La roadmap est le seul document que la direction lit régulièrement. Elle doit tenir sur une page, montrer ce qui est fait, en cours et à venir, et chaque action doit répondre à un risque, une exigence ou un incident. Sans ce lien, la roadmap devient une liste de souhaits.

Comment faire
- 1
Organiser par flux de travail
Gouvernance, technique, organisation, conformité : trois ou quatre flux, pas quinze. Chaque action appartient à un flux et à un seul.
- 2
Créer les actions depuis les risques et les écarts
Une action par risque non couvert, une par exigence non conforme, une par point du retour d'expérience. L'origine est écrite sur la fiche.
- 3
Dater et estimer
Date de début, date de fin, charge estimée en jours, responsable nommé. Une action sans date n'est pas dans la roadmap, elle est dans le backlog.
- 4
Suivre en cinq statuts
Backlog, à faire, en cours, prêt, terminé. Le passage en terminé exige un livrable : un document, une configuration, un compte rendu.
- 5
Tenir un journal par action
Décisions, blocages, arbitrages, avec la date. C'est ce journal qui alimente le compte rendu mensuel sans réécriture.
- 6
Revoir chaque mois avec la direction
Vue du mois : ce qui devait finir, ce qui a fini, ce qui glisse et pourquoi. Trente minutes, sur la roadmap elle-même, pas sur un support refait à chaque fois.
Les livrables associés
Roadmap sur douze mois
Barres par flux et par action, statut en couleur, filtre par mois. La page qui ouvre le comité de pilotage.
Fiche action
Objectif, risques et exigences couverts, charge, dates, responsable, journal, livrable attendu et livrable déposé.
Compte rendu de séance
Les notes datées du jour, par thématique, les documents déposés, la conclusion et les points non prévus. Généré à partir des journaux, pas réécrit.
Rapport d'avancement mensuel
Actions terminées, en retard, à venir, charge consommée, décisions attendues de la direction.
Tenir ce travail dans un Dossier de Sécurité Gratuit
Pour tenir ce travail dans la durée, l'onglet Roadmap porte les flux, les fiches d'action et le Gantt, et relie chaque action aux risques et aux exigences du dossier.
- Flux de travail, fiches action avec journal, charge estimée, livrable attaché, navigation d'une fiche à l'autre.
- Gantt sur les mois, filtre « toute la roadmap » ou un mois, statuts backlog à terminé.
- « Proposer depuis les risques » : une fiche par risque non couvert, jamais de doublon ; rattachement aux exigences.
- Compte rendu de séance et PDF de la roadmap générés depuis le dossier.
Pour aller plus loin
- Les 9 axes de travail pour réussir ses premières semaines en tant que RSSI
- Quand le budget de la cybersécurité s'envole mais reste ridicule
- Industrie : Mes 5 conseils pour réussir à y déployer la cybersécurité
- RSSI v2026 – Chargement en cours
- Tous les articles du blog
Créer gratuitement mon Dossier de Sécurité
Pour tenir ce travail dans la durée : un espace par organisation, les huit thématiques de ce wiki déjà structurées, l'export PDF complet. Sans engagement, sans limite de durée.




