Aperçu de la conformité
Cert-IX Compliance vous offre un espace unique pour suivre les cadres de sécurité qui s'appliquent à votre organisation, faire correspondre leurs contrôles à votre environnement, consigner les preuves à l'appui et repérer les lacunes restantes. Plutôt que de vivre dans un silo distinct, il s'appuie sur les données que la plateforme détient déjà — votre inventaire d'actifs, vos vulnérabilités détectées et les vérifications de durcissement basées sur les agents — de sorte que l'état des contrôles reflète votre posture de sécurité réelle plutôt qu'un instantané de tableur.
La conformité est une fonctionnalité Beta encore en cours de déploiement. Le catalogue de cadres, la correspondance des contrôles et le suivi des preuves décrits ci-dessous constituent le cœur de ce qui est livré aujourd'hui ; l'automatisation telle que la réévaluation planifiée et la détection de dérive figure dans la feuille de route et n'est pas encore une capacité garantie. Attendez-vous à ce que le flux de travail soit en partie manuel à mesure que le module mûrit.
Fonctionnement de la conformité
La conformité dans Cert-IX suit un modèle simple :
- Les cadres définissent un ensemble structuré de contrôles (par exemple, les contrôles de l'Annexe A d'ISO 27001 ou les fonctions du NIST CSF).
- Les contrôles sont mis en correspondance avec les systèmes, les actifs et les processus de votre environnement qui les satisfont, et chaque contrôle se voit attribuer un responsable.
- L'état indique dans quelle mesure chaque contrôle est satisfait — Conforme, Partiellement conforme, Non conforme ou Non évalué.
- Les preuves sont rattachées aux contrôles pour justifier leur état, des documents que vous téléversez aux signaux que la plateforme collecte déjà.
- Les lacunes sont les contrôles qui ne sont pas encore satisfaits, qui deviennent la liste de tâches pour améliorer votre posture.
Parce que les contrôles sont rattachés à des actifs et à des détections réels, les mêmes données sous-jacentes peuvent servir plus d'un cadre à la fois — un résultat de durcissement ou une vulnérabilité résolue peut constituer une preuve pour un contrôle ISO 27001 et un critère SOC 2 simultanément.
Cadres pris en charge
Cert-IX est livré avec un catalogue de cadres de sécurité largement utilisés et vous permet d'ajouter les vôtres. Utilisez les cadres préchargés comme point de départ, ou définissez un cadre personnalisé pour suivre des normes internes ou une obligation réglementaire propre à votre secteur.
| Cadre | Ce qu'il couvre |
|---|---|
| NIST CSF | Les fonctions principales du NIST Cybersecurity Framework pour la gestion du cyber-risque. |
| ISO 27001 | La norme internationale pour un système de management de la sécurité de l'information (SMSI) et ses contrôles de l'Annexe A. |
| SOC 2 | Les Trust Services Criteria utilisés pour démontrer la sécurité et les contrôles associés auprès des clients et des auditeurs. |
| CIS Controls | Les mesures de protection priorisées du CIS pour une cyberdéfense pratique. |
| NIS2 | Les obligations de la directive européenne sur la sécurité des réseaux et de l'information. |
| Custom | Votre propre ensemble de contrôles — une base de référence de politique interne ou un cadre que Cert-IX ne précharge pas. |
Consultez Cadres pour le détail des contrôles de chaque cadre et le fonctionnement de la correspondance.
Correspondance des contrôles et état
Le cœur du module consiste à faire correspondre les contrôles à votre environnement et à tenir leur état à jour. Chaque contrôle porte un état pour que vous puissiez voir la couverture d'un coup d'œil :
- Conforme — le contrôle est mis en œuvre et prouvé.
- Partiellement conforme — mis en œuvre en partie, ou prouvé pour une partie seulement de vos systèmes.
- Non conforme — non satisfait actuellement ; il s'agit d'une lacune à corriger.
- Non évalué — aucun état n'a encore été consigné.
Là où les cadres se recoupent, le même travail de contrôle compte pour chacun d'eux. La Matrice de conformité présente cette vue transversale aux cadres pour que vous puissiez voir comment un même ensemble de contrôles se répartit entre les cadres que vous suivez.
