Accéder au portail

Guide d’utilisation TOONAH

Ce guide suit un cas réel du début à la fin : un incident survient, devient un risque, appelle un contrôle, se prouve par un audit et se restitue au conseil. Chaque étape montre ce qu'on saisit, pourquoi, et ce qu'un auditeur en attend.

Le cas suivi

Un établissement de paiement subit une interruption de deux heures : le prestataire de paiement devient indisponible un jeudi après-midi. Les transactions échouent, l'équipe bascule manuellement vers le prestataire de secours, le service revient à 16 h 05.

Six semaines plus tard, la Commission Bancaire annonce un contrôle. Que faut-il avoir fait entre-temps ?

Les six étapes

  1. Consigner l'incident — ce qui s'est passé
  2. En faire un risque — ce qui peut se reproduire
  3. Le couvrir par un contrôle — ce qui l'empêche
  4. Le prouver par un audit — ce qu'on peut démontrer
  5. Le porter en gouvernance — qui décide et suit
  6. Le suivre au quotidien — où en est-on

1Consigner l'incident

Un incident non consigné n'existe pas. Le premier réflexe d'un contrôleur est de comparer votre registre d'incidents aux dysfonctionnements qu'il constate par ailleurs — un écart signale un dispositif de remontée défaillant.

Ce qu'on attend de vous. DORA impose la classification des incidents liés aux TIC et leur notification sous 4 heures pour les incidents majeurs. NIS 2 impose une alerte précoce sous 24 heures et un rapport sous 72 heures.

Ce que vous saisissez

Mes incidents → Nouvel incident
TitreInterruption partielle du service de paiement Décrivez le symptôme constaté, pas la cause supposée : la cause viendra de l'analyse.
PrioritéP2 P1 pour un arrêt total, P2 pour une dégradation majeure. La priorité déterminera la cotation du risque à l'étape suivante.
Description2 h d'indisponibilité le 28/08/2026 de 14 h 05 à 16 h 05. Bascule manuelle vers le prestataire de secours à 14 h 20. Horodatez : les délais de détection et de rétablissement sont exactement ce qu'un régulateur mesure.

Puis vous faites vivre l'incident

  1. Prise en charge — l'incident passe en cours, l'horodatage est conservé. C'est le délai de détection.
  2. Escalade si la gravité augmente. L'escalade est tracée : on saura qui a décidé et quand.
  3. Résolution quand le service est rétabli.
L'écueil. Beaucoup d'équipes clôturent l'incident et passent à autre chose. Le contrôleur demandera : « cet incident s'est produit — qu'avez-vous inscrit au registre des risques ? » Sans réponse, votre dispositif ne tire aucune leçon de ses incidents.
Ce que ça déclenche. Sur la fiche d'incident, un bouton → Registre des risques ouvre la création d'un risque pré-rempli. C'est l'étape suivante.

2En faire un risque

Un incident est un fait passé. Un risque est ce qui peut se reproduire — et qu'on peut donc traiter à l'avance.

Ce qu'on attend de vous. NIS 2 impose une analyse des risques documentée. DORA exige d'identifier les risques liés aux prestataires tiers. Dans les deux cas, la méthode de cotation doit être explicite et homogène.

Ce que vous saisissez

Identifier les risques → Ajouter
TitreIndisponibilité du prestataire de paiement Nommez la situation redoutée, pas sa conséquence. « Perte de chiffre d'affaires » est une conséquence ; l'indisponibilité est le risque.
DescriptionPanne prolongée du prestataire empêchant le traitement des transactions clients pendant plus de 4 heures. Précisez le seuil qui fait basculer d'un incident mineur à un risque majeur.
Impact4 — Majeur : perte financière significative ou manquement réglementaire L'échelle est explicite dans le formulaire. Deux évaluateurs cotent ainsi de la même façon.
Probabilité3 — Possible : environ une fois par an L'incident vient de se produire : la probabilité n'est pas théorique.
PropriétaireLe responsable des paiements Champ obligatoire. Un risque sans propriétaire n'est porté par personne.

Le score se calcule seul

Impact 4 × Probabilité 3 = 12. Votre seuil d'appétence par défaut est de 10 : ce risque le dépasse, il apparaîtra donc dans les actions prioritaires du tableau de bord.

