| Proc#174 - Revue de direction Cartographie fonctionnelle de LoGeAs |
|
| Enregistrement | Synthèse des audits de certification réalisés pendant l'exercice 2025-2026 et des actions correctives associées. Annexe au rapport de gérance (rubrique Certification). Les rapports d'audit complets, diffusables uniquement dans leur intégralité, sont conservés dans Proton. |
| Marque | Type d'audit | Date | Organisme | Version auditée | NC majeures | NC mineures | Points de vigilance | Écarts levés | Décision |
|---|---|---|---|---|---|---|---|---|---|
| NF 203 (comptabilité informatisée) | Audit complet de renouvellement, à distance | 6 et 7 novembre 2025 | AFNOR Certification / INFOCERT | LoGeAs Web 11.0.2.0 | 0 | 2 | 11 | 7 | Favorable |
| NF 552 (protection des données personnelles) | Surveillance annuelle | 20 novembre 2025 | AFNOR Certification / INFOCERT | LoGeAs Web 11.0.2.00 | 0 | 4 | 21 | 1 | Favorable |
Les deux certifications sont maintenues. Aucune non-conformité majeure.
Constats principaux :
| Marque | Référence | Écart d'origine | Résolution |
|---|---|---|---|
| NF 203 | AUD-I-08076 | Pas de lien entre ticket client et ticket de développement | Lien mis en place dans l'outil de ticketing |
| NF 203 | AUD-I-08077 | Pas d'enquête de satisfaction | Enquête 2024 réalisée et analysée |
| NF 203 | AUD-I-08080 | Rupture de séquence des pièces dans le FEC | Numéros de pièces externes saisis par l'utilisateur : clôturé |
| NF 203 | AUD-I-08074 | Archive fiscale sans compte de résultat, bilan, grands livres | Documents ajoutés à l'archive fiscale |
| NF 203 | AUD-I-08068 | FEC ne précisant pas exercice clôturé ou non | Mention ajoutée dans le rapport du FEC |
| NF 203 | AUD-I-08072 | Pas de contrôle du SIREN / SIRET | Contrôle mis en place |
| NF 203 | AUD-I-08081 | Code JET 30 non implémenté | Code implémenté |
| NF 552 | 2024 n°3 | Pas de trace de l'exercice des droits | Événements RGPD tracés dans la piste d'audit |
Statuts : NCm non-conformité mineure, PV point de vigilance. « Maintenu » : écart déjà relevé l'année précédente.
| Référence | Constat | Action corrective proposée | État |
|---|---|---|---|
| AUD-I-08084 NCm | Le statut « validé » d'une écriture ne s'affiche pas en consultation | Afficher le statut de l'écriture | Ouvert |
| AUD-I-08075 NCm (maintenu) | Possibilité d'ouvrir un exercice de plus de 24 mois | Bloquer ou justifier la durée d'exercice | Ouvert |
| AUD-I-08079 PV (maintenu) | Balance d'ouverture laissée en brouillard | Aucune modification du logiciel. Dans LoGeAs, les saisies ne peuvent porter que sur un compte terminal. Si le compte de banque 512 utilisé en N-1 est repris tel quel dans la balance d'ouverture et que l'association ouvre ensuite un second compte bancaire, il faut créer deux sous-comptes (par exemple 512000001 pour l'ancien compte et 512000002 pour le nouveau). L'écriture de balance d'ouverture pointe alors sur un compte qui n'est plus terminal : sa structure doit être modifiée, mais pas ses montants. C'est pourquoi elle reste en brouillard. Le bilan d'ouverture reste identique au bilan de clôture de l'exercice précédent, ce qui respecte à notre sens le principe d'intangibilité. | Justifié : réponse à présenter à l'auditeur |
| AUD-I-08085 PV | Pas de fonction de lettrage | Aucune modification du logiciel. LoGeAs ne gère pas de facturation au sens propre : il n'est ni certifié ni certifiable pour la facturation. Nos clients (associations, paroisses, syndicats) n'émettent pas réellement de factures : le lettrage tel que l'envisage un comptable ne nous semble donc pas primordial. Chaque écriture multi-ligne qui représente une « facture » porte néanmoins une date de paiement, qui permet de repérer les « factures » non payées. | Justifié : réponse à présenter à l'auditeur |