Preuves
Les preuves sont ce qui justifie l'état d'un contrôle lorsque vous ou un auditeur devez le vérifier. Vous pouvez rattacher des preuves aux contrôles de plusieurs façons :
- Artéfacts téléversés — documents de politique, dossiers de procédure, exports de configuration et captures d'écran.
- Signaux de la plateforme — données que Cert-IX produit déjà, telles que les vulnérabilités détectées et les résultats de durcissement des agents scanners, reliées aux contrôles qu'elles appuient.
Le traitement des preuves fait partie de la surface Beta. Considérez-le comme un moyen d'organiser et de relier les éléments à l'appui aux contrôles, et non comme un système d'enregistrement certifié. Consultez Audit pour voir comment les preuves soutiennent la préparation de l'audit et le suivi des constatations.
Comment la conformité se connecte au reste de la plateforme
La conformité est la plus utile lorsqu'elle réutilise le travail de sécurité que vous effectuez déjà dans Cert-IX :
- Vulnérabilités détectées. Les détections issues des surfaces d'analyse de la plateforme sont classées par gravité avec des conseils de remédiation, et les détections ouvertes sur un système sont une preuve directe de lacunes dans les contrôles que ce système appuie. Consultez Gestion des vulnérabilités.
- Durcissement par agent scanner. L'agent scanner Bitenforcer vérifie les systèmes internes par rapport aux bases de référence de durcissement CIS, STIG et PCI-DSS. Ces résultats vous fournissent des preuves concrètes, par hôte, pour les contrôles correspondants. Consultez Agents scanners.
- Posture de sécurité. Votre Score de sécurité global reflète l'état de votre environnement, de sorte que l'amélioration de la couverture de conformité et la résolution des détections se traduisent dans votre posture au fil du temps.
Politiques
Parallèlement aux cadres, vous pouvez documenter les politiques de sécurité internes qui étayent vos contrôles et les référencer comme preuves. La gestion des politiques est à un stade précoce et évolue ; consultez Politiques pour connaître ce qui est disponible aujourd'hui.
Traitement des données et confidentialité
Cert-IX fonctionne sur une infrastructure hébergée dans l'UE et est conçu pour être aligné sur le GDPR. Certains sous-traitants ultérieurs sont situés aux États-Unis et sont couverts par des Clauses Contractuelles Types ; les détails sont exposés dans l'avis de confidentialité.
Les cadres ci-dessus sont ceux que Cert-IX vous aide à suivre. Les cadres personnalisés vous permettent de consigner vos propres obligations réglementaires, mais la plateforme ne fournit pas de modules dédiés et certifiés pour chaque réglementation — considérez le suivi de la conformité comme un outil pour organiser votre programme, et non comme une garantie de conformité ou un substitut à votre propre examen juridique et d'audit.
Pour commencer
Vous travaillerez avec la conformité depuis le tableau de bord à app.cert-ix.com. Un parcours typique est :
- Choisissez les cadres qui s'appliquent à votre organisation, et ajoutez un cadre personnalisé si vous suivez une norme interne ou propre à votre secteur.
- Faites correspondre les contrôles à vos systèmes et actifs, et attribuez un responsable à chacun.
- Consignez l'état et les preuves, en reliant les signaux de plateforme existants — vulnérabilités détectées et résultats de durcissement Bitenforcer — là où ils s'appliquent.
- Suivez et comblez les lacunes, en priorisant les contrôles non conformes qui présentent le plus de risque.
Laissez les preuves s'accumuler au fil de l'eau. Parce que le durcissement des agents scanners et les vulnérabilités détectées peuvent être reliés aux contrôles à mesure que vous travaillez, les tenir à jour signifie qu'une grande partie de vos preuves est prête avant une évaluation plutôt que rassemblée en catastrophe au dernier moment.
Étapes suivantes
- Cadres — le détail des contrôles derrière chaque cadre pris en charge.
- Matrice de conformité — la vue de couverture transversale aux cadres.
- Audit — preuves, constatations et préparation de l'audit.
- Gestion des vulnérabilités — les détections qui alimentent l'état des contrôles.
Cette page vous a-t-elle été utile ?