📌 Sommaire
🚀 Nouvelles fonctionnalités
- Intégrations
- Connecteur Microsoft Teams
- Connecteur Jira
- Connecteur SAP LeanIX
- Connecteur ServiceNow
- Conformité : gestion des versions de frameworks
- Cookies : gestion des cookies non classés
- Sécurité : connexion par passkey
- SIEM : diffusion et export des journaux de sécurité
✨ Améliorations
- Registre des traitements : évaluation par l’IA des 9 critères AIPD
- Champs personnalisés : filtres sur les listes à choix multiples
- Questionnaires : approbation obligatoire des validateurs
- Permissions : séparation des droits de création et d’écriture
- Discussions internes : réponse et citation d’un commentaire
- Listes : amélioration de la gestion des colonnes
- Questionnaires : affichage condensé des réponses
- Traitements de données : nouveau statut par défaut des mesures de sécurité
- Reporting : sélection d’une période pour les rapports inter-espaces
- AIPD : mise à jour automatique de la date du dernier PIA
- Assistant IA : nouvelle interface et utilisation des éléments existants
- Workflows : choix de l’unité organisationnelle des tâches créées
- Glossaire de données : identification des données orphelines
Intégrations : connecteur Microsoft Teams

Les règles de workflow portent l’essentiel de vos rappels : une revue qui arrive à échéance, une demande d’exercice de droits qui change d’étape, une tâche qui reste sans titulaire. Ces rappels n’avaient jusqu’à présent que deux sorties : le centre de notifications de Dastra ou les notifications par email. Or, pour certains utilisateurs de votre organisation, le rappel se perd dans une boîte de réception ou ils ne pensent pas à ouvrir le centre de notifications pour vérifier s’il s’est passé quelque chose.
Le connecteur Microsoft Teams ouvre une troisième sortie, là où votre équipe échange déjà. Vous reliez un canal Teams à votre espace de travail, puis vos règles de workflow disposent d’une nouvelle action : publier une notification dans ce canal.
Le rédacteur de la règle compose lui-même le titre et le message, y insère les données de l’objet déclencheur, et choisit d’y joindre ou non un lien direct vers cet objet dans Dastra. La connexion se teste depuis l’écran de configuration, et le connecteur se met en pause ou se désinstalle à tout moment.

Intégrations : connecteur Jira

Les équipes qui traitent les demandes d’exercice de droits travaillent souvent dans Jira, où chaque demande prend la forme d’un ticket. Sans lien automatique, la même demande doit être ressaisie dans Dastra et son avancement suivi en double, au risque de voir les deux outils diverger. Le connecteur Jira apporte désormais la solution dans Dastra.
Le connecteur Jira relie un projet Jira au registre des exercices des droits. Un ticket créé dans Jira alimente automatiquement une demande dans Dastra, avec les informations du demandeur et l’objet de la demande. Ensuite, l’état reste aligné dans les deux sens : le statut du ticket Jira fait avancer l’étape de la demande dans Dastra, et un changement d’étape dans Dastra fait transiter le ticket Jira.
La configuration se fait en toute autonomie depuis les paramètres de l’espace de travail :
- Authentifier Dastra auprès de Jira, puis choisir le projet et le type de ticket concernés.
- Décrire comment les champs du ticket alimentent la demande.
- Associer chaque statut Jira à une étape du workflow Dastra.
- Définir l’unité organisationnelle par défaut des demandes créées.
- Mettre en place la notification entrante depuis Jira, protégée par un secret produit par Dastra.

Vous pilotez vos demandes depuis l’outil de votre équipe, tout en conservant dans Dastra le registre, l’historique et les automatisations répondant à vos exigences.
Qu'est-ce que Jira ?
Jira est la plateforme de gestion de projets et de tickets d'Atlassian, largement utilisée par les équipes pour suivre les tâches, les bugs et les workflows.
Intégrations : connecteur SAP LeanIX

