Exemple de rapport. Données entièrement fictives : « Société Exemple » n’existe pas, et aucun chiffre de cette page ne provient d’un client.

Rapport d’engagement et de progression en sécurité applicative

Agrégats d’entreprise — aucune donnée personnelle.

Périmètre

Développeurs inscrits
38
Effectif déclaré
41
Taux de couverture
93 %

Engagement

Participants actifs
31
Taux de participation
82 %
Évaluations réalisées
412
Médiane par participant actif
11

Régularité

La régularité est ce que réclament littéralement les textes : une formation « continue » (DORA), « régulière » (NIS2), « au moins tous les douze mois » (PCI-DSS).

Progression

Le premier mois de la période comportant des données vaut 100. Les niveaux absolus ne sont pas publiés.

Couverture des sujets

Ce que l’équipe a travaillé, réparti selon les dix familles de l’OWASP Top 10:2025.

  • A01 — Contrôle d’accès défaillant
  • A02 — Mauvaise configuration
  • A03 — Chaîne d’approvisionnement logicielle
  • A04 — Défaillances cryptographiques
  • A05 — Injection
  • A06 — Conception non sécurisée
  • A07 — Défaillances d’authentification
  • A08 — Intégrité des logiciels et des données
  • A09 — Journalisation et alertes
  • A10 — Gestion des conditions exceptionnelles

Il s’agit d’une couverture, pas d’un taux de réussite : ce bloc dit quels sujets ont été travaillés, jamais à quel point ils l’ont été.

Correspondance réglementaire

Ce document constitue un élément probant parmi d’autres. Chaque ligne indique aussi ce qu’il n’établit pas.

Référentiel Ce qu’il exige Ce que ce rapport apporte Ce qu’il n’apporte pas
PCI-DSS 4.0 — req. 6.2.2Les développeurs sont formés au moins tous les douze mois à la sécurité logicielle pertinente pour leur fonction, conception et codage sécurisés inclus.Une trace datée d’activité de formation sur douze mois glissants, par famille OWASP, avec le taux de participation de l’équipe.La formation elle-même, ni la preuve nominative que chaque développeur a été formé : le rapport est agrégé.
DORA (UE 2022/2554) — art. 13(6)Programmes de sensibilisation à la sécurité TIC et formation à la résilience opérationnelle numérique, obligatoires pour le personnel.La preuve qu’un programme existe et qu’il est suivi dans la durée, avec sa régularité mesurée.Le caractère obligatoire des modules, ni la couverture de l’ensemble du personnel et des dirigeants.
NIS2 (UE 2022/2555) — art. 21(2)(g)Pratiques d’hygiène informatique de base et formation à la cybersécurité.Un élément probant de la formation cyber des équipes de développement, daté et vérifiable.La couverture des autres populations, ni les neuf autres mesures de l’article 21.
ISO/IEC 27001:2022 — A.6.3 · art. 7.2A.6.3 : sensibilisation, apprentissage et formation. Article 7.2 : compétences, et conservation d’informations documentées comme preuve.Une information documentée, datée et vérifiable, versable au dossier d’audit.La matrice de compétences, ni l’évaluation d’efficacité au sens de l’article 7.2.

Ces références situent le rapport dans vos obligations. NakamaCyber n’atteste d’aucune conformité : l’appréciation revient à votre auditeur.

Maturité OWASP SAMM

Gouvernance › Éducation et accompagnement › flux A (formation et sensibilisation)

OWASP SAMM couvre quinze pratiques ; ce rapport n’en documente qu’une. SAMM est un modèle d’auto-évaluation. NakamaCyber ne la valide pas.

Ce que ce document établit — et ce qu’il n’établit pas

  • Les évaluations sont des questionnaires à choix multiples réalisés en ligne, sans surveillance.
  • Rien n’empêche un participant de chercher une réponse. Les résultats reposent donc sur la bonne foi des participants.
  • Ce que le document établit est simple et vérifiable : des développeurs se connectent, réalisent des évaluations de sécurité régulièrement, et leurs résultats s’améliorent dans le temps. Ce n’est ni un examen surveillé, ni une certification.
  • Le document ne contient que des agrégats d’entreprise : aucun nom, aucune adresse électronique, aucun résultat individuel. En dessous de 5 participants actifs, les taux et la courbe ne sont pas publiés.
  • Les chiffres sont calculés automatiquement à partir des données de la plateforme. L’entreprise déclenche le partage ; elle ne saisit aucun chiffre.