Un audit ne vaut que par ce qu'on en restitue. À partir d'un seul audit enregistré, EntraGUARD produit 4 rapports différents — un par destinataire — dans 5 formats de fichier et dans les deux langues. Voici à quoi sert chacun, ce qu'il contient, et un extrait de ce qu'il donne.
4types de rapport
5formats de fichier
318contrôles restitués
FR / ENdepuis le même audit
Pourquoi plusieurs rapports plutôt qu'un seul
Le comité de direction, l'administrateur qui corrige et le responsable conformité ne cherchent pas la même chose dans le même audit. Un document unique de cent pages n'est lu par personne : le dirigeant n'y trouve pas sa décision, l'administrateur n'y trouve pas l'objet fautif, l'auditeur n'y trouve pas son référentiel. EntraGUARD garde donc une seule source de vérité — l'audit enregistré, avec sa date, sa baseline et son périmètre — et la met en forme autant de fois qu'il y a de destinataires. Les chiffres ne peuvent pas diverger d'un document à l'autre : ils sont calculés une fois, pas une fois par rapport.
Les 4 types de rapport
Le type se choisit à l'export et s'applique à tous les formats demandés. Chaque rapport porte en tête le périmètre exact de l'audit dont il est tiré : sans cela, deux rapports d'un même client ne sont pas comparables.
Rapport de direction
Direction · RSSI · comité de sécurité
Il répond en une page à la seule question que pose une direction : où en sommes-nous, et est-ce que cela s'améliore ? Le score pondéré — un contrôle de niveau 1 pèse trois fois un contrôle de niveau 2 — donne un chiffre unique, comparable d'un audit à l'autre et d'une entité à l'autre ; l'écart en points depuis l'audit précédent dit si l'effort a porté. C'est le document qui déclenche un budget, pas celui qui explique comment corriger.
Ce qu'il contient
Le score de conformité pondéré et son évolution en points
La répartition conformes / non conformes / avertissements / non évalués
Les non-conformités les plus lourdes, formulées sans jargon technique
Le périmètre exact : baseline appliquée, date, contrôles réellement évalués
Extrait
SCORE DE CONFORMITÉ 68 / 100+11 pts depuis le 12/03
Contrôles évalués 313 / 318 Baseline « ANSSI »
Conformes 214Non conformes 57Avertissements 47Non évalués 5CE QUI EXPOSE LE PLUS AUJOURD'HUI
1 14 comptes à rôle privilégié sans authentification résistante
au hameçonnage
2 Aucune stratégie d'accès conditionnel ne couvre les rôles
d'administration
3 9 applications détiennent un secret expiré depuis plus de 90 jours
Rapport technique détaillé
Équipe IT · administrateurs · infogérant
C'est le rapport qui rend l'audit vérifiable. Chaque contrôle y figure avec son verdict et surtout avec les objets constatés : pas « non conforme », mais quels comptes, quels groupes, quelles ressources. La commande de vérification est fournie, ce qui permet à l'administrateur de rejouer le contrôle chez lui et, le cas échéant, de contester le résultat. Un audit qu'on ne peut pas rejouer ne se corrige pas : il se discute.
Ce qu'il contient
Tous les contrôles évalués, groupés par catégorie, avec un identifiant stable
Le verdict et la liste nominative des objets en écart
La commande PowerShell de vérification et le lien vers la documentation officielle
Le rattachement aux référentiels, contrôle par contrôle
Extrait
ENTRA-PRIV-004 Exiger une méthode d'authentification résistante
au hameçonnage pour les rôles privilégiés
Niveau 1 · Comptes à privilèges · NON CONFORMEObjets constatés (14)
adm.dupont@contoso.com SMS uniquement
adm.leroy@contoso.com mot de passe seul
svc-backup@contoso.com mot de passe seul
… 11 autres
Vérification Get-MgUserAuthenticationMethod -UserId <id>
Référence learn.microsoft.com/entra/identity/authentication
Référentiels CIS 1.1.4 · ANSSI · ISO 27001 · NIS2 · DORA
Plan de remédiation priorisé
Chef de projet · équipe run · plan d'action client
C'est le rapport qu'on emporte en réunion de suivi. Les non-conformités y sont triées par gravité réelle — les contrôles de niveau 1 d'abord, puis par nombre d'objets touchés — et non par ordre de catalogue : ce qui exposerait le plus vite arrive en haut. En CSV ou en Excel, chaque ligne devient un ticket ; le plan d'action n'est plus à écrire, il est à affecter.