Pour certaines organisations ou équipes de travail, la cartographie applicative vit dans SAP LeanIX : chaque application y a sa fiche, son nom d’usage, sa description, son étape de cycle de vie, ses responsables et le numéro sous lequel l’entreprise la désigne. Le référentiel des actifs de Dastra, lui, porte la cartographie des données et la conformité : les traitements rattachés, les mesures de sécurité, l’éditeur, les revues. Sans lien entre les deux, la cartographie se ressaisit application par application et les deux inventaires divergent dès la première mise en service.
Le connecteur SAP LeanIX relie une instance LeanIX au référentiel des actifs. Importez automatiquement vos fact sheets Application depuis SAP LeanIX vers Dastra en tant qu'actifs (synchronisation quotidienne, upsert). Comme le modèle de données LeanIX est propre à chaque instance, aucun alignement figé ne conviendrait : vous choisissez vous-même, parmi les champs réellement déclarés dans votre modèle, ceux qui alimentent chaque champ de l’actif, y compris le numéro interne vers la référence de l’actif et l’adresse du responsable vers un champ personnalisé.

Vous décidez également s’il faut créer les actifs absents et comment rapprocher une fiche LeanIX d’un actif déjà présent dans Dastra. Chaque actif importé garde la trace de la fiche dont il provient, et la reprise quotidienne n’efface jamais ce qui a été saisi dans Dastra.
Qu'est-ce que SAP LeanIX ?
SAP LeanIX est une plateforme SaaS de gestion de l'architecture d'entreprise. Elle maintient un inventaire des applications, des composants IT et de leur cycle de vie, afin de gouverner et rationaliser le système d'information.
Intégrations : connecteur ServiceNow

Vos applications sont inventoriées dans ServiceNow, alors que la conformité se documente dans Dastra? Sans lien entre les deux outils, chaque nouvelle application se saisit deux fois, et l’écart entre l’inventaire technique et le référentiel de conformité grandit sans que personne ne sache lequel des deux fait foi.
Le rapprochement est d’autant plus délicat que les deux outils ne parlent pas le même langage : une même notion (l’état d’une application, sa nature, sa criticité) ne porte ni le même nom ni les mêmes valeurs d’un côté et de l’autre, et chaque instance ServiceNow est paramétrée à sa façon.

Le connecteur ServiceNow relie une instance ServiceNow au référentiel des actifs. Vous décrivez la correspondance entre les colonnes de la table des applications métier et les champs de l’actif Dastra, y compris la traduction des valeurs d’une liste à l’autre, et vous choisissez s’il faut créer les actifs absents et comment rapprocher un enregistrement entrant d’un actif existant. La reprise se répète ensuite chaque jour, sans jamais effacer le travail de vos équipes de conformité.
Qu’est-ce que ServiceNow ?
ServiceNow est une plateforme SaaS de gestion des services numériques (ITSM, ITOM, ITAM, HR, SecOps…) permettant de centraliser et automatiser les processus IT et métiers au sein d’une organisation. Elle est largement utilisée pour la gestion des incidents, des demandes, des actifs et des données à l’échelle de l’entreprise.
Conformité : gestion des versions de frameworks

Désormais, vous pouvez être averti qu’une version plus récente du référentiel source existe, prévisualiser les changements sur les contrôles, les tests, les scénarios de risque et les menaces, puis créer une nouvelle version à jour en confirmant.
Le versionnement des frameworks reprend le principe déjà éprouvé dans le module Questionnaires. Si votre organisation peut gérer les frameworks personnalisés, vous pouvez maintenant créer une nouvelle version à partir d’une version existante, la travailler en brouillon, la publier, tout en conservant l’historique.
Vous pouvez donc :
- Créer une nouvelle version d’un framework, personnalisé ou importé, qui reprend ses chapitres, ses exigences et les contrôles rattachés, avec une note de changement et un numéro attribué automatiquement.
- Publier ou dépublier une version, supprimer un brouillon abandonné, et faire coexister plusieurs versions publiées du même framework.
- Désigner la version principale, celle qui sera proposée et installée par défaut lorsqu’un framework est ajouté à un projet depuis la bibliothèque.
- Consulter l’historique complet des versions (numéro, note de changement, statut, date et auteur) et ouvrir une version antérieure en lecture.
Le bénéfice majeur est l’indépendance de vos projets de conformité. Un projet est associé à une version précise : un projet construit sur la version 1 d’un framework n’est pas affecté par l’évolution de ce framework vers une version 2, et les deux versions peuvent servir simultanément sur deux projets différents. La migration d’un projet vers une autre version reste une action manuelle et explicite, bloquée tant qu’un audit est en cours pour ne pas fausser un travail en cours.

