La conformité cloud, enfin simple — et hébergée au Canada.

CloudNorma scanne vos environnements Azure, AWS et GCP contre les CIS Benchmarks officiels — et, sur Azure, ISO 27001 et la Loi 25 — puis vous guide jusqu'à la correction, Terraform inclus.

Sans carte de crédit · Première connexion cloud en 90 secondes
🇨🇦 Données au Canada 📖 CIS Benchmarks 2026 ⚖️ Loi 25 ☁️ Azure · AWS · GCP
TABLEAU DE BORD — CONFORMITÉaperçu de l'interface
73%
Vérifications Azure + AWS + GCP
Référentiels CIS Azure v6 · AWS v7 · GCP v5
Écarts actifs 5
HIGH MFA obligatoire — tous les utilisateurs 📖 CIS Azure v6.0.0 · 5.1.3
HIGH Accès public au stockage désactivé 📖 CIS Azure v6.0.0 · 9.3.2.2
MED CloudTrail actif toutes régions 📖 CIS AWS v7.0.0 · 4.1

Tout ce qu'il faut pour prouver votre conformité

Du premier scan au rapport d'audit, CloudNorma couvre le cycle complet de gouvernance cloud.

🔍

Scans multi-cloud en parallèle

Azure, AWS et GCP analysés simultanément. Un score par connexion — abonnement, compte ou projet — et une vue consolidée qui dit quand l'écart entre environnements la rend trompeuse.

📖

Références officielles traçables

Chaque écart est relié à sa recommandation CIS officielle (versions 2026 : Azure v6, AWS v7, GCP v5). Vos auditeurs vérifient en un coup d'œil.

🏗️

Remédiation guidée

Trois chemins pour chaque correction : code Terraform prêt à appliquer, Azure Policy, ou étapes pas-à-pas dans le portail.

⚡

Connexion en 90 secondes

Nos scripts Quick Start créent l'accès lecture seule à votre cloud automatiquement. Aucune expertise requise.

🔐

SSO Microsoft & Google

Connexion unique avec votre annuaire d'entreprise. SSO obligatoire pour les plans Business et Enterprise.

👥

Travail d'équipe

Invitez votre équipe, attribuez les rôles (Admin, Analyst, Viewer) et assignez chaque écart à son responsable.

Des tarifs clairs, en dollars canadiens

Commencez gratuitement pendant 30 jours. Évoluez quand votre périmètre grandit.

Starter

199 $ /mois
  • 1 connexion cloud
  • 5 utilisateurs
  • CIS Benchmarks + Loi 25
  • Rapports PDF
  • Scans planifiés
Essayer
POPULAIRE

Growth

799 $ /mois
  • 3 connexions cloud
  • 20 utilisateurs
  • + ISO 27001 · RGPD · HIPAA (Azure)
  • Scans illimités
  • Rapports PDF avancés
Essayer

Business

1 499 $ /mois
  • 5 connexions cloud
  • Connexions à la carte : +249 $/mois (max +5)
  • Vue consolidée multi-tenant
  • 50 utilisateurs
  • Tous les frameworks
  • Remédiation Terraform
  • Webhooks · SSO obligatoire
Essayer

Enterprise

Sur devis
  • Connexions illimitées
  • Utilisateurs illimités
  • Instance dédiée possible
  • Accompagnement personnalisé
  • Support prioritaire
Nous contacter

🏢 Environnement multi-tenant ou multi-abonnements ? Un seul abonnement CloudNorma suffit : chaque tenant, souscription ou compte devient une connexion, et tout se retrouve dans une vue consolidée — un score global, un rapport unifié pour vos auditeurs. Au-delà de 5 connexions, ajoutez jusqu'à 5 connexions à la carte au plan Business plutôt que de multiplier les abonnements — et au-delà de 10, l'offre Enterprise prend le relais avec instance dédiée et SLA sur mesure.

Comment ça marche

Trois étapes entre votre inscription et votre premier score de conformité.

1️⃣

Créez votre espace

Essai gratuit 30 jours, sans carte de crédit. Votre organisation est prête en une minute.

2️⃣

Connectez votre cloud

Le script Quick Start crée un accès lecture seule à votre environnement en 90 secondes — Azure, AWS ou GCP.

3️⃣

Scannez et corrigez

Score recalculé à chaque scan, écarts reliés aux recommandations CIS officielles, et remédiation guidée jusqu'à la conformité.

⚡ Créer votre espace — premier scan en 5 minutes

💡 Quel plan pour votre organisation ?

Deux réponses et CloudNorma vous oriente — et vous rappelle ce que coûte l'inaction.

RECOMMANDATION
Starter — 199 $/mois

⚖️ À titre de comparaison : la Loi 25 prévoit des sanctions pouvant atteindre 25 M$ ou 4 % du chiffre d'affaires mondial pour les manquements graves à la protection des renseignements personnels.
Commencer avec ce plan →

Des scénarios qui vous ressemblent

Trois profils types d'organisations québécoises que CloudNorma est conçu pour servir.

🧾

Cabinet comptable — Starter

PME de 20 personnes, tout sur Azure/Microsoft 365. Besoin : prouver la conformité Loi 25 pour les renseignements personnels de ses clients. Un scan hebdomadaire, un rapport PDF, l'esprit tranquille.