| AUD-I-08089 PV | Suppression définitive possible d'un sous-compte à solde nul | Aucune modification du logiciel à ce stade. Nous ne trouvons dans le référentiel ni exigence ni motif justifiant ce point : nous préférons le laisser en l'état et en discuter lors du prochain audit. | À discuter avec l'auditeur |
| AUD-I-08082 PV | Pas d'option TVA sur encaissements / débits pour les entreprises | Aucune modification du logiciel. LoGeAs est un logiciel de comptabilité, certifié NF 203 dans le seul domaine « Comptabilité » ; il n'est pas certifié pour la facturation et n'en assure pas. Le dictionnaire R12 (factures de ventes) ne nous semble donc pas applicable. | Justifié : réponse à présenter à l'auditeur |
| AUD-I-08073 PV (maintenu) | Code JET 240 non implémenté (tracé en 904/905) | Implémenter le code 240 | Ouvert |
| Référence | Constat | Action corrective proposée | État |
|---|---|---|---|
| NF 552 n°8 NCm | Pas de rapport d'exécution des tests sur la version 11.0 | Produire un rapport d'exécution des tests à chaque version | Traité pour les versions à venir : Proc#168 interdit toute livraison sans rapport qualité validé portant sur le code exact (preuve à présenter : premier rapport validé) |
| AUD-I-08078 PV (maintenu) | Pas de PV de recette | Établir un PV de recette par version | Traité : recette de la beta enregistrée « Conforme » dans le rapport qualité (Proc#168) |
| AUD-I-08090 PV | Étapes de test et démarche de résolution d'erreurs non documentées | Rédiger la procédure de test | En grande partie traité : étapes de test et cas d'échec dans Proc#168 et Proc#169, traitement des bogues dans Proc#8 |
| NF 552 n°9 PV | Pas de tests de performance ni de sécurité, pas de périodicité | Définir et planifier ces tests | Ouvert |
| NF 552 n°10 PV | Outil de bogues sans version détectée, reproductibilité, analyse des causes | Ajouter ces champs aux tickets de développement | Partiel : Proc#8 exige les étapes de reproduction ; champs version détectée et analyse des causes à ajouter dans l'outil |
| AUD-I-08091 PV | Tickets sans priorité ni catégorie | Ajouter priorité et catégorie aux tickets | Partiel : types et niveaux de gravité définis dans Proc#8 (refonte juin 2026) ; champs à vérifier dans l'outil |
| NF 552 n°11 PV | Exploitation de la satisfaction client non formalisée | Formaliser l'analyse de l'enquête et les actions qui en découlent | Ouvert |
| AUD-I-08087 / NF 552 n°7 PV | Plan produit sans lien avec les versions ; roadmap interne non formalisée | Relier le plan produit aux versions et formaliser la roadmap | Ouvert |
| AUD-I-08086 PV | Documentation de gestion des versions non mise à jour depuis 2018 | Mettre à jour la documentation | Partiel : documentation refondue (Proc#145, janvier et août 2026) ; identification des clients par version à vérifier |
| AUD-I-08088 PV | Liens vers la documentation wiki non mis à jour | Vérifier et mettre à jour les liens vers le wiki : dans la cartographie fonctionnelle (liens vers les wikis utilisateurs et vers les procédures de certification), puis sur logeas-web.fr. | Partiel : liens de la cartographie fonctionnelle vérifiés et mis à jour ; reste à faire : liens de logeas-web.fr |
| NF 552 n°4, 5, 6 PV | Procédures obsolètes : SVN au lieu de GitLab, ProjeQtor au lieu de l'outil interne ; déploiement non formalisé | Réviser les procédures selon Proc#163 | Traité : SVN remplacé par Git (fusion de la procédure #30 dans Proc#145, Proc#167) ; ProjeQtor remplacé par l'outil interne (Proc#8) ; déploiement formalisé (Proc#168, Proc#169, Proc#144) |
| NF 552 n°13 PV | Architecture technique non à jour | Mettre à jour le schéma d'architecture | Ouvert |
| Référence | Constat | Action corrective proposée | État |
|---|---|---|---|