Les exigences d’une version publiée sont verrouillées, les métadonnées (libellé, logo, description) restent modifiables, et la création d’une version ne consomme pas de quota supplémentaire. Vos frameworks existants deviennent automatiquement leur version 1, avec leur statut actuel conservé et vos projets rattachés à cette version 1 : aucune action de votre part n’est nécessaire.
Dans la fiche d’un contrôle, le panneau des exigences liées affiche le numéro de version du framework d’origine : deux exigences identiques issues de deux versions différentes ne se lisent plus comme un doublon.
Cookies : gestion des cookies non classés
Le scan des cookies confronte chaque cookie détecté au référentiel de services de Dastra. Quand aucune correspondance n’est trouvée, le cookie reste orphelin. Or votre bannière de consentement ne s’adresse aux visiteurs que par service : un cookie rattaché à aucun service n’est jamais présenté au visiteur, et le consentement recueilli ne le couvre pas. Le référentiel ne pouvant pas connaître l’intégralité des cookies propriétaires ou spécifiques à une implémentation, cette situation se produit sur la majorité des sites scannés.
Grâce à l’outil de gestion des cookies non classés, un onglet « Cookies non classés » apparaît à la fois dans l’écran de résultats du scan et dans l’éditeur de la bannière, précédé d’un badge d’avertissement qui en affiche le nombre.

Depuis cette liste, vous pouvez :
- Rattacher plusieurs cookies à un service existant en une seule action, sans créer de doublon si le cookie y est déjà déclaré.
- Créer un nouveau service à partir d’une sélection, le formulaire étant prérempli à partir du domaine le plus fréquent parmi les cookies retenus.
- Supprimer les cookies que vous ne souhaitez pas déclarer, après confirmation.
- Retirer un cookie d’un service pour le renvoyer vers la liste des cookies non classés.
Les compteurs, le badge d’avertissement et le graphique de répartition se mettent à jour immédiatement après chaque action, sans relancer le scan. Surtout, rien ne se perd : ce qui n’est pas traité au moment de la création de la bannière reste attaché à celle-ci et se reprend plus tard depuis son éditeur. La relance d’un scan sur une bannière existante confronte les cookies détectés au référentiel puis à votre configuration en cours, et signale d’une coche verte les services déjà présents.
Les cookies non classés ne sont jamais diffusés dans la bannière publique : vos visiteurs continuent de ne voir que les services regroupés par finalité.
Sécurité : connexion par passkey

Dastra offre désormais la possibilité de se connecter à l'aide d'une passkey, sans mot de passe ni code de validation à saisir.
Une passkey remplace le mot de passe et le code à six chiffres par une simple vérification sur votre appareil : une empreinte, un visage ou un code PIN. Vous n'avez plus rien à retenir ni à recopier, et la connexion se fait en quelques secondes.
Elle apporte surtout une protection que le mot de passe ne peut pas offrir contre l'hameçonnage. Un mot de passe et un code de validation peuvent être saisis sur n'importe quelle page qui imiterait celle de Dastra, puis rejoués immédiatement ailleurs. Une passkey, elle, ne fonctionne que sur le vrai site de Dastra : elle reste dans votre appareil, ne circule jamais et ne peut donc être ni recopiée, ni interceptée, ni réutilisée.
Concrètement :
- Vous créez une passkey depuis la rubrique dédiée de la page Sécurité du compte, ou directement au sortir d’une connexion lorsque Dastra vous le propose.
- Vous vous connectez ensuite sans mot de passe ni code à saisir.
- Vous nommez vos passkeys pour les distinguer d’un appareil à l’autre, et vous les supprimez à tout moment.
- L’articulation avec la double authentification déjà en place reste cohérente : la passkey vaut preuve forte et n’ajoute pas d’étape superflue.
Les navigateurs qui ne prennent pas en charge les passkeys continuent de proposer la connexion habituelle. Les organisations ayant déployé l’authentification unique disposent déjà de leur propre réponse et ne sont pas concernées par ce mécanisme.
Lire la documentation sur les pass keys
Configuration avancée : diffusez vos journaux de sécurité vers votre SIEM

