continuité
- 🛡 Contrôles — politiques, procédures et mesures de sauvegarde techniques. Chacun est un document unique, pouvant être lié à de nombreux risques, actifs et (plus tard) exigences.
- 📉 BIA (analyse d'impact métier) — à faire en premier ; elle éclaire le RTO/RPO que vous définissez sur les actifs.
- 🔄 PCA / PRA — plans de continuité et de reprise.
- ⚔️ Menaces et vulnérabilités — les ingrédients bruts à partir desquels vos risques sont construits.
💡 Séquence recommandée : BIA → RTO/RPO sur les actifs → quels contrôles et stratégies de continuité sont réellement nécessaires.
1.4 · Créez et liez vos risques
Créez un risque à partir de son type de document (par ex. « Risque de confidentialité, d'intégrité ou de disponibilité (CIA) »). Chaque risque capture :
- 🆔 Identifiant auto-incrémenté (par défaut
R-00x, personnalisable). - 📝 Scénario, probabilité, impact, niveau résultant.
- 🔧 Contrôles et mesures d'atténuation existants.
- 🎲 Action sur le risque — Traiter / Terminer / Tolérer / Transférer (ou une combinaison).
- 👤 Propriétaire du risque — un document de rôle dans la mesure du possible.
Puis liez — c'est là que la valeur se démultiplie :
- 🔗 Dans Documents liés, connectez le risque à chaque actif, système ou fournisseur concerné (bidirectionnel — il apparaît aussi sur l'actif).
- 🛡 Liez les contrôles existants pour montrer ce qui l'atténue déjà.
- ✅ Ajoutez des tâches de remédiation via le Workbench.
📌 Détecteur de lacunes : tout risque sans contrôle lié et sans décision explicite « toléré » est un angle mort.
1.5 · Allez plus loin avec l'onglet Gouvernance
Sur l'onglet Gouvernance d'un actif, vous pouvez évaluer, par actif, le degré de maturité de la mise en œuvre de chaque contrôle et la criticité de chaque risque — allant au-delà de simples liens vers une posture quantifiée. Voir gouvernance des risques et contrôles d'actif.
1.6 · Validez le réseau
- 🕸 Utilisez les graphes de dépendance pour vérifier la cohérence de l'ensemble.
- 📊 L'onglet Risques de chaque document montre l'évolution du risque dans le temps.
✅ Phase 1 terminée quand : actifs principaux vs. de support identifiés · propriétaires (rôles) assignés · RTO/RPO/criticité capturés · chaque actif principal a ≥1 risque lié · chaque risque significatif a un contrôle lié ou une décision « toléré » documentée.
📋 Phase 2 — Référentiels de conformité et la SoA
« Cartographiez n'importe quel référentiel vers les contrôles que vous avez déjà construits — et laissez Brainframe générer la paperasse. » Comme vos contrôles existent depuis la phase 1, la conformité consiste surtout à pointer les exigences vers eux.
2.1 · Ajoutez votre référentiel
Conformité → Référentiels → Ajouter un référentiel de conformité (référentiels de conformité). Indiquez 📛 le nom (par ex. ISO/IEC 27001:2022), et facultativement 📄 une description, 🔗 une URL publique, 📎 des documents de support.
📌 Le module référentiel/SoA est réservé aux administrateurs et n'est pas conscient de la hiérarchie des dossiers.
2.2 · Choisissez une méthode de configuration
- 🧱 Modèle — jeu d'exigences préchargé. Le plus rapide pour ISO 27001 (plus de 80 référentiels pris en charge d'origine).
- ✍️ Configuration manuelle — construisez catégories et exigences manuellement (référentiels personnalisés/de niche).
- 📊 Import Excel — chargement en masse de catégories et exigences.
⚠️ L'import Excel n'apporte que les exigences — les contrôles liés, preuves, risques et notes sont ajoutés par la suite.
2.3 · Comprenez et liez les exigences
Chaque exigence porte un 🆔 identifiant (par ex. A.5.1), un 🏷 titre et une 📖 note d'orientation. Sur chaque exigence :
- 🛡 Lier un contrôle — réutilisez les contrôles de la phase 1.
- 📁 Lier une preuve — registres, journaux, captures d'écran.
- ⚠️ Ajouter un risque — justifier l'applicabilité et le périmètre.
- ✅ Ajouter des tâches — pour tout ce qui n'est pas encore en place (elles apparaissent dans votre liste de tâches).
- 📝 Notes — commentaires d'auditeur / améliorations.
