YOARA

Authentification YOARA

Veuillez vous identifier pour continuer.

Voir la présentation de YOARA
UtilisateurRôle
YOARA

Framework GRC & Résilience

Construisez en quelques secondes un programme cybersécurité lisible par un Comité exécutif, contextualisé par type d'organisation, exposition réglementaire, niveau de maturité, référentiels juridiques et normatifs applicables, et portefeuille de produits et services mobilisables.

WHATREFISO 27001ISO 27005ISO 22301NIS2DORAHDSRGPDEBIOS RM
✦ Idée originale & développement — 2026

YOARA

Framework modulaire de conseil en Gouvernance, Risque, Conformité et Résilience — conçu pour transformer en quelques secondes un contexte client en programme cybersécurité lisible par un Comité Exécutif.
26Modules métier
+56Référentiels
+19M€Gain marge / 3 ans
2026Année de lancement
💡 La vision

Un consultant qui ouvre YOARA sort en 10 minutes avec un programme COMEX prêt à présenter.

"Les cabinets de conseil perdent 40 % de leur temps à (re)produire des livrables standards. YOARA élimine ce gaspillage et recentre l'expert sur la valeur ajoutée : l'analyse, le conseil, la relation client."
−70%Temps de production livrables
×3Capacité missions simultanées
92%Taux staffing cible consultants
+65%Gain d'exécution framework

Vitesse d'exécution

Génération automatique du programme, des livrables COMEX et des roadmaps — en quelques secondes depuis le contexte client.

🎯

Pertinence contextuelle

Chaque programme est contextualisé : secteur, taille, réglementations applicables, maturité actuelle, budget et trajectoire.

📊

Lisibilité exécutive

Tableaux de bord COMEX, scoring de maturité, chronogrammes et preuves de conformité — directement exploitables en board meeting.

🔄

Amélioration continue

Les données clients anonymisées alimentent un benchmark sectoriel exclusif — plus il y a de clients, plus YOARA devient pertinent.

🚀 8 Leviers de valorisation
Axes d'enrichissement du framework pour maximiser la valeur à la revente et construire un avantage concurrentiel durable.
1

Livrables facturables auto-générés

PSSI, PCA, DPIA, rapport de pentest findings, plan de traitement des risques EBIOS — chaque livrable remplace 2 à 4 jours/consultant. Sur 50 missions/an : plusieurs centaines de jours récupérés.

ROI immédiat
2

Benchmark sectoriel anonymisé

Chaque client alimente une base de maturité exclusive. Après 20 clients : actif propriétaire unique — vendable comme rapport sectoriel, utilisable en avant-vente pour positionner immédiatement le prospect.

Actif différenciant
3

Portail client marque blanche

Le client final accède à son tableau de bord YOARA brandé cabinet. Fidélisation renforcée, présence continue entre deux missions, justification permanente de la valeur ajoutée du consultant.

SaaS récurrent
4

Veille réglementaire temps réel

Alertes automatiques sur les évolutions NIS2, DORA, RGPD, sectorielles — notifiées aux clients concernés. Le cabinet devient un partenaire permanent, pas un prestataire ponctuel. Modèle d'abonnement.

Revenus récurrents
5

Certification "Consultant YOARA"

Programme 2 niveaux (Praticien / Expert). Les certifiés paient une licence et apportent des leads. Modèle ServiceNow/Splunk : la plateforme devient un standard de marché sur son segment.

Effet réseau
6

API & connecteurs partenaires

API REST documentée pour intégration dans les outils ESN partenaires. Cibles : ServiceNow, Jira, Microsoft Sentinel, IBM OpenPages, Archer. Chaque intégration crée une dépendance et un flux bidirectionnel.

Écosystème
7

Simulation de crise guidée

Exercice cyber scoré in-platform (ransomware, fuite, attaque OT). Rapport d'exercice COMEX auto-généré. Ce type d'exercice se facture 15–30 k€ ; automatiser 60 % du travail change radicalement la marge.

Premium
8

Module Cyber M&A / Due Diligence

Rapport standardisé en 48h sur la posture cyber d'une cible d'acquisition : maturité, risques résiduels, passifs réglementaires, coût de remédiation. Cibles : fonds de PE, directions stratégie, banques d'affaires.