Dastra journalise l’activité de votre compte : connexions, changements de permissions, clés d’API, configurations SSO, suppressions d’utilisateurs ou d’espaces de travail. Auparavant, ces traces restaient dans Dastra, alors que la supervision de sécurité d’une organisation se fait dans son SIEM, où sont centralisés les journaux de l’ensemble de ses applications. Corréler un changement de permission dans Dastra avec un incident détecté ailleurs n’était donc pas possible.
L’intégration SIEM ouvre deux voies complémentaires.
La diffusion en temps réel, configurée une fois pour tout le compte et réservée à son propriétaire, envoie chaque événement journalisé vers l’adresse de votre collecteur. Quatre formats sont pris en charge pour couvrir les principaux outils du marché : Splunk HEC (JSON), CEF (Common Event Format), Syslog (RFC 5424) et Dynatrace (Log Monitoring v2). L’authentification s’adapte à votre collecteur (jeton Bearer, clé d’API, schéma d’autorisation personnalisé, en-tête personnalisé ou aucune), des en-têtes personnalisés peuvent être ajoutés, et un filtre de sévérité permet de ne diffuser que ce qui compte. La connexion se teste avant enregistrement, et aucune configuration n’est enregistrée sans connexion valide.
L’export manuel complète le dispositif : depuis la page « Journaux de sécurité », un menu « Exporter (SIEM) » produit un fichier aux formats CEF, Syslog RFC 5424 ou Splunk HEC, en appliquant la période et les types d’événements sélectionnés à l’écran. Utile pour une reprise ponctuelle ou pour remettre des traces à un auditeur. L’export au format tableur reste disponible à côté, sans changement.
Le jeton d’authentification n’est jamais réaffiché après enregistrement, et une information vide est omise du message plutôt que transmise à blanc.
Qu'est-ce qu'un SIEM ?
Un SIEM (Security Information and Event Management, par exemple Splunk, Microsoft Sentinel, QRadar) centralise les journaux d'évènements de sécurité de votre organisation pour la détection, l'investigation et la conformité.
✨ Améliorations
Registre des traitements : évaluation par l’IA des 9 critères AIPD
Vous pouvez désormais demander à l’assistant IA de renseigner les 9 critères d’évaluation issus de la liste du CEPD à partir des informations déjà saisies. Vous savez immédiatement si une AIPD est requise, tout en gardant la main sur chacune des réponses proposées.

Filtre sur les champs personnalisés multiples :
Vous avez été nombreux à le demander, il est désormais possible de mettre en place des filtres sur les champs personnalisés de type listes (case à cocher ou sélecteur à choix multiple).
[Changement important] Approbation obligatoire des owners d'un questionnaire :
Le processus de validation des questionnaires d'audit a été retravaillé afin de découpler l'approbation individuelle de la publication finale. Chaque validateurs (requis ou optionnel) peut désormais approuver le questionnaire indépendamment via un bouton dédié, avec possibilité de laisser un commentaire de relecture et de révoquer son approbation. La publication finale (validation) n'est autorisée que lorsque tous les validateurs requis ont donné leur approbation. Un suivi visuel de la progression des approbations est affiché dans la vue de validation, le récapitulatif, la liste des réponses et le gestionnaire de validateurs. Les propriétaires en attente sont notifiés par e-mail à chaque nouvelle approbation.
Pour en savoir plus, Lisez la documentation sur la validation des questionnaires

[Changement important] Découplage du droit d'écriture du droit de création
Désormais le droit de création de nouveaux éléments (manuellement, avec l'IA ou autres) a été totalement découplé du droit d'écriture sur plusieurs modules. Rassurez vous cela n'aura aucun impact sur votre configuration de rôles actuels qui vont automatiquement inclure la permission d'écriture. L'intérêt de cette fonctionnalité est de pouvoir combiner le droit d'écrire sur ses propres éléments et de créer.

Citation dans les discussions internes
Il est désormais possible de citer le commentaire d'un autre utilisateur en cliquant sur le bouton répondre afin de ne pas perdre le fil de la conversation.

Expérience améliorée pour la gestion des colonnes dans les listes
- Une poignée de déplacement apparaît au survol, à gauche du nom de la colonne (communément nommé "drag and drop"). Vous saisissez la poignée, vous déposez la colonne à l’emplacement voulu, et le nouvel ordre s’applique immédiatement.
- Survoler un en-tête affiche le nom complet de la colonne dans une bulle d’aide, y compris pour les colonnes issues de champs personnalisés. Lorsque la colonne dispose d’une explication complémentaire, c’est cette explication qui est présentée.
Questionnaires : affichage condensé des réponses
La logique d’affichage évolue : à l'avenir, seules les options retenues dans les réponses aux questionnaires seront affichées. Les options non retenues resteront accessibles à la portée d'un clic, question par question. Une question restée sans réponse sera signalée comme telle, sans énumérer les options non retenues. L’affichage devient également plus compact.