Ajoutez un indicateur avancé

Dans l'onglet KRI, déclarez ce qui vous préviendra avant le prochain incident :

Identifier les risques → KRI
IndicateurIndisponibilité prestataire (minutes/mois)
Seuil d'alerte30 minutes
Seuil critique60 minutes

Au-delà de 60 minutes cumulées, l'indicateur passe en rouge et remonte au tableau de bord.

L'écueil. Un KRI déclaré puis jamais mesuré ne sert à rien. TOONAH signale la date de dernière mesure : au-delà de trente jours, l'écran affiche « un indicateur non mesuré n'alerte plus ».
Ce que ça déclenche. Dans le registre, votre nouveau risque porte une pastille non couvert. Cliquer dessus ouvre la création d'un contrôle, risque déjà rattaché.

3Le couvrir par un contrôle

Identifier un risque sans le traiter n'améliore rien. Le contrôle est ce qui l'empêche de survenir, ou le détecte quand il survient.

Trois natures de contrôle. Préventif — il empêche. Détectif — il signale. Correctif — il répare. Un dispositif solide combine les trois : la prévention échoue parfois, la détection permet de réagir, la correction limite les dégâts.

Ce que vous saisissez

Réaliser un audit → Contrôles → Ajouter
IntituléBascule automatique vers le prestataire de secours Décrivez le mécanisme, pas l'intention. « Améliorer la résilience » n'est pas un contrôle.
Risque traitéIndisponibilité du prestataire de paiement Champ obligatoire. Un contrôle qui ne dit pas quel risque il traite ne se justifie pas devant un auditeur.
PropriétaireLe responsable de l'exploitation

Puis testez-le

Un contrôle déclaré n'est pas un contrôle efficace. Déclenchez une bascule en conditions réelles, mesurez le temps de reprise, consignez le résultat. C'est ce test qui permettra de réduire le risque résiduel — la part de risque qui subsiste malgré le contrôle.

Et documentez la continuité

Dans Continuité d'activité, le plan précise ce que le contrôle ne couvre pas :

Continuité d'activité → Nouveau plan
Objectif de reprise (RTO)240 minutes Durée maximale d'interruption acceptable.
Perte de données tolérée (RPO)15 minutes Volume de transactions qu'on accepte de rejouer.
StratégieBascule vers le prestataire de secours, activée par le RSSI après 30 minutes d'indisponibilité confirmée.
Étapes de reprise1. Constat et qualification (T+0 à T+15)
2. Décision de bascule (T+15 à T+30)
3. Bascule DNS (T+30 à T+60)
4. Vérification des flux et rejeu (T+60 à T+180) Horodatez chaque étape : c'est ce qui rend le plan exécutable sous pression.
L'écueil. Un plan de continuité jamais exercé est une intention, pas un plan. DORA impose des tests réguliers ; TOONAH compte les plans en retard d'exercice et le signale sur le tableau de bord.
Ce que ça déclenche. Le risque passe de non couvert à couvert. L'indicateur « risques couverts » du tableau de bord augmente.

4Le prouver par un audit

Tout ce qui précède est déclaratif. L'audit transforme la déclaration en preuve — c'est ce que la Commission Bancaire viendra vérifier.

Créez la mission

Mes Missions → Démarrer une mission
IntituléAudit de conformité — dispositif de continuité des paiements
ObjetAudit de conformité Un audit vérifie par des preuves. Une collecte d'informations rassemble des éléments sans conclure.
ResponsableL'auditeur interne « Qui a conduit cet audit ? » est la première question d'un contrôleur.
ÉchéanceUne date ferme Sans échéance, « en retard » n'a pas de sens.

Générez la grille

Choisissez le référentiel applicable — DORA, NIS 2, ISO 27001, PCI DSS, COBAC, BCEAO, BCC… Les exigences apparaissent dans l'ordre du standard, et chacune attend un statut.