Marché émergent
📋 Référentiels couverts
56 référentiels · 7 familles · 26 modules
Normes, réglementations et cadres méthodologiques couverts par le framework — avec liens vers les sources officielles.
🇪🇺 Réglementations européennes 5 référentiels
NIS2 ↗ 21 modules
Directive sur la sécurité des réseaux et des systèmes d'information — version révisée 2022.
Résilience des OES & FNS Notification incidents 24h Gouvernance cyber obligatoire Chaîne d'approvisionnement
DORA ↗ 14 modules
Règlement sur la résilience opérationnelle numérique du secteur financier — applicable depuis Jan. 2025.
Gestion risques TIC Tests TLPT obligatoires Reporting incidents ICT Risques tiers TIC
RGPD ↗ 11 modules
Règlement général sur la protection des données personnelles des résidents européens.
Privacy by design DPIA obligatoire Droits des personnes Notification CNIL 72h
AI Act ↗ 1 module
Premier cadre réglementaire mondial sur l'intelligence artificielle — approche par niveaux de risque.
Classification par risque IA Conformité IA haut risque Gouvernance des modèles
CRA ↗ 2 modules
Cyber Resilience Act — exigences de cybersécurité pour les produits contenant des éléments numériques.
Security by design SBOM obligatoire Gestion CVE cycle de vie
🏛️ Normes ISO / IEC 8 référentiels
ISO 27001 ↗ 18 modules
Norme internationale de référence pour les Systèmes de Management de la Sécurité de l'Information (SMSI).
Certification tierce partie 93 contrôles (Annexe A) Approche PDCA Analyse de risques
ISO 27002 ↗ 1 module
Guide de référence pour la mise en œuvre des contrôles de sécurité de l'ISO 27001.
Guidance implémentation Contrôles organisationnels Contrôles techniques
ISO 27005 ↗ 3 modules
Lignes directrices pour la gestion des risques de sécurité de l'information — v2022.
Identification des actifs Évaluation des risques Plan de traitement
Version IEC de la norme ISO 27005 — même périmètre, adoptée dans certains secteurs industriels.
Approche orientée scénarios Acceptation formelle des risques
ISO 27035 ↗ 1 module
Gestion des incidents de sécurité de l'information — processus de bout en bout.
Détection & triage Réponse & confinement Retour d'expérience
ISO 22301 ↗ 12 modules
Système de Management de la Continuité d'Activité (SMCA) — norme de certification internationale.
BIA — Business Impact Analysis RTO / RPO / MTPD Tests & exercices PCA
ISO 42001 ↗ 1 module
Système de Management de l'IA — premier standard international dédié à l'IA responsable.
Gouvernance IA Gestion des risques IA Responsabilité des systèmes
IEC 62443 ↗ 2 modules
Sécurité des systèmes d'automatisation et de contrôle industriels (IACS / OT).
Segmentation zones & conduits Niveaux SL 1–4 Sécurité composants OT
🇫🇷 ANSSI · Référentiels France 12 référentiels
ANSSI ↗ 1 module
Agence Nationale de la Sécurité des Systèmes d'Information — autorité nationale française en cybersécurité.
Guides & recommandations Qualification prestataires Certification produits
II901 ↗ 2 modules
Instruction Interministérielle n°901 sur la protection des systèmes d'information sensibles et classifiés.
Homologation des SI sensibles Mesures de sécurité physique/logique Zones de confiance
II 301 ↗ 1 module
Instruction Interministérielle n°301 sur la protection du secret de la défense nationale.
Classification TSD / Secret Habilitation du personnel Protection des documents classifiés
Loi de Programmation Militaire 2024-2030 — renforcement de la cyberdéfense nationale et des OIV.
Obligations OIV & OSE Contrôle ANSSI renforcé Cyberdéfense nationale
LPM ↗ 3 modules
Lois de Programmation Militaire — cadre législatif des obligations des Opérateurs d'Importance Vitale (OIV).
Systèmes d'information d'importance vitale Plans de protection PPIV
RGS ↗ 1 module
Référentiel Général de Sécurité — cadre de confiance numérique pour les téléservices de l'État.
