ORKA CS. Représenter avant de piloter

Vision & méthode

Comment et pourquoi ORKA est né ?

ORKA est né d’un constat simple : les informations nécessaires au pilotage du système d’information existent, mais elles sont trop souvent dispersées.

Entre les audits ISO 27001, les exigences réglementaires, les incidents de sécurité, les alertes CERT et les analyses de risques, les équipes IT passent encore beaucoup trop de temps à rechercher des preuves plutôt qu’à améliorer réellement leur sécurité.

Thématique Vision ORKA
Public DSI, RSSI et PMO
Lecture 6 minutes
Publié le 7 août 2026
01 Constater
02 Centraliser
03 Comprendre
04 Piloter

À l’origine

Pourquoi ORKA est né ?

Soyons honnêtes.

Combien de fois avez-vous vécu cette situation ?

Un audit approche. Un commissaire aux comptes demande des justificatifs. Un client réclame des preuves. Une revue ISO 27001 se prépare. Une analyse de risques doit être actualisée.

Dans le même temps, le comité de direction veut comprendre où en est réellement la sécurité du système d’information.

La question paraît simple

Quel est l’état réel de notre système d’information aujourd’hui, quels sont les risques connus et quelles actions ont réellement été menées ?

Pourtant, répondre clairement à cette question demande souvent de retrouver et de rapprocher des informations stockées dans plusieurs outils.

C’est précisément ce constat qui a donné naissance à ORKA.

La réalité quotidienne

Le grand jeu de piste commence

Une partie des informations se trouve dans l’outil de ticketing. Les tableaux de suivi sont enregistrés dans des fichiers Excel. Les procédures sont stockées dans SharePoint ou dans un répertoire réseau.

Les alertes CERT sont encore dans une boîte mail. Les comptes rendus d’incidents sont répartis entre des tickets, des courriels et des documents. L’analyse de risques existe bien, mais personne ne sait avec certitude si le fichier retrouvé est la dernière version.

1 Chercher

Retrouver les informations dans plusieurs outils.

2 Vérifier

Identifier la bonne version et le bon contexte.

3 Reconstruire

Produire une vision exploitable pour l’audit ou la direction.

Alors on ouvre plusieurs fenêtres. On lance des requêtes. On parcourt des tickets fermés depuis des mois. On essaie de retrouver qui a traité quoi, quand, comment et pourquoi.

On contacte parfois une personne ayant participé au sujet, en espérant qu’elle se souvienne de l’endroit où le document a été enregistré.

Un temps considérable est perdu

Les équipes reconstruisent manuellement une vision qui devrait être disponible immédiatement et évoluer naturellement avec l’activité.

Le constat

Les informations existent, mais elles sont dispersées

Depuis plusieurs années, j’interviens sur des sujets de gouvernance IT, de cybersécurité, de conformité, de gestion des risques et de pilotage des projets.

Quel que soit le secteur — industrie, santé, collectivités ou services — je retrouve régulièrement le même problème.

Les données existent, mais elles sont dispersées.

L’information est présente, mais elle n’est pas consolidée.

Les équipes travaillent, mais leurs actions restent difficiles à démontrer.

Les décisions sont prises, mais leur contexte se perd avec le temps.

Cette dispersion ne pose pas seulement un problème documentaire. Elle limite également la capacité à piloter.

Lorsqu’un incident survient, il faut comprendre rapidement son contexte, ses impacts, les actions engagées et les décisions prises. Lorsqu’un audit commence, il faut présenter les éléments demandés sans mobiliser plusieurs personnes pendant plusieurs jours.

Lorsqu’un risque est identifié, il faut suivre son traitement dans le temps et conserver la trace des arbitrages réalisés.

Lorsqu’une direction demande un état de la situation, elle attend une réponse claire. Pas une compilation de données provenant de dix fichiers différents.

Le véritable enjeu

Il ne suffit pas de produire de l’information. Il faut la structurer, la relier, la conserver dans le temps et la rendre exploitable.

Traçabilité

Agir ne suffit pas : il faut pouvoir le démontrer

Dans un système d’information, de nombreuses actions sont réalisées chaque jour.

Des correctifs sont déployés. Des alertes sont analysées. Des incidents sont traités. Des mesures de réduction des risques sont engagées. Des procédures sont mises à jour. Des décisions sont prises.

Pourtant, quelques mois plus tard, il peut devenir difficile de retrouver précisément ce qui a été fait, par qui et dans quel contexte.

La preuve fait partie de l’action

Dans une démarche de gouvernance, de conformité ou de sécurité, une action doit pouvoir être expliquée, datée, reliée à son contexte et accompagnée des éléments permettant de la démontrer.