Traitement de données : Ajustement du statut par défaut des mesures de sécurité
A la demande de plusieurs clients, le statut par défaut des mesures de sécurités liées aux traitements créés passera à "Deployé". L'ajustement de ce statut reste possible manuellement, pour une mesure à la fois ou en lot.
Sélecteur de date sur le reporting croisé des espaces de travail
Un sélecteur de date a été ajouté afin de vous permettre d'afficher les données sur une période de votre choix.
Mise à jour automatique de la date du dernier PIA
La « Date du dernier PIA » d'une fiche de traitement se met désormais à jour d'elle-même dès qu'une analyse d'impact rattachée à cette fiche est publiée, quelle que soit son origine. Le report a lieu à la finalisation lorsque le PIA ne comporte pas d'étape de validation, et à la validation du questionnaire par le propriétaire dans le cas contraire. Il n'y a plus rien à cocher : une simple information rappelle, au moment de publier, que la fiche du traitement de données sera mise à jour. La fiche reflète ainsi l'analyse réellement menée sans saisie manuelle ni risque d'oubli.
Refonte visuelle de la fenêtre d'assistant IA

L'assistant IA a été amélioré. En plus d'une refonte visuelle, nous avons ajouté un sélecteur pour modifier la langue de la réponse générée. Des exemples ont également été ajoutés sous le l'encart de discussion afin d'aider a rédiger le prompt.
Vous pouvez aussi désormais donner la possibilité à l'assistant IA d'utiliser des éléments existants dans le référentiel plutôt que d'en suggérer de nouveaux. Pour ce faire, il suffit de sélectionner l'option "Utiliser des éléments existants".
Règles de workflow : choisir l’unité organisationnelle de la tâche créée
Un champ « Unité organisationnelle », facultatif, s’ajoute maintenant à l’action « Créer une tâche » dans les règles de workflow. Vous pouvez :
- Sélectionner une unité organisationnelle précise, appliquée quel que soit l’élément à l’origine du workflow.
- Reprendre l’unité organisationnelle de l’élément source, option proposée lorsque le type d’objet déclencheur en porte effectivement une (une demande d’exercice de droits ou un traitement, par exemple).
- Laisser le champ vide pour conserver le comportement actuel, rappelé par une aide à la saisie.

Pourquoi cette amélioration : Toute tâche est obligatoirement rattachée à une unité organisationnelle, qui conditionne son classement dans la planification et les droits d’accès des équipes. Lors de la configuration de l’action « Créer une tâche » d’une règle de workflow, cette unité était déterminée automatiquement à partir de l’élément déclencheur, avec un repli sur l’unité de la règle. Lorsque l’élément déclencheur n’en portait pas (un objet issu d’un référentiel, par exemple), la tâche pouvait se retrouver classée hors du contexte de la demande et devait être reclassée à la main.
Glossaire de données : repérer les données orphelines
Une colonne « Jeux de données » est désormais proposée dans « Personnaliser les colonnes » du glossaire. Elle affiche les jeux de données rattachés à chaque donnée et accepte les opérateurs de filtre « Est vide » et « N’est pas vide ». Un seul filtre suffit donc à isoler les données qui n’appartiennent à aucun jeu de données, ce qui fiabilise le classement et la complétude de votre glossaire.

Autres améliorations
- Ajout du format markdown (.md) dans les exports.
- Rapports personnalisés : Grâce à l'ajout d'une corbeille, vous pouvez maintenant archiver vos projets avant leur suppression définitive.
- Correction de bugs dans l'affichage des rapports au format Word (.docx).
- SCIM: ajouts de endpoints de schema conformément à la specification technique
- Ajout d'une action en masse dans la section Utilisateurs des paramètres de l’organisation : sélectionner plusieurs utilisateurs et leur appliquer la même méthode de connexion en une seule opération. Le filtre qui distingue les utilisateurs dont le SSO est configuré reste disponible pour constituer votre sélection.
- Catégorie de personnes concernées : affichage d'une icone de "Traitements de données liés" cliquable, afin de simplifier le suivi.