Homologation SI de l'État Qualification prestataires Niveaux de confiance */**/***
RGS/eIDAS ↗ 1 module
Articulation du RGS français avec le règlement européen eIDAS sur l'identité et les signatures électroniques.
Identité numérique certifiée Signatures qualifiées Niveaux de garantie LoA
PSSI-E ↗ 1 module
Politique de Sécurité des Systèmes d'Information de l'État — socle réglementaire des RSSI ministériels.
Règles de sécurité SI État Gouvernance RSSI Plans d'action ministériels
PART-IS ↗ 2 modules
Règlement EASA sur la sécurité des systèmes d'information de l'aviation civile européenne.
Sécurité SI aéronautiques Gestion des risques EASA OIV secteur aviation
PASSI ANSSI ↗ 1 module
Qualification ANSSI des Prestataires d'Audit de la Sécurité des Systèmes d'Information.
Tests d'intrusion qualifiés Audit d'architecture Revue de configuration & code
Processus d'autorisation d'exploitation des systèmes d'information sensibles et classifiés (II901).
Dossier d'homologation Autorité d'homologation Conditions d'emploi du SI
Information sensible 1 module
Protection des informations sensibles non classifiées — diffusion restreinte et données à protéger.
Marquage DR / IGC Cloisonnement des workspaces Contrôle des accès
🇺🇸 NIST · Standards US 8 référentiels
NIST CSF ↗ 1 module
Cybersecurity Framework — référentiel américain de référence pour la gestion du risque cyber, v2.0 (2024).
Govern · Identify · Protect Detect · Respond · Recover Profils & tiers de maturité
NIST IR 8374 ↗ 1 module
Guide NIST sur la résilience face aux ransomwares — cadre de prévention et de récupération.
Prévention & détection Réponse à incident Plan de récupération
NIST PQC ↗ 1 module
Programme de standardisation de la cryptographie post-quantique — finalisation des algorithmes résistants aux Q-computers.
Algorithmes ML-KEM, ML-DSA Migration CBA planifiée Inventaire cryptographique
FIPS 203 ↗ 1 module
ML-KEM (Kyber) — standard fédéral américain d'encapsulation de clé post-quantique.
Chiffrement résistant au quantum Remplacement RSA/ECDH
FIPS 204 ↗ 1 module
ML-DSA (Dilithium) — standard fédéral américain de signature numérique post-quantique.
Signatures résistantes au quantum Remplacement ECDSA/RSA-PSS
FIPS 205 ↗ 1 module
SLH-DSA (SPHINCS+) — standard fédéral de signature basée sur les fonctions de hachage.
Signature hash-based stateless Alternative sans état à FIPS 204
OQS ↗ 1 module
Open Quantum Safe — bibliothèque open-source d'implémentation des algorithmes post-quantiques.
Implémentation de référence PQC Intégration OpenSSL/TLS Tests & benchmarks
QPC 1 module
Quantum-Proof Cryptography — cadre méthodologique de transition vers la cryptographie résistante au quantum.
Inventaire crypto (CBOM) Plan de migration priorisé Actifs critiques en priorité 1
⚠️ CISA · Cyber US & Menaces 11 référentiels
CISA ↗ 1 module
Cybersecurity and Infrastructure Security Agency — agence fédérale américaine de cybersécurité et protection des infrastructures.
Alertes & advisories Guides sectoriels Ressources ICS/OT
CISA KEV ↗ 1 module
Known Exploited Vulnerabilities catalog — liste des CVE activement exploitées selon CISA.
Priorisation des correctifs Obligations fédérales BOD 22-01 Référence threat intel
Guide officiel CISA de protection, détection et réponse aux attaques par ransomware.
Mesures préventives Checklist de réponse Communication de crise
MITRE ATT&CK ↗ 1 module
Base de connaissance des Tactiques, Techniques et Procédures (TTPs) des acteurs malveillants.
Cartographie des attaques Émulation d'adversaires Amélioration détection SIEM
FIRST EPSS ↗ 1 module
Exploit Prediction Scoring System — score probabiliste d'exploitation dans les 30 jours suivants.
Priorisation CVE par risque réel Complément CVSS Patch management optimisé
NVD/CVSS ↗ 1 module
