Vision & méthode
Comment et pourquoi ORKA est né ?
ORKA est né d’un constat simple : les informations nécessaires au pilotage du système d’information existent, mais elles sont trop souvent dispersées.
Entre les audits ISO 27001, les exigences réglementaires, les incidents de sécurité, les alertes CERT et les analyses de risques, les équipes IT passent encore beaucoup trop de temps à rechercher des preuves plutôt qu’à améliorer réellement leur sécurité.
À l’origine
Pourquoi ORKA est né ?
Soyons honnêtes.
Combien de fois avez-vous vécu cette situation ?
Un audit approche. Un commissaire aux comptes demande des justificatifs. Un client réclame des preuves. Une revue ISO 27001 se prépare. Une analyse de risques doit être actualisée.
Dans le même temps, le comité de direction veut comprendre où en est réellement la sécurité du système d’information.
La question paraît simple
Quel est l’état réel de notre système d’information aujourd’hui, quels sont les risques connus et quelles actions ont réellement été menées ?
Pourtant, répondre clairement à cette question demande souvent de retrouver et de rapprocher des informations stockées dans plusieurs outils.
C’est précisément ce constat qui a donné naissance à ORKA.
La réalité quotidienne
Le grand jeu de piste commence
Une partie des informations se trouve dans l’outil de ticketing. Les tableaux de suivi sont enregistrés dans des fichiers Excel. Les procédures sont stockées dans SharePoint ou dans un répertoire réseau.
Les alertes CERT sont encore dans une boîte mail. Les comptes rendus d’incidents sont répartis entre des tickets, des courriels et des documents. L’analyse de risques existe bien, mais personne ne sait avec certitude si le fichier retrouvé est la dernière version.
Retrouver les informations dans plusieurs outils.
Identifier la bonne version et le bon contexte.
Produire une vision exploitable pour l’audit ou la direction.
Alors on ouvre plusieurs fenêtres. On lance des requêtes. On parcourt des tickets fermés depuis des mois. On essaie de retrouver qui a traité quoi, quand, comment et pourquoi.
On contacte parfois une personne ayant participé au sujet, en espérant qu’elle se souvienne de l’endroit où le document a été enregistré.
Un temps considérable est perdu
Les équipes reconstruisent manuellement une vision qui devrait être disponible immédiatement et évoluer naturellement avec l’activité.
Le constat
Les informations existent, mais elles sont dispersées
Depuis plusieurs années, j’interviens sur des sujets de gouvernance IT, de cybersécurité, de conformité, de gestion des risques et de pilotage des projets.
Quel que soit le secteur — industrie, santé, collectivités ou services — je retrouve régulièrement le même problème.
Les données existent, mais elles sont dispersées.
L’information est présente, mais elle n’est pas consolidée.
Les équipes travaillent, mais leurs actions restent difficiles à démontrer.
Les décisions sont prises, mais leur contexte se perd avec le temps.
Cette dispersion ne pose pas seulement un problème documentaire. Elle limite également la capacité à piloter.
Lorsqu’un incident survient, il faut comprendre rapidement son contexte, ses impacts, les actions engagées et les décisions prises. Lorsqu’un audit commence, il faut présenter les éléments demandés sans mobiliser plusieurs personnes pendant plusieurs jours.
Lorsqu’un risque est identifié, il faut suivre son traitement dans le temps et conserver la trace des arbitrages réalisés.
Lorsqu’une direction demande un état de la situation, elle attend une réponse claire. Pas une compilation de données provenant de dix fichiers différents.
Le véritable enjeu
Il ne suffit pas de produire de l’information. Il faut la structurer, la relier, la conserver dans le temps et la rendre exploitable.
Traçabilité
Agir ne suffit pas : il faut pouvoir le démontrer
Dans un système d’information, de nombreuses actions sont réalisées chaque jour.
Des correctifs sont déployés. Des alertes sont analysées. Des incidents sont traités. Des mesures de réduction des risques sont engagées. Des procédures sont mises à jour. Des décisions sont prises.
Pourtant, quelques mois plus tard, il peut devenir difficile de retrouver précisément ce qui a été fait, par qui et dans quel contexte.
La preuve fait partie de l’action
Dans une démarche de gouvernance, de conformité ou de sécurité, une action doit pouvoir être expliquée, datée, reliée à son contexte et accompagnée des éléments permettant de la démontrer.