🔗 Une seule exigence/contrôle peut appartenir à plusieurs référentiels simultanément — un contrôle peut satisfaire ISO 27001, le RGPD et DORA à la fois. Le retirer d'un référentiel laisse les autres intacts.
2.4 · Gérez la couverture depuis la Vue d'ensemble des contrôles
Le tableau de bord Vue d'ensemble des contrôles (Conformité → Référentiels → Vue d'ensemble des contrôles) offre une vue à l'échelle de l'organisation : total de contrôles vs. contrôles activement atténuants, maturité des contrôles, maturité des documents, et révisions en retard.
Sa matrice de cartographie des référentiels est la vue clé pour les organisations multi-référentiels — les lignes sont les contrôles, les colonnes les référentiels, les cellules montrent les exigences cartographiées. Repérez la réutilisation, trouvez les lacunes, et ajoutez des cartographies directement depuis la grille.
2.5 · Définissez l'applicabilité → générez automatiquement la SoA
- ☑️ Chaque exigence dispose d'une case Applicable (activée par défaut). La décocher la marque comme N/A et l'exclut du suivi de maturité.
- 📌 Rien n'est supprimé — les contrôles, risques, preuves et notes liés sont masqués et pleinement restaurés lorsque vous réactivez.
- 🤖 Brainframe génère automatiquement la Déclaration d'applicabilité à partir de cette configuration — cliquez sur « Afficher la Déclaration d'applicabilité » pour obtenir le tableau prêt pour l'audit. Il n'y a pas de SoA distincte à tenir à jour manuellement.
2.6 · Suivez la maturité
À mesure que vous liez contrôles, preuves et risques, la maturité se construit automatiquement et s'affiche sous forme de radar par catégorie — les catégories faibles deviennent évidentes avant qu'un auditeur ne les découvre.
2.7 · Gérez les constats : non-conformités et audits
- ❌ Enregistrez les non-conformités et assignez des actions correctives et préventives (CAPA) ; suivez-les jusqu'à clôture.
- 🔍 Conservez un espace de travail audit centralisé, générez des rapports d'audit, et stockez des preuves auditables. Voir le module conformité.
2.8 · Préparez-vous pour l'audit
- 🖨 Impression simple — catégories, exigences, applicabilité, identifiants, noms des contrôles et preuves liés.
- 📊 Impression détaillée — ce qui précède plus les radars de maturité et les risques associés par exigence.
- 📤 Export Excel — détails des exigences, statut, contrôles liés, preuves, risques (réimportable).
- 📦 Distribution pour les auditeurs externes — regroupez les preuves en catégories, ajoutez une 🔐 protection par mot de passe, et activez le suivi 👁 lecture/approbation. Voir distributions.
💡 Planifiez un export périodique (par ex. trimestriel) comme sauvegarde hors ligne de vos preuves de conformité.
✅ Phase 2 terminée quand : référentiel ajouté · contrôles liés à chaque exigence applicable · preuves rattachées · risques associés liés · éléments N/A décochés avec justification · radar de maturité examiné · SoA générée · export/distribution d'audit préparé.
🔄 Phase 3 — Exploiter et améliorer en continu
« La GRC n'est pas un projet ponctuel — c'est un programme vivant. » Ces modules transforment votre réseau en pratique quotidienne et le maintiennent prêt pour l'audit entre les certifications.
- 🛠 Workbench et tâches — pilotez remédiation, onboarding, incidents et cycles de vie des fournisseurs sur des tableaux Kanban (étapes personnalisées, dépendances, rappels, % de progression). Conscient de l'arborescence de dossiers, avec vue tableau et graphiques à l'échelle de l'espace de travail. Voir gestion des processus.
- 🎯 Suivi des objectifs (KPI/OKR) — enregistrez des relevés sur n'importe quel document, observez les tendances par rapport aux cibles, et consolidez-les dans le menu KPI. Voir suivi des objectifs.
- 📊 Tableaux de bord de performance — performance métier, sécurité et qualité réunies en un seul endroit pour les revues de direction. Voir performance.
- ✅ Approbations et versioning — les approbations de documents formelles et l'historique des versions complet maintiennent les politiques contrôlées et auditables.
- ⏰ Rappels et révisions — rappels ponctuels ou récurrents (avec création automatique de tâches en option) pour les revues de politiques, réévaluations de fournisseurs et revues de contrôles.
- 🤝 Fournisseurs et RGPD — gérez le risque tiers avec la gestion des fournisseurs et exécutez des programmes de confidentialité (RoT, DPA, AIPD) avec la gestion RGPD.