National Vulnerability Database / Common Vulnerability Scoring System — base de référence des vulnérabilités.
Score de criticité 0-10 Vecteur d'attaque & impact Base CVE officielle
Journaux publics immuables de tous les certificats TLS émis — surveillance de la surface d'attaque.
Détection certificats frauduleux Monitoring sous-domaines Veille typosquatting
OpenCTI/MISP ↗ 1 module
Plateformes open-source de partage et d'analyse de threat intelligence (IOC, TTPs, acteurs).
Gestion des IOC Partage STIX/TAXII Intégration SIEM/SOAR
Centre Gouvernemental de Veille, d'Alerte et de Réponse aux Attaques Informatiques de l'ANSSI.
Alertes & bulletins CERT Coordination incidents nationaux Publications techniques
ENISA ↗ 1 module
Agence européenne chargée de la sécurité des réseaux et de l'information — bras cyber de l'UE.
Cadres de certification EU Threat Landscape annuel Guides sectoriels
Exposition 1 module
Gestion de la surface d'exposition externe — actifs publiquement accessibles, services exposés, risques associés.
Attack Surface Management Découverte d'actifs shadow IT Scoring d'exposition
🔍 OSINT · Surveillance 5 référentiels
OSINT ↗ 2 modules
Open Source Intelligence — collecte et analyse de renseignements à partir de sources publiques ou accessibles librement.
Collecte multi-sources Corrélation & analyse Profils & empreinte numérique
Moteurs de recherche de l'infrastructure internet exposée — services, bannières, certificats, ports ouverts.
Découverte d'actifs exposés Services vulnérables détectés Monitoring continu
WHOIS ↗ 1 module
Base de données d'enregistrement des noms de domaine — identification des propriétaires et des registrars.
Identification des propriétaires Détection typosquatting Historique d'enregistrement
DNS 1 module
Domain Name System — infrastructure de résolution des noms, source de renseignement sur l'organisation des SI.
Cartographie DNS & sous-domaines Détection DNS hijacking Surveillance enregistrements MX/SPF
Threat Intelligence 1 module
Discipline de collecte, analyse et production de renseignement sur les cybermenaces — stratégique, opérationnel, tactique.
Anticipation des menaces Veille sur les acteurs malveillants Attribution & profilage
📐 Méthodes · Cadres · Sectoriels 7 référentiels
EBIOS RM ↗ 2 modules
Expression des Besoins et Identification des Objectifs de Sécurité — méthode ANSSI d'appréciation du risque numérique.
Socle de sécurité Scénarios de risque Sources de menace & parties prenantes
FAIR ↗ 1 module
Factor Analysis of Information Risk — seul modèle international de quantification financière du risque cyber.
Modélisation probabiliste Impact financier en € / $ Arbitrage budgétaire COMEX
HDS ↗ 6 modules
Hébergement de Données de Santé — agrément obligatoire en France pour tout hébergeur de données de santé à caractère personnel.
Protection des données patients Certification hébergeurs Conformité ISO 27001 + RGPD
PCI DSS ↗ 1 module
Payment Card Industry Data Security Standard — norme de sécurité pour les organisations qui traitent des données de carte bancaire.
Protection données titulaires 12 exigences de sécurité Audit annuel QSA / SAQ
Gestion de crise 1 module
Cadre de gestion des crises cyber — organisation, décision, communication et retour à la normale.
Cellule de crise & RACI Plan de communication Post-mortem & REX
Assurance cyber 1 module
Évaluation du profil de risque cyber à des fins d'assurance — scoring de maturité et calcul des primes.
Scoring de maturité assurantiel Paramètres de couverture Réduction prime par contrôles
CAPEX/OPEX 1 module
Cadre de classification budgétaire des investissements cyber — modélisation financière pour les arbitrages COMEX.
Justification ROI des projets Arbitrage build/buy/run Amortissement & coûts récurrents
✦ Création originale