Statuez chaque exigence

Grille d'audit → une exigence
StatutPartiel Conforme, partiel, non conforme, ou à examiner. Tant que rien n'est saisi, l'exigence reste « à examiner » : l'avancement ne compte que ce qui est réellement statué.
ConstatLa bascule vers le prestataire de secours est documentée et testée, mais l'activation reste manuelle : le délai de décision de 30 minutes n'est pas garanti hors heures ouvrées. Un constat dit ce qui a été vérifié, comment, et ce qui manque. « Non conforme » sans justification est une opinion.
Preuvehttps://ged.exemple.org/audits/2026/pca-test-0828.pdf Un lien vers votre GED. La pièce reste où elle vit, avec ses droits et sa durée de conservation.

Formulez les recommandations

Mission → Recommandations
RecommandationAutomatiser l'activation de la bascule au-delà de 30 minutes d'indisponibilité
PrioritéÉlevée
PropriétaireLe responsable de l'exploitation Une recommandation sans porteur ne sera pas mise en œuvre.
Échéance90 jours
L'écueil. Une grille remplie de « conforme » sans aucun constat est suspecte. Un auditeur externe vérifiera par sondage : mieux vaut un « partiel » documenté qu'un « conforme » invérifiable.
Ce que ça déclenche. Le taux de conformité s'affiche — à partir de cinq exigences évaluées, seuil en deçà duquel un taux n'aurait pas de sens.

5Le porter en gouvernance

Un dispositif technique sans instance qui le pilote reste un projet. La gouvernance est ce qui le rend durable.

Ce qu'on attend de vous. Un organe de décision identifié, des délégations à jour, des décisions tracées avec leur échéance. Un comité déclaré qui ne s'est pas réuni depuis dix-huit mois est pire qu'un comité absent : il donne l'illusion du contrôle.

Ce que vous saisissez

Organiser mon entreprise → Instances
InstanceComité des risques Déclarez vos organes réels : conseil d'administration, comité d'audit, comité des risques.
SéanceRevue trimestrielle des risques, avec son procès-verbal Une séance sans compte rendu est un constat d'audit classique.
DécisionRenforcer la surveillance du prestataire de paiement — échéance à 45 jours, porteur désigné Une décision sans porteur ni échéance ne se suit pas.
DélégationEngagement de dépense jusqu'à 50 000 €, avec sa date d'expiration Une délégation échue laisse des engagements sans base formelle.
Ce que vous obtenez. Le tableau de gouvernance liste ce qui attend une action — décisions en retard, délégations qui expirent, procès-verbaux manquants — et croise avec votre exposition au risque.

6Le suivre au quotidien

Le pilotage n'est pas un tableau de chiffres : c'est savoir ce qui attend une action, et pourquoi.

Ce que Mon Espace vous dit

  1. Un verdict en une phrase. « Votre registre est à l'arrêt : 6 risques au-dessus du seuil jamais évalués. » La phrase désigne ce qui bloque, pas ce qui va bien.
  2. Votre exposition ouverte — la somme des scores non traités — et ce qui s'y est ajouté sur trente jours.
  3. Les indicateurs de couverture : risques évalués, couverts, résiduel renseigné. Chacun avec son dénominateur, pour qu'un « 2 sur 10 » ne se lise pas comme un « 2 ».
  4. La liste des actions. Risques sans propriétaire, contrôles sans risque associé, campagnes à reprendre — chaque ligne mène à l'écran concerné.
Ce que TOONAH ne fait pas. Aucun chiffre n'est affiché quand il n'a pas de sens. Un taux de conformité sur deux exigences, une couverture calculée sans actif, une maturité sans axe : dans ces cas l'écran dit ce qui manque plutôt que d'afficher un score rassurant.

Six semaines plus tard

La Commission Bancaire arrive. Vous présentez :

  1. L'incident consigné, horodaté, avec ses délais de détection et de rétablissement.
  2. Le risque qui en découle, coté selon une échelle explicite, avec son propriétaire.
  3. Le contrôle qui le traite, testé, et le plan de continuité avec ses objectifs de reprise.
  4. L'audit qui l'atteste, exigence par exigence, avec ses constats et ses preuves.
  5. La décision du comité des risques et sa recommandation, avec porteur et échéance.

C'est ce que le contrôleur cherche : non pas l'absence d'incident, mais la démonstration que votre dispositif l'a détecté, compris, traité et prouvé.