Cette capacité est centrale dans une démarche ISO 27001. Elle est également essentielle pour suivre les obligations liées au RGPD, préparer les exigences de NIS2 ou répondre aux demandes d’un client, d’un auditeur ou d’une direction.

Une organisation peut avoir correctement traité un problème et néanmoins se retrouver en difficulté si elle ne parvient pas à présenter les éléments permettant de le démontrer.

La preuve ne doit donc pas être reconstruite uniquement à l’approche d’un audit. Elle doit être produite et conservée naturellement, au fil de l’activité.

La philosophie

ORKA n’est pas né pour devenir un GRC de plus

Je ne voulais pas créer un monstre de complexité.

Je ne voulais pas non plus reproduire une usine à gaz nécessitant plusieurs mois de paramétrage, une équipe dédiée et des dizaines de réunions avant de devenir réellement utilisable.

L’objectif était différent.

Approche Simple Compréhensible sans jargon inutile
Déploiement Rapide Utilisable sans projet interminable
Méthode Pragmatique Adaptée aux contraintes du terrain
Finalité Opérationnelle Conçue pour comprendre et agir

ORKA a été pensé comme un poste de pilotage du système d’information et de sa sécurité.

Son rôle n’est pas de remplacer les outils existants, les équipes ou les méthodes déjà en place. Il est de remettre les informations importantes dans leur contexte, de conserver leur historique et de faciliter leur exploitation.

La question centrale

Quel est l’état réel de mon système d’information aujourd’hui ?

Pas l’état décrit dans une procédure ancienne ou dans un tableau préparé pour le prochain comité, mais l’état réellement connu, suivi et documenté.

Gouvernance

Faire du SMSI un véritable outil de pilotage

Un SMSI ne devrait pas être perçu uniquement comme un ensemble de documents nécessaires à une certification.

Il devrait avant tout aider l’organisation à mieux connaître son système d’information, à comprendre ses risques et à prendre de meilleures décisions.

La conformité est importante. Mais elle ne doit pas devenir une finalité isolée.

Une démarche ISO 27001, NIS2 ou RGPD n’a de valeur que si elle améliore réellement la maîtrise du système d’information.

1
Relier les risques au terrain

Un risque doit être associé à une situation concrète et compréhensible.

2
Expliquer les décisions

Les arbitrages doivent conserver leur contexte et leur justification.

3
Suivre les actions

Les mesures engagées doivent rester visibles jusqu’à leur réalisation.

4
Conserver les preuves

Les justificatifs doivent être accessibles au moment où ils sont nécessaires.

5
Partager une vision commune

L’information doit rester compréhensible par les équipes et la direction.

C’est cette approche qui a guidé la conception d’ORKA : transformer les exigences de gouvernance et de conformité en éléments réellement utilisables au quotidien.

Pragmatisme

Comprendre le présent avant de vouloir prédire l’avenir

Le monde de l’IT et de la cybersécurité ne manque pas de solutions promettant des analyses révolutionnaires, des tableaux de bord prédictifs ou une intelligence artificielle capable de tout superviser.

ORKA n’a jamais eu cette ambition.

L’objectif n’est pas de remplacer les équipes. Il n’est pas non plus de produire des centaines d’indicateurs que personne ne consulte réellement.

L’objectif est beaucoup plus simple.

Savoir où l’on en est.

Connaître son système d’information.

Comprendre ses risques.

Retrouver rapidement ses preuves.

Suivre les événements importants.

Documenter les actions réalisées.

Conserver la mémoire des décisions.

Disposer d’une vision claire de la réalité.

Le principe fondateur

Avant de vouloir prédire l’avenir, il faut déjà être capable de comprendre le présent.

L’ADN d’ORKA

Un outil né du terrain

ORKA n’est pas né d’une étude de marché ou d’une volonté de reproduire une solution existante.

Il est né d’un besoin rencontré sur le terrain : disposer d’un outil suffisamment structuré pour accompagner une démarche de gouvernance et de sécurité, mais suffisamment simple pour rester utilisé au quotidien.

Cette origine influence encore aujourd’hui son développement.

Chaque évolution doit répondre à un usage réel.

Chaque information enregistrée doit avoir une utilité.

Chaque écran doit aider à comprendre, décider ou agir.

La priorité reste la même depuis le premier jour : proposer une solution pragmatique, utile et proche des besoins des DSI, RSSI, PMO et responsables informatiques.

Pourquoi ORKA existe

Retrouver une vision claire sans reconstruire toute l’histoire.

Si vous avez déjà passé une soirée à rechercher un justificatif d’audit perdu entre un ticket, un fichier Excel et un dossier partagé oublié depuis trois ans, vous comprenez probablement pourquoi ORKA existe aujourd’hui.