Idée originale & développement

YOARA est né de la conviction que le conseil en cybersécurité pouvait être industrialisé sans perdre en qualité ni en personnalisation. Ce framework est le résultat d'une réflexion approfondie sur les méthodes de delivery des cabinets de conseil GRC, combinée à une ingénierie logicielle orientée product.

JB
Jean-Bernard YATA Conception & Vision produit · Architecture GRC ↳ Idée originale · Modèle de valeur · Stratégie de revente
IO
Inès OUAATI Co-création & développement du framework ↳ Contribution produit · Structuration du framework · Expérience utilisateur
🔒 Propriété intellectuelle de Jean-Bernard YATA et Inès OUAATI · Tous droits réservés · Reproduction interdite sans autorisation écrite
YOARA Framework
GRC & Résilience
Version 2.0
© 2026
Paris · France
Catalogue des produits et services
Le portefeuille sert de bibliothèque de leviers pour construire automatiquement le programme SSI et conformité.
Administration des utilisateurs
Création de comptes applicatifs réservée aux administrateurs authentifiés.
Comptes existants
Vue synthétique sans exposition des mots de passe.
Chargement des utilisateurs…
Connecteurs cloud
Configuration administrateur des accès SAP, Dynamics, Runn.io, Oracle, ServiceNow, Apigee et CTI Provider. Les secrets sont enregistrés côté serveur et masqués dans l'interface.
Connecteurs configurés
Synthèse technique sans exposition des secrets.
Chargement des connecteurs…
Générateur de module
Création d'un module dans YOARA/www/src/, ajout au catalogue, génération de documentation, démo, valorisation financière et intégration au parcours client.
Modules générés
Modules créés par l'administration et injectés dans le catalogue YOARA.
Chargement des modules générés…
Architecture logicielle
Lecture guidée du schéma logiciel YOARA : portail, catalogue, API transverse, socle multitenant, modules métier et persistance JSON.
Ouvrir la vidéo
Schéma d'architecture logicielle YOARA

Une architecture modulaire, portable et industrialisable

Le schéma met en évidence le portail frontal, le catalogue d\'offres, l'API transverse, le cloisonnement multitenant, les modules spécialisés, les workspaces JSON et les axes de durcissement cible.

19 M€
de gain de marge · 3 ans
Dashboard COMEX · Valeur consultants YOARA

Staffing 75 % → 92 % · Marge +19 M€ · Inter-contrat divisé par 3

Le framework YOARA structure les missions, réduit le temps d'exécution de 22 %, accélère le staffing des consultants et transforme les jours inter-contrat en revenus billables. Résultat sur un portefeuille de 250 consultants : +19 M€ de marge cumulée sur 3 ans.

+17 ptsHausse de staffing75 % → 92 %
−68 %Réduction inter-contrat55 j → 17 j / consultant / an
+4 250 jJours billables récupérésen année 3 vs base
Hypothèses : 250 consultants · TJM 1 150 € · Coût 640 €/j · 220 j facturables/an · Gain exécution 22 % · 25 % reversé client
Paramètres de simulation
Modifiez pour adapter à votre portefeuille — toutes les vues se recalculent.
Progression taux de staffing sur 3 ans
Décomposition du gain sur 3 ans

Décomposition du gain de marge cumulé

Réduction de l'inter-contrat

Évolution staffing & marge annuelle

Marge brute par scénario

Partage du gain

Jours vendus vs consommés (par mission)

Sensibilité marge selon gain exécution

Planning : utilisation consultants

Lecture COMEX

Tableau de synthèse

Démo Client · Vue Comex
Simulation éditable d'un programme cyber-résilience : profil client, maturité, modules recommandés, budget, timeline et proposition de valeur.

Caractéristiques client

Modules recommandés

Vue Comex

Clients provisionnés
Espaces clients déployés avec leurs modules isolés et outils accessibles directement.
Concepteur d'offre client
Sélection des modules et activités, données éditables, sauvegarde JSON par offre, synthèse financière, visualisations, Gantt et exports.

Paramètres de l\'offre

Modules & activités

Synthèse financière & pilotage

Proposition de valeur

JSON éditable

Aperçu offre

YOARA ACADEMY

Formation au framework YOARA et à ses parties constitutives

Progressez section par section, validez vos acquis avec des quiz alignés sur le framework et maîtrisez l’ensemble de ses composants opérationnels.

📡 Intelligence réglementaire

Veille réglementaire & conformité

Suivi des évolutions NIS2, DORA, AI Act, CRA et RGPD — avec impact direct sur les modules du framework et les obligations de vos clients.

🔭 Roadmap produit

YOARA 2026 — 2027

5 nouveaux modules métier, refonte architecture multi-tenants sur base SQL chiffrée, conformité aux contextes clients hyper-réglementés (HDS, SecNumCloud, DORA) et déploiement on-premise dans le SI client.