| NF 552 n°2 NCm (maintenu) | Sauvegardes de données personnelles non chiffrées (effacement après 8 jours) | Chiffrer les sauvegardes et exports | Ouvert |
| NF 552 n°18 NCm | Cartographies non restituées dans un format exploitable (JSON, XML, CSV) | Ajouter un export de la cartographie | Ouvert |
| NF 552 n°19 NCm | Pas de preuve du consentement de la personne concernée | Enregistrer le consentement | Ouvert |
| NF 552 n°17, 20, 21 PV | Pas de fonction de rectification (utilisateur standard), d'opposition, de retrait du consentement | Ajouter ces fonctions | Ouvert |
| NF 552 n°1 PV (maintenu) | Pas de contrôle des champs texte libre | Suivre la proposition de contrôle des mots | Ouvert |
| NF 552 n°3 PV (maintenu) | Pas de documentation d'administration sur les obligations de traitement des données | Rédiger la documentation | Ouvert |
| NF 552 n°14, 15 PV | Pas de document déclarant toutes les données comme sensibles (art. 9 RGPD) ; cartographie des flux et MCD à présenter | Compléter la documentation RGPD | Ouvert |
| NF 552 n°16 PV | Pas d'archivage des versions de la cartographie | Aucune modification à ce stade. La cartographie fonctionnelle est une base de données alimentée chaque jour par les évolutions et les changements : nous n'avons pas aujourd'hui de moyen de la figer, si ce n'est les sauvegardes quotidiennes de cette base, qui peuvent être restaurées en cas de contrôle. Les solutions envisageables seront discutées lors du prochain audit. | À discuter avec l'auditeur |
| NF 552 n°12 PV | Champ « nominatif » mal affiché dans la cartographie | Corriger l'affichage | Ouvert |
| NF 552 n°22 PV | Pas de procédure de notification des failles de sécurité aux clients | Créer la procédure Proc#181 - Faille de sécurité et violation de données : information des clients : signalement, confinement, qualification, information des clients au plus tard 48 heures après la prise de connaissance pour leur permettre de notifier la CNIL dans les 72 heures, registre des violations. | Traité : Proc#181 créée et validée |
| NF 552 n°23 PV | Bogue à l'export de la piste d'audit | Corriger l'export | Ouvert |
| NF 552 n°24 PV | Minimisation des données (privacy by design) non documentée | Documenter la démarche | Ouvert |
| NF 552 n°25 PV | Vulnérabilités (audits STOIK) non classées selon un référentiel reconnu (OWASP) | Aucune modification. Interrogé, Stoïk indique que l'OWASP Top 10 ne couvre que les vulnérabilités des applications web, alors que ses scans portent sur l'ensemble de l'infrastructure exposée, y compris les identifiants compromis : ce référentiel ne peut donc pas s'appliquer à ses résultats. En revanche, chaque vulnérabilité relevée est rattachée à sa référence CVE quand elle en a une, le référentiel international des vulnérabilités connues. Méthodologie : scan externe Stoïk. | Justifié : réponse à présenter à l'auditeur |
La remise à plat des procédures de l'été 2026 traite les écarts portant sur les procédures obsolètes et sur les tests : les PV de recette et rapports d'exécution sont désormais produits par la chaîne de qualification et de livraison (Proc#168), dont la première application devra être présentée aux auditeurs.La notification des failles de sécurité aux clients fait l'objet d'une nouvelle procédure, Proc#181.
Quatre écarts sont justifiés sans modification du logiciel (AUD-I-08079, AUD-I-08085, AUD-I-08082, NF 552 n°25) et deux sont à discuter avec l'auditeur (AUD-I-08089, NF 552 n°16) : ces réponses seront présentées lors du prochain audit.
Restent ouverts : les autres écarts produit (comptabilité et protection des données), le plan produit et la roadmap, la documentation RGPD et l'architecture technique.
[À COMPLÉTER : dates prévues des audits NF 203 et NF 552 de l'automne 2026.]