// L'ESSENTIEL //
Comprendre le FR Rating
Qu'est-ce que le FR Rating ?
Le FR Rating est une note indépendante qui synthétise la posture réglementaire cybersécurité d'une organisation. Il se décline sur 8 niveaux, de FR-Aaa (le plus élevé) à FR-Ca (le plus bas), en agrégeant la maturité de conformité à travers 3 référentiels européens : ISO 27001, NIS2 et DORA.
Qui délivre le FR Rating ?
Finnovia Solutions, une agence européenne indépendante. La plateforme produit deux résultats : un FR Rating auto-évalué calculé automatiquement à partir de vos réponses, et un FR Rating vérifié, examiné contrôle par contrôle par les analystes Finnovia avant publication. Seule la notation vérifiée — disponible sur les plans payants — relève de l'esprit des agences de notation financière comme Moody's ou S&P, appliqué à la cybersécurité.
Comment le FR Rating est-il calculé ?
Chaque contrôle est noté sur une échelle de maturité de 0 (aucune mesure) à 4 (optimisé), normalisé sur 0–100 %, puis agrégé par domaine selon les pondérations applicables. Le score global est rattaché à l'un des 8 niveaux via des seuils fixes (FR-A à partir de 70 %, FR-Aaa à partir de 90 %). La méthodologie complète est publiée sur la page Méthodologie.
Que signifie chaque niveau de FR Rating ?
Les notations sont regroupées en trois bandes de risque. Risque faible : FR-Aaa, FR-Aa, FR-A (scores ≥ 70 %). Risque moyen : FR-Baa, FR-Ba (scores 50–69 %). Risque élevé : FR-B, FR-Caa, FR-Ca (scores inférieurs à 50 %). Chaque niveau reflète des écarts définis et des priorités d'amélioration.
// RÉFÉRENTIELS //
ISO 27001, NIS2 and DORA explained
Quels référentiels de cybersécurité Finnovia couvre-t-elle ?
Trois référentiels : ISO 27001 (norme internationale de management de la cybersécurité), NIS2 (directive européenne sur la sécurité des réseaux et de l'information, applicable depuis 2024) et DORA (Digital Operational Resilience Act, obligatoire pour les entités financières de l'UE depuis 2025).
Combien de questions et de domaines par référentiel ?
Live numbers from the assessment engine — DORA: 38 questions across 7 domains; ISO 27001: 56 questions across 10 domains; NIS2: 37 questions across 7 domains.
Quel référentiel s'applique à mon organisation ?
ISO 27001 is voluntary but globally recognised. NIS2 is mandatory for most large EU entities classified as essential or important. DORA is mandatory for EU financial entities and their critical ICT providers. Most organisations need at least two; Finnovia supports activation per framework.
Combien de temps prend la réalisation d'une évaluation ?
Un questionnaire ISO 27001 prend environ 35 à 40 minutes pour une personne familière avec les contrôles. NIS2 et DORA prennent chacun environ 25 minutes. Vous pouvez sauvegarder votre progression et la reprendre à tout moment.
// CYCLE DE VIE //
Comment fonctionne le processus de notation
Quelle est la durée de validité d'un FR Rating ?
Une notation auto-évaluée est valable 12 mois à compter de la soumission. Une notation vérifiée, après revue par un analyste Finnovia, est valable 24 mois à compter de la signature. Les deux expirent automatiquement — des évaluations récurrentes maintiennent la notation à jour.
Quelle différence entre une notation auto-évaluée et une notation vérifiée ?
Une notation auto-évaluée reflète les réponses que vous avez soumises. Une notation vérifiée a été auditée contrôle par contrôle par un analyste Finnovia qui confirme que le scoring est défendable. Seules les notations vérifiées sont publiées et reconnues comme officielles.
Qui peut voir ma notation ?
Les notations auto-évaluées restent privées à votre organisation. Les notations vérifiées sont publiées sur la page des notations et visibles par tout le monde — c'est tout l'enjeu d'une agence indépendante. Vous restez maître des référentiels que vous choisissez de publier.
Puis-je retirer une notation publiée ?
Oui. Vous pouvez demander un retrait à tout moment. La notation n'est plus affichée sur la page des notations actives ; elle reste dans nos archives par souci de transparence, avec une mention claire « retirée ».