💻

Firme TI — Growth

85 employés, Azure pour la production, AWS pour l'IA. Besoin : visibilité multi-cloud unifiée, scans illimités et rapports pour rassurer ses propres clients.

🏥

Clinique de santé — Business

Données de santé sur trois clouds. Besoin : SSO obligatoire, remédiation Terraform, rapports réglementaires détaillés et traçabilité CIS complète pour les audits.

Profils illustratifs de conception — vos cas d'usage réels les rejoindront bientôt.

🇨🇦 Sécurité, Loi 25 et résidence des données

CloudNorma est conçu au Québec. L'application, la base de données, le moteur de scan, les journaux, le registre d'images et les courriels transactionnels s'exécutent en région Azure Canada Central. Vos données de conformité — et celles de vos clients — ne quittent pas le pays.

Les deux seules exceptions sont nommées ci-contre. Nous préférons les dire nous-mêmes.

Résidence des données au Canada — base de données, moteur de scan, journaux et registre d'images en région Azure Canada Central ; courriels transactionnels avec résidence des données au Canada
Lecture seule par conception — le scan n'écrit jamais dans votre environnement. CloudNorma génère la remédiation ; c'est vous qui l'appliquez, dans votre pipeline et sous vos approbations
Identifiants chiffrés — vos accès cloud sont stockés chiffrés avec Fernet (AES-128-CBC, authentifié par HMAC-SHA256)
Déploiement dédié : la clé est à vous — dans une installation que vous hébergez, la clé de chiffrement est générée chez vous et ne transite jamais. Techniquement, nous ne pouvons pas lire vos accès
Contrôles Loi 25 intégrés — journalisation, chiffrement et résidence des données évalués à chaque scan sur Azure
Aucun traceur publicitaire — pas de cookies de suivi, pas de revente de données
Ce qui sort du Canada, dit franchement — notre site vitrine est servi depuis un point de présence global et ne contient aucune donnée client ; les paiements passent par Stripe, aux États-Unis, sans aucune donnée d'évaluation

Questions fréquentes

Les réponses que nous donnons de vive voix, écrites une fois pour toutes.

Comment calculez-vous le score de conformité ?
Une fraction de contrôles évalués : conformes ÷ évalués. Rien d'autre. Pas de pondération, pas de barème maison. Vous pouvez le recalculer à la main depuis n'importe quel écran du produit — et c'est délibéré : un chiffre que vous ne pouvez pas vérifier est un chiffre qu'il faut croire sur parole.
Pourquoi un contrôle critique ne pèse-t-il pas plus lourd dans le score ?
Pour deux raisons. D'abord, les CIS Benchmarks n'attribuent pas de sévérités — c'est nous qui les posons. Un score pondéré par nos sévérités ne mesurerait plus votre conformité au référentiel, il mesurerait ce que nous jugeons important. Ensuite, un score pondéré n'est plus recalculable par vous.

La sévérité sert à ordonner le travail, pas à noter la copie.
Que devient un contrôle que vous n'avez pas pu lire ?
Il ne conclut jamais. Ni conforme, ni non conforme. Il sort du numérateur et du dénominateur, et il est annoncé à l'écran avec son motif — API non activée, rôle manquant, réponse illisible, ou défaut de notre côté — ainsi que le geste exact pour y remédier.

Déclarer « non conforme » ce qu'on n'a pas lu fabrique un faux positif ; déclarer « conforme » fabrique un faux négatif, bien plus dangereux.
Votre scan peut-il modifier ou casser quelque chose chez nous ?
Non, par conception. Le scan est en lecture seule, les sondes de vérification d'accès aussi, et aucune écriture n'existe dans le chemin de scan.

CloudNorma génère la remédiation — code Terraform, script de ligne de commande ou procédure documentée — mais ne l'applique jamais. C'est vous qui appliquez, dans votre pipeline et sous vos approbations.
Pourquoi ne pas fournir du Terraform pour toutes les corrections ?
Parce qu'importer une ressource existante dans un état Terraform exposerait tout le reste de sa configuration à une réécriture au prochain apply. Un outil de conformité n'a pas le droit de faire ça à votre parc pour corriger un seul réglage.

Nous choisissons donc l'instrument selon la nature du correctif : Terraform quand il crée une ressource neuve, un script quand il modifie une ressource existante, une procédure manuelle quand le geste est destructeur ou demande une décision.
Où sont hébergées nos données, et qui peut les lire ?
L'application, la base de données, le moteur de scan, les journaux, le registre d'images et les courriels transactionnels s'exécutent en région Azure Canada Central. Les deux seules exceptions sont nommées dans la section Sécurité ci-dessus.

Vos identifiants cloud sont chiffrés. Et dans un déploiement que vous hébergez, la clé de chiffrement est générée chez vous et ne transite jamais : techniquement, nous ne pouvons pas lire vos accès. C'est une garantie d'architecture, pas une clause de contrat.

Votre premier scan en moins de 5 minutes.

Créez votre compte, connectez votre cloud avec Quick Start, et découvrez votre score de conformité.

🚀 Démarrer l'essai gratuit — 30 jours
Sans carte de crédit · Annulable en tout temps