Aller au contenu principal
Version: 1.0.0

Référentiels de conformité

Cert-IX Compliance vous permet de suivre votre programme de sécurité par rapport à des référentiels reconnus. Chaque référentiel est représenté sous la forme d'un ensemble structuré de contrôles ; vous consignez votre position sur chaque contrôle, joignez les preuves justificatives, faites ressortir les écarts et obtenez une vue consolidée de l'état d'avancement d'un référentiel. Comme la plupart des organisations doivent répondre à plus d'une norme, les contrôles peuvent être mis en correspondance entre référentiels afin que les exigences qui se recoupent partagent le même statut et les mêmes preuves.

Fonctionnalité Beta

Le suivi des référentiels de conformité est une fonctionnalité Beta en évolution active. Les référentiels disponibles, le contenu des contrôles et le comportement des correspondances peuvent changer d'une version à l'autre. Utilisez-le pour organiser et documenter votre programme — et non comme substitut à un audit de certification formel.

Fonctionnement du suivi des référentiels

Un référentiel dans Cert-IX est une hiérarchie de contrôles — les exigences individuelles qu'une norme attend de vous — regroupés selon l'organisation propre à cette norme (par exemple, ISO 27001 regroupe les contrôles par thèmes, tandis que NIST CSF les regroupe par fonctions). Le travail sur un référentiel suit un schéma cohérent :

  1. Ajoutez le référentiel à votre espace de travail, soit depuis la bibliothèque intégrée, soit sous forme de définition personnalisée.
  2. Définissez le périmètre — les systèmes, les équipes et les sites auxquels le référentiel s'applique — afin que le statut des contrôles ne reflète que ce qui entre dans le périmètre.
  3. Évaluez chaque contrôle et consignez son statut (voir Statut des contrôles).
  4. Joignez les preuves qui démontrent que le contrôle est en place.
  5. Suivez les écarts lorsque les contrôles sont partiels ou manquants, et menez-les jusqu'à leur remédiation.

Le résultat est une vue de complétion par référentiel construite à partir du statut de ses contrôles, plutôt qu'un chiffre unique saisi à la main. Les constatations issues d'autres parties de la plateforme peuvent alimenter votre évaluation : les résultats de vulnérabilités de la Gestion des vulnérabilités renseignent les contrôles techniques, et les vérifications de durcissement CIS, STIG et PCI-DSS de l'agent scanner Bitenforcer fournissent des preuves concrètes pour les contrôles liés à la configuration. Consultez Agents scanners pour savoir comment ces vérifications s'exécutent.

Référentiels intégrés

Les référentiels suivants sont disponibles dans la bibliothèque Cert-IX. Tout ce qui n'est pas répertorié ici peut néanmoins être suivi en tant que référentiel personnalisé.

RéférentielOrganisationChamp couvert
NIST CSFFonctions → Catégories → Sous-catégoriesGestion des risques de cybersécurité axée sur les résultats
ISO/IEC 27001:202293 contrôles de l'Annexe A répartis sur 4 thèmesSystème de management de la sécurité de l'information (SMSI)
SOC 25 critères des Trust ServicesEngagements de sécurité et de confidentialité du prestataire de services
CIS Controls18 contrôles, regroupés par groupe d'implémentationMesures de sécurité prioritaires et prescriptives
NIS2Mesures de gestion des risques et obligations de notificationSocle de référence de l'UE pour les entités essentielles et importantes

NIST Cybersecurity Framework (CSF)

Le NIST CSF décrit des résultats de cybersécurité organisés en fonctions — Identifier, Protéger, Détecter, Répondre et Récupérer, la fonction Gouverner étant ajoutée dans CSF 2.0. Chaque fonction se décompose en catégories et sous-catégories, qui se traduisent naturellement en contrôles suivables. Comme CSF est axé sur les résultats plutôt que prescriptif, il fonctionne bien comme vue de haut niveau de la maturité du programme.

ISO/IEC 27001

ISO/IEC 27001 est la norme internationale pour un système de management de la sécurité de l'information. La révision 2022 actuelle définit 93 contrôles de l'Annexe A organisés en quatre thèmes :

  • Contrôles organisationnels
  • Contrôles liés aux personnes
  • Contrôles physiques
  • Contrôles technologiques
remarque

Les documentations antérieures et les outils plus anciens citent souvent « 114 contrôles répartis sur 14 domaines ». Cette structure relève de l'édition 2013 retirée. Cert-IX suit la révision 2022 actuelle (93 contrôles, 4 thèmes).

SOC 2

SOC 2 repose sur les Trust Services Criteria de l'AICPA. Le critère Sécurité (les Common Criteria) est obligatoire ; les quatre autres sont inclus en fonction des engagements que vous prenez envers vos clients :

  • Sécurité
  • Disponibilité
  • Intégrité de traitement
  • Confidentialité
  • Protection de la vie privée

CIS Controls

Le Center for Internet Security publie un ensemble de mesures de sécurité prioritaires et prescriptives. La version 8 regroupe 18 contrôles en groupes d'implémentationIG1, IG2 et IG3 — afin que les organisations plus petites puissent commencer par l'hygiène cyber essentielle (IG1) et ajouter des mesures supplémentaires à mesure que leur programme gagne en maturité. Les correspondances CIS s'alignent également étroitement sur les vérifications de durcissement exécutées par l'agent Bitenforcer.

