GratuitDiagnostic de direction : où en êtes-vous vraiment ? 10 questions, 4 minutes. Le faire →
Zerval Pro

Conduite opérationnelle · le cockpit en action

Du terrain à la décision, sans perdre le fil.

Un signal arrive, une décision s'impose, une action part, une preuve se dépose. Zerval Pro tient cette chaîne entière dans une seule console : vous observez, vous analysez, vous priorisez, vous agissez, vous prouvez et vous tenezchaque étape horodatée, chaque décision traçable, chaque responsable identifié.

Comprendre le risque. Reprendre le contrôle. Tenir dans la durée.

Hébergé en France · IA souveraine (UE), sous supervision humaine · aucun résultat garanti : on réduit l'exposition, on ne promet pas le risque zéro.

Cockpit Zerval Pro, le tableau de bord réel : posture, actions en cours et journal horodaté (données d'exemple)
Journal horodaté & exportable Décisions traçables, responsables affectés Connecteurs EDR · pare-feux · sauvegarde · renseignement
01 · LA BOUCLE OPÉRATIONNELLE

Six temps, un seul fil qui ne casse jamais

La conduite opérationnelle n'est pas une succession d'outils, c'est une boucle. Chaque signal du terrain devient une analyse, une priorité, une action, puis une preuve défendable. Vous entrez à l'étape utile ; les autres suivent, sans ressaisie.

  1. 1ObserverVos outils connectés (EDR, pare-feux, sauvegarde, renseignement) remontent leurs signaux : la vue « Signaux » les réunit, triés et filtrés sur votre exposition.
  2. 2AnalyserLiens, en-têtes e-mail, domaines, IOC et vulnérabilités qualifiés ; analyse automatisée souveraine, sous supervision humaine.
  3. 3PrioriserLe cockpit corrèle actifs, risques, alertes et obligations : la prochaine décision devient visible, pas noyée.
  4. 4AgirActions affectées, responsables, délais, playbooks et remédiations suivis de bout en bout.
  5. 5ProuverFaits, hypothèses et décisions reliés : un dossier défendable pour direction, audit, assureur ou régulateur.
  6. 6TenirContinuité, exercices, retour d'expérience et trajectoire : l'organisation apprend et tient dans la durée.

Le principe : rien ne se ressaisit deux fois, rien ne se perd entre deux étapes.

02 · LA CELLULE DE CRISE

Reprendre le contrôle sans détruire les preuves

En crise, la première victime est la traçabilité. On ouvre une cellule dédiée, on réunit les rôles, on tient la main courante : pendant que vous stabilisez, le cockpit tient le fil des décisions, pour l'assureur, le régulateur et le juridique.

Une cellule par crise

Rançongiciel, compte compromis, fuite de données : chaque crise a son espace. Rôles réunis, communications et bascules tracées, périmètre partagé par toute l'équipe engagée.

Playbooks horodatés

Des playbooks opérationnels (BEC, rançongiciel, exfiltration) horodatés, assignés et notés : étapes critiques, exigence de preuve et SLA. Vous reprenez le contrôle sans improviser.

Journal de décisions & preuves

Chaque décision, hypothèse et action est consignée, horodatée et exportable. Le journal distingue les faits établis des signaux faibles : on ne confond jamais ce qu'on sait avec ce qu'on suppose.

Horloge réglementaire

Échéanciers et notifications en temps réel, dont la notification de violation RGPD sous 72 h à la CNIL : les bonnes personnes prévenues au bon moment, sans laisser filer un délai critique.

03 · LA MAIN COURANTE

Ce que voit vraiment l'équipe pendant une crise

Extrait d'un journal de cellule, cas d'exemple, compromission d'un compte de messagerie (BEC). Chaque ligne est horodatée, attribuée et défendable après coup.

  • 09:14 Alerte reçueConnecteurConnexion inhabituelle sur un compte direction remontée depuis Acronis. Événement ouvert, cellule de crise créée.
  • 09:22 QualificationFaitEn-têtes de deux e-mails analysés (SPF/DKIM/DMARC) : usurpation confirmée, IOC ajoutés au dossier et rapprochés d'un indicateur MISP entrant.
  • 09:31 DécisionTraçableRéinitialisation forcée du compte et révocation des sessions. Décision consignée, responsable : administrateur SI.
  • 09:40 HypothèseSignal faiblePossible règle de transfert malveillante, à vérifier. Marquée comme hypothèse, non comme fait établi.
  • 10:05 Échéance armée72 hAnalyse d'impact ouverte : si données personnelles touchées, horloge de notification CNIL déclenchée et suivie.

Aperçu réel du principe, données fictives. La résolution se juge au cas par cas : aucun résultat n'est garanti.

04 · AFFECTER & SUIVRE LES ACTIONS

Chaque action a un responsable, une échéance, un état

Une décision sans responsable ni délai n'est pas une décision. Le cockpit transforme chaque arbitrage en action suivie : qui fait quoi, pour quand, où on en est, hors crise comme en crise.