5Nouveaux modules
4Évolutions socle
3Modes déploiement
Q3 '26Premier livrable
🗺
Timeline produit · Q3 2026 — Q2 2027
Vue trimestrielle des grandes livraisons — chaque barre couvre les sprints actifs
✅ Livré 🔵 En développement 🟡 Planifié 🟣 Conception
Q3 2026
Q4 2026
Q1 2027
Q2 2027
Jul
Aoû
Sep
Oct
Nov
Déc
Jan
Fév
🏗 Évolutions Socle Plateforme
Multi-tenantsIsolation données clients
Architecture
Déploiement & tests
✓ Go Live
Multi-utilisateurs & RBACRôles, permissions, SSO
Conception
Dev + Audit
✓ Livré
JSON → SQL chiffréAES-256, audit trail
Migration schéma
Chiffrement + tests
Validation sécurité
✓ Prod
Contextes réglementésHDS · SecNumCloud · DORA
Qualification
Hardening
Certification
🧩 Nouveaux Modules Métier
CTI — Threat IntelligenceVeille menaces, dark web
MVP
Beta clients
✓ GA
Supply Chain RiskTPRM, concentration risque
Specs
Développement
✓ Beta
AI Governance & SecurityEU AI Act, LLM risk
Recherche
Dev + validation
OT / ICS CybersécuritéIEC 62443, SCADA
Partenariat ICS
Développement
Data Privacy & ISO 27701RGPD++, transferts intl
Conception
Dev
Beta
🚀 Modes de Déploiement
On-premise (SI client)Docker, air-gap, offline
Conteneurisation
Pilot client
✓ GA
🧩 5 Nouveaux modules — Tendances 2026
Chaque module s'intègre dans le générateur YOARA existant et hérite du moteur de recommandation, des référentiels et du générateur de programme COMEX.
🎯

Cyber Threat Intelligence

Veille sur les menaces actives, profils d'acteurs, dark web monitoring et corrélation avec l'exposition réelle de l'organisation.
MITRE ATT&CK STIX/TAXII CTI ISO 27002 TIBER-EU
Cartographie des groupes APT ciblant le secteur
Scoring d'exposition par domaine métier (finance, santé, industrie)
Flux d'indicateurs de compromission (IoC) intégrés au programme
Tableau de bord COMEX : menaces prioritaires et contre-mesures
Intégration native avec les SIEM/SOAR du SI client
🔗

Supply Chain & Third-Party Risk

Gestion du risque fournisseurs, évaluation TPRM, risque de concentration et conformité NIS2 Article 21 pour les chaînes numériques.
NIS2 Art.21 DORA Art.28 ISO 27036 NIST C-SCRM
Registre fournisseurs critiques avec scoring de criticité
Questionnaires d'évaluation tiers automatisés (SIG Lite, CAIQ)
Analyse de concentration et scénarios de défaillance en cascade
Clauses contractuelles de sécurité générées par contexte réglementaire
Suivi du plan de remédiation fournisseurs et escalade COMEX
🤖

AI Governance & Security

Conformité EU AI Act, gouvernance des modèles ML/LLM, gestion du risque IA et sécurisation des pipelines d'entraînement et d'inférence.
EU AI Act ISO 42001 NIST AI RMF OWASP LLM Top10
Classification automatique des systèmes IA par niveau de risque (UE)
Registre des modèles : usages, données d'entraînement, biais détectés
Tests d'injection prompt, exfiltration et hallucination sur LLM
Gouvernance des pipelines MLOps : access control, versioning, audit
Rapport de conformité AI Act prêt pour l'autorité nationale compétente
🏭

OT / ICS Cybersécurité

Sécurité des systèmes industriels et SCADA, conformité IEC 62443, segmentation IT/OT et gestion des contraintes de disponibilité en environnement critique.
IEC 62443 ANSSI ICS NIS2 OES NERC CIP
Cartographie des zones et conduits ICS selon IEC 62443-3-3
Évaluation SL (Security Level) cible vs atteint par zone
Analyse de risques spécifique OT : contraintes Safety, availability-first
Plan de segmentation IT/OT et DMZ industrielle avec séquençage
Gestion des obsolescences et patch management en environnement contraint
🔐