- 📌 Tableau de bord Ma conformité — le centre de commande personnel de chaque utilisateur : revues de risque, tâches personnelles et de processus, éléments en retard. Voir ma conformité.
🔗 Comment tout cela s'articule
« Construisez une fois, soyez conforme plusieurs fois. »
┌──────────────────────────────┐
│ Onglet Gouvernance : notes │
│ maturité et criticité │
└──────────────┬───────────────┘
│
Actifs ──dépendent de──► Actifs │
│ ▼
└──menacés par──► Risques ──atténués par──► Contrôles
│ │
│ │ liés à
▼ ▼
Non-conformités Exigences de référentiel
(CAPA/tâches) (génère automatiquement
la SoA + radar de maturité)
- 🏷 Vous documentez les actifs et leurs dépendances.
- ⚠️ Vous identifiez les risques qui les menacent.
- 🛡 Vous liez les contrôles qui atténuent les risques.
- 📋 Vous faites pointer les exigences des référentiels vers ces mêmes contrôles.
- 🤖 Brainframe génère automatiquement votre SoA, vue de maturité et rapports.
Les contrôles que vous construisez pour la gestion des risques opérationnels sont vos preuves de conformité. Rien n'est fait deux fois.
📌 Cas d'usage courants
- 🏅 Obtenir rapidement la certification ISO 27001 à partir d'un modèle.
- 🏦 Gérer le SMSI d'un établissement financier sous DORA.
- 🔌 Gouverner les risques IoT / appareils connectés cartographiés vers des contrôles.
- 🤝 Suivre le risque et les preuves tiers / fournisseurs.
- 🗺 Gérer plusieurs référentiels qui se chevauchent (ISO 27001, RGPD, NIS2, SOC 2…) à partir d'un seul jeu de contrôles.
🌟 Bonnes pratiques
- 📁 Liez, ne dupliquez pas — une seule source de vérité, mise à jour partout.
- 👤 Attribuez la propriété via des rôles, pas des personnes — la propriété survit aux départs.
- 📉 BIA en premier — elle détermine le RTO/RPO et la stratégie de continuité.
- 🎯 Évaluez la maturité honnêtement — la précision l'emporte sur l'optimisme lors des audits.
- 🔍 Réévaluez les risques trimestriellement ou après un changement majeur.
- ♻️ Réutilisez les contrôles entre référentiels — la plus grande économie à long terme.
- 🗂 Conservez les preuves rattachées aux contrôles et exigences.
- 📊 Surveillez le radar de maturité — corrigez les catégories faibles avant que les auditeurs ne les signalent.
- ⏰ Automatisez les révisions avec des rappels — ne laissez jamais expirer une revue de politique ou de fournisseur.
🎯 Liste de contrôle générale
Phase 0 — Fondations
- Structure de dossiers importée / créée
- Utilisateurs, groupes et permissions de dossier configurés
- Propriétés et types de documents clés ajustés
- Méthodologie de risque définie (matrice, appétit, fréquence de révision)
- Types de KPI définis (facultatif)
Phase 1 — Cœur connecté
- Actifs principaux vs. de support identifiés
- Propriétaires (rôles) assignés ; RTO/RPO/criticité capturés
- Actifs de support liés ; dépendances visualisées
- Contrôles principaux, BIA, PCA/PRA documentés
- Chaque actif principal a ≥1 risque lié
- Chaque risque significatif a un contrôle ou une décision « toléré »
- Notes de l'onglet Gouvernance examinées
Phase 2 — Conformité
- Référentiel ajouté (modèle / configuration manuelle / Excel)
- Contrôles liés à chaque exigence applicable
- Preuves rattachées ; risques associés liés
- Applicabilité définie (N/A justifié)
- Radar de maturité examiné ; SoA générée
- Non-conformités/CAPA et audits suivis
- Export/distribution d'audit préparé
Phase 3 — Exploiter et améliorer
- Tableaux Workbench actifs pour les processus clés
- KPI et tableaux de bord de performance intégrés aux revues de direction
- Approbations et versioning appliqués aux contrôles
- Rappels récurrents définis pour les révisions
- Tableau de bord Ma conformité adopté par les propriétaires
💬 Besoin d'aide ? Chaque module mentionné ci-dessus dispose d'un article dédié dans la documentation. Si quelque chose reste flou, contactez-nous à support@brainframe.com.
Mis à jour le : 14/07/2026
Merci !