Cette capacité est centrale dans une démarche ISO 27001. Elle est également essentielle pour suivre les obligations liées au RGPD, préparer les exigences de NIS2 ou répondre aux demandes d’un client, d’un auditeur ou d’une direction.
Une organisation peut avoir correctement traité un problème et néanmoins se retrouver en difficulté si elle ne parvient pas à présenter les éléments permettant de le démontrer.
La preuve ne doit donc pas être reconstruite uniquement à l’approche d’un audit. Elle doit être produite et conservée naturellement, au fil de l’activité.
La philosophie
ORKA n’est pas né pour devenir un GRC de plus
Je ne voulais pas créer un monstre de complexité.
Je ne voulais pas non plus reproduire une usine à gaz nécessitant plusieurs mois de paramétrage, une équipe dédiée et des dizaines de réunions avant de devenir réellement utilisable.
L’objectif était différent.
ORKA a été pensé comme un poste de pilotage du système d’information et de sa sécurité.
Son rôle n’est pas de remplacer les outils existants, les équipes ou les méthodes déjà en place. Il est de remettre les informations importantes dans leur contexte, de conserver leur historique et de faciliter leur exploitation.
La question centrale
Quel est l’état réel de mon système d’information aujourd’hui ?
Pas l’état décrit dans une procédure ancienne ou dans un tableau préparé pour le prochain comité, mais l’état réellement connu, suivi et documenté.
Gouvernance
Faire du SMSI un véritable outil de pilotage
Un SMSI ne devrait pas être perçu uniquement comme un ensemble de documents nécessaires à une certification.
Il devrait avant tout aider l’organisation à mieux connaître son système d’information, à comprendre ses risques et à prendre de meilleures décisions.
La conformité est importante. Mais elle ne doit pas devenir une finalité isolée.
Une démarche ISO 27001, NIS2 ou RGPD n’a de valeur que si elle améliore réellement la maîtrise du système d’information.
Un risque doit être associé à une situation concrète et compréhensible.
Les arbitrages doivent conserver leur contexte et leur justification.
Les mesures engagées doivent rester visibles jusqu’à leur réalisation.
Les justificatifs doivent être accessibles au moment où ils sont nécessaires.
L’information doit rester compréhensible par les équipes et la direction.
C’est cette approche qui a guidé la conception d’ORKA : transformer les exigences de gouvernance et de conformité en éléments réellement utilisables au quotidien.
Pragmatisme
Comprendre le présent avant de vouloir prédire l’avenir
Le monde de l’IT et de la cybersécurité ne manque pas de solutions promettant des analyses révolutionnaires, des tableaux de bord prédictifs ou une intelligence artificielle capable de tout superviser.
ORKA n’a jamais eu cette ambition.
L’objectif n’est pas de remplacer les équipes. Il n’est pas non plus de produire des centaines d’indicateurs que personne ne consulte réellement.
L’objectif est beaucoup plus simple.
Savoir où l’on en est.
Connaître son système d’information.
Comprendre ses risques.
Retrouver rapidement ses preuves.
Suivre les événements importants.
Documenter les actions réalisées.
Conserver la mémoire des décisions.
Disposer d’une vision claire de la réalité.
Le principe fondateur
Avant de vouloir prédire l’avenir, il faut déjà être capable de comprendre le présent.
L’ADN d’ORKA
Un outil né du terrain
ORKA n’est pas né d’une étude de marché ou d’une volonté de reproduire une solution existante.
Il est né d’un besoin rencontré sur le terrain : disposer d’un outil suffisamment structuré pour accompagner une démarche de gouvernance et de sécurité, mais suffisamment simple pour rester utilisé au quotidien.
Cette origine influence encore aujourd’hui son développement.
Chaque évolution doit répondre à un usage réel.
Chaque information enregistrée doit avoir une utilité.
Chaque écran doit aider à comprendre, décider ou agir.
La priorité reste la même depuis le premier jour : proposer une solution pragmatique, utile et proche des besoins des DSI, RSSI, PMO et responsables informatiques.
Pourquoi ORKA existe
Retrouver une vision claire sans reconstruire toute l’histoire.
Si vous avez déjà passé une soirée à rechercher un justificatif d’audit perdu entre un ticket, un fichier Excel et un dossier partagé oublié depuis trois ans, vous comprenez probablement pourquoi ORKA existe aujourd’hui.