Data Privacy & Protection Avancée

Au-delà du RGPD : ISO 27701, transferts internationaux post-Schrems II, chiffrement souverain et Privacy by Design dans les architectures cloud.
ISO 27701 RGPD · eIDAS 2 Schrems II CNIL · EDPB
Cartographie des flux de données personnelles et transferts hors UE
Analyse d'impact (AIPD) guidée avec scoring de proportionnalité
Architecture Privacy by Design : pseudonymisation, tokenisation, vault
Gestion des droits des personnes : portabilité, effacement, accès
Tableau de bord DPO : incidents, registre des traitements, audits CNIL
🏗 Évolutions Socle Technique
Refonte de l'architecture pour supporter les clients grands comptes, les environnements réglementés et les déploiements souverains.
🏢

Multi-tenants & Multi-utilisateurs

Isolation stricte des données par client, RBAC granulaire, SSO SAML/OIDC et audit trail complet.

Isolation des données par tenant (DB schema séparé ou row-level security)
Gestion des rôles : Admin, Consultant, RSSI, COMEX, Auditeur, Client
SSO SAML 2.0 / OIDC — intégration Active Directory, Azure AD, Okta
MFA obligatoire pour les accès à données sensibles
Journal d'audit immuable de toutes les actions utilisateurs
Architecture multi-tenants65 %
RBAC & SSO40 %
🗄

JSON → Base SQL Chiffrée

Migration de la persistance JSON vers PostgreSQL avec chiffrement de bout-en-bout, intégrité et versioning des données.

PostgreSQL avec chiffrement au repos AES-256 (pgcrypto + TDE)
Chiffrement applicatif field-level sur données clients sensibles
Gestion des clés via HSM ou KMS (AWS KMS, HashiCorp Vault, BYOK)
Versioning des programmes générés avec diff et rollback
Sauvegarde chiffrée automatique + test de restauration mensuel
Migration schéma80 %
Chiffrement field-level35 %
🏥

Contextes Hyper-Réglementés

Adaptation pour HDS, SecNumCloud, DORA et environnements nécessitant une protection des données avancée.

Hébergement HDS certifié pour clients santé (données de santé à caractère personnel)
Qualification SecNumCloud en cours pour secteur public et OIV
Conformité DORA : ICT risk management, incident reporting, tests de résilience
Localisation des données en UE avec garanties contractuelles SCCs
Option Confidential Computing (SGX/TDX) pour données ultra-sensibles
HDS (dossier)50 %
SecNumCloud20 %
🔒

Protection des Données Avancée

Zéro connaissance côté hébergeur, chiffrement souverain, contrôle client sur les clés de chiffrement.

Architecture Zero-Knowledge : données illisibles sans clé client
BYOK (Bring Your Own Key) — le client contrôle l'intégralité de ses clés
Anonymisation irréversible des données lors des exports et analyses
Cloisonnement strict des équipes support (pas d'accès aux données prod)
Rapport de transparence semestriel sur les accès et incidents
BYOK25 %
Zero-Knowledge15 %
🚀 Modes de Déploiement
YOARA s'adapte à l'infrastructure et aux exigences de souveraineté du client — du SaaS mutualisé au déploiement air-gap dans le SI client.
☁️

SaaS Cloud Mutualisé

Hébergement YOARA managé, mise à jour automatique, scalabilité immédiate. Données hébergées en UE, certifications ISO 27001 et HDS.

ISO 27001 HDS RGPD UE 99.9 % SLA Updates auto
👥 Cibles : PME, cabinets de conseil, ETI non-OIV
🖥️

On-Premise · SI Client

Déploiement Docker/Kubernetes dans l'infrastructure du client. Mode air-gap possible, pas de flux sortants, données 100 % sous contrôle client.

Docker / K8s Air-gap BYOK Zero-Trust Offline mode
👥 Cibles : OIV, OES, secteur défense, administration, banque/assurance
🔀

Déploiement Hybride

Moteur de génération dans le SI client, interfaces et collaboration en SaaS. Données sensibles on-premise, UX cloud. Synchronisation chiffrée bout-en-bout.

Split architecture E2E chiffré SecNumCloud DORA ready Multi-DC
👥 Cibles : Grands comptes, secteur santé (HDS), collectivités territoriales