// FOURNISSEURS //
Surveiller votre chaîne d'approvisionnement
Comment fonctionne le suivi fournisseurs ?
Les clients payants peuvent inviter leurs fournisseurs à compléter une évaluation. Le fournisseur reçoit un lien privé, remplit le questionnaire, et Finnovia calcule son FR Rating. Vous obtenez un tableau de bord de l'ensemble de vos fournisseurs avec leurs notations — une vue tierce et transparente du risque cyber de votre chaîne d'approvisionnement.
Que se passe-t-il si un fournisseur ne répond pas ?
Trois relances automatiques sont envoyées, espacées de 7 jours. Au-delà, le fournisseur apparaît comme « non répondant » dans votre tableau de bord, sans nouvelle sollicitation. Votre liste de fournisseurs montre d'un coup d'œil ceux qui sont évalués, en cours, invités ou non répondants.
Un fournisseur peut-il voir les données d'autres clients ?
Non. Un fournisseur qui réalise une évaluation pour vous ne voit que son propre questionnaire. Il ne voit jamais qui d'autre l'a invité, ni aucune donnée agrégée entre clients. Une fois vérifiée, la notation est portable — autrement dit, plusieurs clients d'un même fournisseur partagent la même notation publiée.
Le suivi fournisseurs est-il inclus dans tous les plans ?
Le suivi fournisseurs est inclus dans les plans Founding Member et Enterprise. Le niveau Discovery gratuit couvre uniquement l'auto-évaluation. Founding Member est plafonné à 25 fournisseurs ; Enterprise supprime le plafond.
// TARIFS //
Plans, plafonds et évolutions
Existe-t-il une version gratuite ?
Oui — le niveau Discovery est gratuit et vous permet de réaliser des auto-évaluations sur ISO 27001 et NIS2. Des scores partiels par domaine sont affichés. La notation vérifiée, le suivi fournisseurs et le détail complet des résultats nécessitent une montée en gamme.
Que comprend le plan Founding Member ?
Le plan Founding Member débloque : les FR Ratings vérifiés par un analyste sur les trois référentiels, le suivi fournisseurs, le tableau de bord complet et une feuille de route de support prioritaire. Le tarif est verrouillé pendant 24 mois. Limité à 50 organisations en Europe.
Que propose le plan Enterprise ?
Le plan Enterprise s'adresse aux organisations disposant d'écosystèmes fournisseurs étendus, d'intégrations sur mesure, d'un CSM dédié et de SLA contractuels. Tarification sur devis. Contactez notre équipe pour plus de détails.
Puis-je changer de plan ultérieurement ?
Oui, à tout moment. Vous pouvez passer de Discovery à Founding Member tant que des places restent disponibles, ou de Founding Member à Enterprise. Les passages à un plan inférieur sont pris en compte au renouvellement suivant.
// CONFIANCE //
Données, RGPD et indépendance
Où mes données sont-elles stockées ?
Finnovia opère exclusivement en Europe. L'application est hébergée sur les régions européennes de Vercel ; la base PostgreSQL est sur Supabase, également dans l'UE. Aucune donnée client ne quitte la juridiction européenne.
Finnovia est-elle conforme au RGPD ?
Oui. Finnovia Solutions est une société française. Nous traitons les données personnelles sur une base contractuelle (votre abonnement). Notre posture RGPD complète, notre registre de traitements et nos sous-traitants sont documentés dans la politique de confidentialité.
Qui a accès à mes réponses ?
Vous et vos collègues autorisés uniquement, par défaut. Pour les notations vérifiées, un analyste Finnovia habilité examine les réponses contrôle par contrôle. Nous ne partageons jamais le contenu des questionnaires avec des tiers. Des statistiques agrégées et entièrement anonymisées peuvent être utilisées pour des benchmarks sectoriels — jamais au niveau d'une organisation sans consentement.
Finnovia est-elle réellement indépendante ?
Oui. Finnovia Solutions est détenue par des intérêts privés, n'a pas de branche conseil, ne vend aucun produit de cybersécurité et n'accepte aucune rémunération des organisations notées au-delà de l'abonnement standard. Notre modèle économique, c'est l'abonnement à la notation — pas de conseil, pas de tests d'intrusion, pas d'implémentation. Cette indépendance structurelle, c'est tout l'enjeu.