Exemple de rapport. Données entièrement fictives : « Société Exemple » n’existe pas, et aucun chiffre de cette page ne provient d’un client.
Rapport d’engagement et de progression en sécurité applicative
Agrégats d’entreprise — aucune donnée personnelle.
Périmètre
- Développeurs inscrits
- 38
- Effectif déclaré
- 41
- Taux de couverture
- 93 %
Engagement
- Participants actifs
- 31
- Taux de participation
- 82 %
- Évaluations réalisées
- 412
- Médiane par participant actif
- 11
Régularité
La régularité est ce que réclament littéralement les textes : une formation « continue » (DORA), « régulière » (NIS2), « au moins tous les douze mois » (PCI-DSS).
Progression
Le premier mois de la période comportant des données vaut 100. Les niveaux absolus ne sont pas publiés.
Couverture des sujets
Ce que l’équipe a travaillé, réparti selon les dix familles de l’OWASP Top 10:2025.
- A01 — Contrôle d’accès défaillant
- A02 — Mauvaise configuration
- A03 — Chaîne d’approvisionnement logicielle
- A04 — Défaillances cryptographiques
- A05 — Injection
- A06 — Conception non sécurisée
- A07 — Défaillances d’authentification
- A08 — Intégrité des logiciels et des données
- A09 — Journalisation et alertes
- A10 — Gestion des conditions exceptionnelles
Il s’agit d’une couverture, pas d’un taux de réussite : ce bloc dit quels sujets ont été travaillés, jamais à quel point ils l’ont été.
Correspondance réglementaire
Ce document constitue un élément probant parmi d’autres. Chaque ligne indique aussi ce qu’il n’établit pas.
| Référentiel | Ce qu’il exige | Ce que ce rapport apporte | Ce qu’il n’apporte pas |
|---|---|---|---|
| PCI-DSS 4.0 — req. 6.2.2 | Les développeurs sont formés au moins tous les douze mois à la sécurité logicielle pertinente pour leur fonction, conception et codage sécurisés inclus. | Une trace datée d’activité de formation sur douze mois glissants, par famille OWASP, avec le taux de participation de l’équipe. | La formation elle-même, ni la preuve nominative que chaque développeur a été formé : le rapport est agrégé. |
| DORA (UE 2022/2554) — art. 13(6) | Programmes de sensibilisation à la sécurité TIC et formation à la résilience opérationnelle numérique, obligatoires pour le personnel. | La preuve qu’un programme existe et qu’il est suivi dans la durée, avec sa régularité mesurée. | Le caractère obligatoire des modules, ni la couverture de l’ensemble du personnel et des dirigeants. |
| NIS2 (UE 2022/2555) — art. 21(2)(g) | Pratiques d’hygiène informatique de base et formation à la cybersécurité. | Un élément probant de la formation cyber des équipes de développement, daté et vérifiable. | La couverture des autres populations, ni les neuf autres mesures de l’article 21. |
| ISO/IEC 27001:2022 — A.6.3 · art. 7.2 | A.6.3 : sensibilisation, apprentissage et formation. Article 7.2 : compétences, et conservation d’informations documentées comme preuve. | Une information documentée, datée et vérifiable, versable au dossier d’audit. | La matrice de compétences, ni l’évaluation d’efficacité au sens de l’article 7.2. |
Ces références situent le rapport dans vos obligations. NakamaCyber n’atteste d’aucune conformité : l’appréciation revient à votre auditeur.
Maturité OWASP SAMM
Gouvernance › Éducation et accompagnement › flux A (formation et sensibilisation)
OWASP SAMM couvre quinze pratiques ; ce rapport n’en documente qu’une. SAMM est un modèle d’auto-évaluation. NakamaCyber ne la valide pas.
Ce que ce document établit — et ce qu’il n’établit pas
- Les évaluations sont des questionnaires à choix multiples réalisés en ligne, sans surveillance.
- Rien n’empêche un participant de chercher une réponse. Les résultats reposent donc sur la bonne foi des participants.
- Ce que le document établit est simple et vérifiable : des développeurs se connectent, réalisent des évaluations de sécurité régulièrement, et leurs résultats s’améliorent dans le temps. Ce n’est ni un examen surveillé, ni une certification.
- Le document ne contient que des agrégats d’entreprise : aucun nom, aucune adresse électronique, aucun résultat individuel. En dessous de 5 participants actifs, les taux et la courbe ne sont pas publiés.
- Les chiffres sont calculés automatiquement à partir des données de la plateforme. L’entreprise déclenche le partage ; elle ne saisit aucun chiffre.