  • Isoler le poste suspect du réseauAdministrateur SIAujourd'huiEn cours
  • Notifier la direction & le DPORSSI+2 hEn cours
  • Vérifier les sauvegardes AcronisInfogérant+4 hÀ faire
  • Analyse d'impact RGPDDPO+24 hÀ faire
  • RETEX & plan de remédiationRSSI+7 jPlanifié

Responsables & rôles

Actions affectées à une personne réelle, selon son rôle (admin, éditeur, membre). Chacun voit ce qui lui revient, sans perdre la vue d'ensemble.

Échéances & SLA

Délais visibles, rappels automatiques, échéances réglementaires armées : on ne laisse pas filer un délai parce que « personne ne l'avait vu ».

État & preuve de clôture

Chaque action se ferme sur une preuve de correction. Le suivi devient un registre exploitable pour le comité, l'audit ou l'assureur.

05 · LE TERRAIN QUI REMONTE

Vos propres outils alimentent le cockpit, en lecture seule

Vous apportez vos instances ; Zerval les lit, jamais ne les pilote. EDR, pare-feux, sauvegarde et renseignement remontent au même endroit, filtrés sur votre exposition, sans base de renseignement non souveraine, sans agent Zerval à déployer sur vos postes.

EDR / XDR

CrowdStrike, SentinelOne, Microsoft Defender, HarfangLab, Sophos : détections et santé du parc de postes, en lecture.

Pare-feux

Stormshield, Clavister : les alarmes réseau (filtrage, IPS) remontent au cockpit et à la cellule de crise.

Sauvegarde

Acronis : l'état des jobs et des tests de restauration, la sauvegarde surveillée, pas supposée.

Renseignement

MISP et veille CERT-FR : les indicateurs et bulletins pertinents pour votre contexte, reliés à vos scénarios.

« Le client apporte son instance » : connexion en lecture, rien à installer sur les postes. De nouveaux connecteurs s'ajoutent par vagues. Voir tous les connecteurs →

ET UNE FOIS REMONTÉS

Trois vues qui incarnent la boucle

Les signaux ne s'entassent pas : ils se trient, se rattachent au parc et deviennent des décisions. Trois vues du cockpit, alimentées par vos connecteurs, visibles dès aujourd'hui sur données d'exemple.

Signaux

Le flux consolidé de tous vos outils, trié par gravité et par source. D'un clic, un signal devient une action de remédiation suivie, ou ouvre la cellule de crise.

Parc & agents

La santé de votre parc d'un coup d'œil : postes à risque, anti-sabotage désactivé, machines non vues, agrégé depuis vos EDR et pare-feux.

Centre d'incident

Le poste de commandement de triage : statut de crise, signaux critiques à trancher, chronologie récente, pour décider, avant d'agir dans la cellule.

06 · TENIR DANS LA DURÉE

Après la crise, la continuité : la boucle se referme

Reprendre le contrôle ne suffit pas : il faut redémarrer, apprendre et être prêt la prochaine fois. La continuité ferme la boucle et nourrit à nouveau le pilotage du risque.

01RedémarrerPCA / PRA (ISO 22301), activités critiques et RTO/RPO par activité : une reprise pilotée, pas improvisée.
02DocumenterDossier d'incident et registre de preuves reliés aux décisions : défendables devant comité, assureur ou régulateur.
03ApprendreRetour d'expérience structuré : ce qui a marché, ce qui a manqué, ce qu'on corrige, sans procès d'intention.
04PrévenirLe RETEX alimente les scénarios de risque et les exercices suivants : l'organisation monte d'un cran de maturité.
07 · CE QUE NOUS NE PROMETTONS PAS

Piloter un incident, c'est aussi en poser les limites

Une conduite opérationnelle sérieuse précise ses limites. Ce que nous tenons : des constats exploitables, des décisions traçables et une trajectoire suivie.

Pas de risque zéro

L'objectif est de réduire l'exposition et de tenir le fil des décisions, pas de garantir l'impossibilité d'un incident : aucun résultat n'est garanti.

Pas d'attribution sans preuve

Aucun responsable n'est désigné sans éléments techniques ou contextuels suffisants. Ce qui n'est pas démontrable reste une hypothèse, jamais un fait.

L'IA assiste, l'humain décide

L'analyse automatisée souveraine accélère la qualification ; la décision reste humaine et supervisée. On ne vous demande jamais vos codes ni vos mots de passe.

Un livrable sert une décision

Journal, dossier, RETEX : chaque trace sert une remédiation, une preuve ou un arbitrage. Sinon, elle n'a pas sa place dans la console.

Une crise cyber en cours ?

Suspicion d'intrusion, rançongiciel, compte critique compromis, fuite de données : stabilisez sans détruire les preuves, et faites-vous accompagner. Nous ouvrons une cellule de crise et tenons le fil des décisions.

Voyez la conduite opérationnelle sur votre contexte.

Visitez librement le cockpit sur données d'exemple, ou demandez une démo live de 30 minutes. Sans engagement, sans traitement hors UE.