Ce qu'il contient
Les non-conformités triées par priorité, pas par identifiant
L'action à mener, formulée à l'impératif
Le nombre d'objets concernés, qui donne la charge réelle
Une ligne par action, prête à importer dans un outil de tickets
Extrait
# NIV CONTRÔLE ACTION OBJETS1 L1 ENTRA-PRIV-004 Inscrire les comptes à privilèges 14
en FIDO2 ou clé d'accès
2 L1 ENTRA-CA-011 Créer une stratégie d'accès 1
conditionnel ciblant les rôles admin
3 L1 ENTRA-WKL-002 Renouveler puis raccourcir les 9
secrets d'application expirés
4 L2 ENTRA-EXO-018 Désactiver l'authentification 3
héritée restante sur Exchange Online
Il traduit l'audit dans la langue de l'auditeur. La même non-conformité ne pèse pas pareil selon qu'on la lit avec le guide ANSSI, un benchmark CIS ou l'annexe A de l'ISO 27001 ; ce rapport donne, référentiel par référentiel, le nombre de contrôles couverts et le taux de conformité obtenu. C'est la pièce qu'on joint à un dossier NIS2, à un questionnaire d'assureur ou à une revue de sécurité client.
Ce qu'il contient
La couverture et le taux de conformité pour chaque référentiel : CIS Microsoft 365, CISA SCuBA, ISO 27001, NIST 800-53, MCSB, ANSSI, NIS2, DORA
Le détail des contrôles derrière chaque taux, pour justifier le chiffre
Les contrôles non évalués, comptés à part — un référentiel partiellement couvert le dit
Le même rapport peut être exporté dans plusieurs formats en une fois. Ils ne servent pas à la même chose : un PDF ne se trie pas, un CSV ne se signe pas.
HTML
Le rapport web : un fichier autonome, sans ressource externe, qui s'ouvre dans n'importe quel navigateur. C'est le format qu'on envoie par courriel — le destinataire n'installe rien, les tableaux colorés et les schémas sont dedans.
PDF
Le livrable paginé : celui qui se signe, s'archive et se joint à un dossier. Sommaire, en-têtes, numérotation, schémas vectoriels — c'est la version qui fait foi.
Excel
Le classeur natif .xlsx, pour trier, filtrer et annoter. C'est là que le plan de remédiation devient un suivi de chantier : on ajoute une colonne « responsable », une colonne « échéance », et le rapport devient le tableau de bord du projet.
CSV
Le format d'import universel : séparateur point-virgule, UTF-8 avec BOM, s'ouvre proprement en Excel comme dans un outil de tickets ou un tableur en ligne.
JSON
La structure complète — synthèse et contrôles. C'est le format d'intégration : ingestion SIEM, alimentation d'un outil GRC, comparaison automatisée de deux audits, archivage machine.
D'où sortent les rapports
Le rapport n'est pas une étape à part : c'est l'audit enregistré, mis en forme. Le type et les formats se choisissent à l'export, et le fichier est écrit en local.
L'écran d'export : on choisit le type de rapport, puis les formatsLa comparaison de deux audits : ce qui a été corrigé, ce qui a régressé
Où chaque rapport tombe dans une mission
Un audit outillé ne produit pas un document, il produit une séquence. Voici l'ordre habituel d'une mission, et le rapport qui va avec.
J0 — Cadrage
On fige la baseline : quels contrôles entrent dans le périmètre, lesquels sont écartés et pourquoi. Le périmètre s'écrit avant l'audit, il ne se négocie pas après.
J1 — Audit
L'audit tourne en lecture seule, puis le rapport technique détaillé part à l'équipe IT le jour même — pendant que les constats sont encore frais et vérifiables.
J+2 — Direction
Le rapport de direction, en PDF : un score, une évolution, trois risques. C'est ce document qui obtient l'arbitrage.
Semaine 1 — Plan
Le plan de remédiation en Excel : une ligne par action, triée par priorité. On y ajoute un responsable et une échéance, et le suivi de chantier existe.
Trimestre — Comité
Comparaison de l'audit du trimestre avec l'audit de référence : le détail sépare ce qui a été corrigé de ce qui a régressé, référentiel par référentiel.
Annuel — Conformité
Le rapport par référentiel, joint au dossier NIS2 ou DORA, au questionnaire de l'assureur ou à la revue de sécurité d'un grand compte.
Sous votre marque, dans votre langue
Tous les rapports portent votre logo, votre nom et vos coordonnées d'émetteur, avec le logo du client audité en couverture. Le même audit se restitue en français ou en anglais sans être relancé. Et l'export reste un fichier local : aucune donnée du client ne transite par un service tiers, ce qui est souvent la condition pour auditer un environnement sensible.
Vous voulez voir un rapport complet ?
On vous montre la sortie réelle de l'outil sur un environnement de démonstration.