NIS2

NIS2 (Directive (UE) 2022/2555) établit des mesures de référence de gestion des risques de cybersécurité et des obligations de notification d'incidents pour les entités essentielles et importantes opérant dans l'UE. Son suivi dans Cert-IX aide les organisations tournées vers l'UE à organiser les mesures attendues par NIS2 — gestion des risques, sécurité de la chaîne d'approvisionnement, traitement des incidents et préparation à la notification.

Référentiels personnalisés

Lorsqu'une norme ne figure pas dans la bibliothèque intégrée, ou que vous devez suivre des obligations internes, contractuelles ou sectorielles, créez un référentiel personnalisé. Vous en définissez la structure et les contrôles, puis vous les évaluez, les documentez et les mettez en correspondance exactement comme un référentiel intégré. Les usages courants incluent :

  • Des obligations réglementaires telles que les exigences HIPAA, PCI DSS ou GDPR.
  • Des engagements de sécurité clients ou contractuels.
  • Des socles de référence et politiques de sécurité internes.
astuce

Si vous suivez déjà un référentiel intégré, réutilisez ses contrôles lors de la définition d'un référentiel personnalisé et mettez en correspondance les éléments qui se recoupent — vous éviterez de refournir des preuves pour le même travail. Consultez Correspondance inter-référentiels.

Travailler avec les contrôles

Statut des contrôles

Chaque contrôle porte un statut qui décrit dans quelle mesure il est satisfait au sein du périmètre que vous avez défini :

StatutSignification
ImplémentéLe contrôle est pleinement en place et documenté par des preuves.
Partiellement implémentéLe contrôle est en place mais présente des écarts.
Non implémentéLe contrôle n'est pas encore en place.
Non applicableLe contrôle est hors périmètre et exclu des consolidations.

Responsabilité et périmètre

Les contrôles peuvent être attribués à des responsables afin de clarifier les responsabilités, et le périmètre de chaque référentiel détermine quels systèmes, équipes et sites ses contrôles couvrent. Marquer un contrôle comme Non applicable le retire de la vue de complétion du référentiel plutôt que de le comptabiliser à votre défaveur.

Preuves

Une preuve est ce qui démontre qu'un contrôle est réellement en place — documents, exports de configuration, liens vers des politiques ou références à des constatations ailleurs sur la plateforme. La preuve est jointe au contrôle spécifique qu'elle appuie, de sorte qu'un auditeur peut relier chaque affirmation à sa justification. Lorsqu'un contrôle est technique, les résultats d'analyses de vulnérabilités ou de vérifications de durcissement par les agents constituent des preuves solides et vérifiables.

Correspondance inter-référentiels

Différentes normes exigent fréquemment la même mesure de sécurité sous-jacente : authentification multifacteur, revues d'accès, chiffrement au repos, journalisation, etc. La correspondance inter-référentiels relie les contrôles qui expriment la même exigence entre référentiels. Lorsque des contrôles sont mis en correspondance :

  • Évaluer ou documenter un contrôle mis en correspondance se répercute sur les autres, de sorte que la même mesure de sécurité n'a pas à être documentée séparément pour chaque référentiel.
  • Une seule preuve peut satisfaire ensemble les contrôles mis en correspondance.
  • Vous obtenez une vue consolidée de l'endroit où une seule amélioration fait bouger les lignes sur plusieurs normes à la fois.

C'est le plus utile lorsque vous suivez plusieurs référentiels — par exemple, mettre en correspondance les éléments de contrôle d'accès d'ISO 27001 avec leurs équivalents NIST CSF et CIS afin que le travail qui se recoupe ne compte qu'une seule fois.

Écarts et remédiation

Tout ce qui n'atteint pas le statut Implémenté — un contrôle partiel, un contrôle manquant ou un contrôle dépourvu de preuves — apparaît comme un écart. À partir de là, vous pouvez prioriser les écarts les plus importants, attribuer un responsable et les suivre jusqu'à leur clôture. Les vues de complétion des référentiels se mettent à jour à mesure que les écarts sont traités, vous donnant un aperçu continu de votre état de préparation plutôt qu'un instantané pris uniquement au moment de l'audit.

Pour le volet de ce flux de travail tourné vers l'audit — constatations, revue des preuves et enregistrements d'audit — consultez Audit.

Bonnes pratiques

  1. Commencez par un seul référentiel. Développez l'habitude d'évaluer et de documenter les contrôles avant d'en ajouter d'autres.
  2. Délimitez le périmètre avec soin. Un périmètre précis garde les vues de complétion honnêtes et empêche les systèmes hors périmètre de fausser votre statut.
  3. Attribuez les responsables tôt. Les contrôles sans responsable ont tendance à stagner.
  4. Documentez au fil de l'eau. Joignez les preuves lorsqu'un contrôle est implémenté, et non la semaine précédant un audit.
  5. Mettez en correspondance les contrôles qui se recoupent. Dès que vous suivez plus d'un référentiel, la mise en correspondance des contrôles partagés est ce qui économise le plus d'efforts répétés.

En rapport

  • Vue d'ensemble de la conformité — comment s'articule l'espace Conformité.
  • Matrice de conformité — visualisez côte à côte la couverture des contrôles entre référentiels.
  • Audit — constatations, revue des preuves et enregistrements d'audit.
  • Agents scanners — vérifications de durcissement CIS/STIG/PCI-DSS de Bitenforcer qui alimentent les preuves des contrôles.

Cette page vous a-t-elle été utile ?