Aller au contenu

13. Référentiels normatifs

13. Référentiels normatifs

ISO/CEI 27017 : Sécurité des services cloud

L’ISO/CEI 27017 est une norme internationale qui complète l’ISO/CEI 27002 en fournissant des recommandations spécifiques à la sécurité des environnements cloud. Elle s’adresse à la fois aux fournisseurs de services cloud (CSP) et aux clients utilisateurs de services cloud (CSC). Objectif : renforcer la sécurité des services cloud en clarifiant les responsabilités et en appliquant des contrôles adaptés aux modèles IaaS, PaaS et SaaS.

ISO/CEI 27017 : Principes clés

  • Clarification des responsabilités : définition du modèle de responsabilité partagée, répartition explicite des contrôles entre fournisseur et client, réduction des zones grises de gouvernance.
  • Protection des environnements mutualisés : séparation logique des clients (multi-tenancy), prévention des accès non autorisés entre locataires.
  • Gestion des accès et des identités : MFA, moindre privilège, revue des droits et traçabilité des accès.
  • Continuité et reprise d’activité : exigences de disponibilité et de résilience adaptées aux services cloud.

ISO/CEI 27017 : Exemples de contrôles

DomaineExemples de mesures
IAMMFA, moindre privilège, revue des droits
RéseauSegmentation, filtrage, micro-segmentation
DonnéesChiffrement au repos et en transit
AdministrationBastion, accès just-in-time, journalisation
SupervisionMonitoring, alertes, SIEM
GouvernanceMatrice RACI, responsabilités documentées

Bénéfices

  • Réduction des risques liés au cloud
  • Clarification des responsabilités fournisseur/client
  • Renforcement de la conformité réglementaire
  • Amélioration de la confiance des clients
  • Alignement avec les référentiels ISO 27001 et sécurité cloud

ISO/CEI 27018 : Protection des données personnelles dans le cloud

ISO/CEI 27018 complète l’ISO/CEI 27017 pour les fournisseurs cloud agissant comme sous-traitants de données personnelles. Objectif : garantir que les données personnelles confiées au cloud sont collectées, traitées, stockées et supprimées de manière sécurisée et transparente.

Principes clés

PrincipeDétails
Consentement et finalitéTraitement uniquement selon les instructions du client · Utilisation limitée aux finalités prévues · Interdiction d’utiliser les données à des fins non autorisées
Gestion du cycle de vieConservation maîtrisée · Suppression sécurisée des données · Restitution des données à la fin du contrat
TransparenceInformation claire sur les traitements réalisés · Communication des sous-traitants impliqués · Visibilité sur les localisations de stockage des données
Protection des données personnellesChiffrement des données sensibles · Contrôles d’accès adaptés aux risques · Limitation des accès administrateurs
Gestion des incidentsDétection des violations de données · Notification des incidents de sécurité · Mise à disposition des éléments nécessaires aux enquêtes

Exemples de contrôles

DomaineExemples de mesures
Données personnellesClassification et inventaire des données
ConfidentialitéChiffrement au repos et en transit
AccèsMFA, moindre privilège, traçabilité
ConservationPolitique de rétention documentée
SuppressionEffacement sécurisé et vérifiable
Sous-traitanceEncadrement contractuel des prestataires
IncidentsProcédures de notification et gestion des violations

Bénéfices & lien avec RGPD

Bénéfices :

  • Renforcement de la protection des données personnelles
  • Réduction des risques de fuite ou d’usage abusif
  • Amélioration de la transparence vis-à-vis des clients
  • Facilitation de la conformité réglementaire
  • Renforcement de la confiance dans les services cloud

Lien avec le RGPD : l’ISO/CEI 27018 n’est pas une certification RGPD, mais elle apporte des mesures concrètes permettant de soutenir plusieurs exigences du RGPD :

  • Protection des données dès la conception (Privacy by Design)
  • Confidentialité et intégrité des données
  • Limitation des finalités
  • Gestion des sous-traitants
  • Notification des violations de données

CIS Benchmarks : Configurations sécurisées de référence

Les CIS Benchmarks fournissent des recommandations de configuration sécurisée pour durcir les environnements cloud et réduire les mauvaises configurations.

AspectRôle dans un CIS Benchmark
PérimètreCouvrir les principaux services : IAM, réseau, stockage, logs, chiffrement et supervision
UsageComparer la configuration réelle avec les bonnes pratiques attendues
Contrôles typesVérifier le MFA, les accès publics, les ports exposés, les logs et le chiffrement
Valeur sécuritéRéduire les mauvaises configurations et améliorer la posture de sécurité
Valeur conformitéFournir une base d’audit reconnue et réutilisable
LimiteNe remplace pas l’analyse de risque, le contexte métier ni les exigences réglementaires

Axes de durcissement

Axe de durcissementCe que le CIS Benchmark permet de vérifier
Identités et accèsMFA, comptes privilégiés, permissions excessives, usage du compte root
JournalisationActivation des logs, centralisation, protection et conservation des événements
RéseauExposition publique, ports sensibles, règles trop permissives, segmentation
Stockage et donnéesChiffrement, accès publics, versioning, protection contre la suppression
SurveillanceAlertes sur les actions sensibles, changements de configuration et comportements à risque
ConformitéÉcarts entre la configuration réelle et une base de sécurité reconnue
RemédiationPriorisation des corrections pour réduire les mauvaises configurations

SOC 2 : Standard de confiance pour les fournisseurs saas

Développé par l’American Institute of CPAs (AICPA), SOC 2 permet de démontrer, via un audit indépendant, l’efficacité des contrôles de sécurité et la fiabilité d’un fournisseur de services numériques.

Objectifs :

  • Démontrer la maturité des contrôles de sécurité
  • Renforcer la confiance des clients et partenaires
  • Répondre aux exigences des grandes entreprises
  • Faciliter les audits fournisseurs (Vendor Assessment)
Type IType II
Évalue la conception des contrôlesÉvalue l’efficacité des contrôles
Photo à un instant donnéObservation sur plusieurs mois
Mise en place des processusVérification de leur fonctionnement
Audit ponctuelenAudit continu (généralement 6 à 12 mois)

Les cinq critères de confiance

Le critère Sécurité est obligatoire !

Slide 91

Les points de contrôle

  • Gestion des accès et des identités
  • Authentification multifacteur (MFA)
  • Journalisation et audit
  • Gestion des vulnérabilités
  • Gestion des incidents de sécurité
  • Sauvegardes et reprise d’activité
  • Gestion des changements
  • Sécurité des fournisseurs tiers

SOC 2 et ISO 27001

SOC 2ISO 27001
Référentiel d’auditSystème de management de la sécurité
Très répandu aux États-UnisRéférence internationale
Contrôles orientés confiance clientGouvernance globale de la sécurité
Souvent exigé pour les SaaSSouvent exigé pour les grandes organisations

SecNumCloud : Qualification ANSSI & souveraineté numérique

SecNumCloud est la qualification de l’ANSSI garantissant un cloud de confiance alliant sécurité renforcée, souveraineté numérique et protection contre les législations extraterritoriales.

Principes fondamentaux, exigences de sécurité

Principes fondamentauxExigences de sécurité
Hébergement maîtrisé• Audit par organisme qualifié ANSSI
• Contrôles techniques, organisationnels
et opérationnels
• Gestion des identités et des accès
• Chiffrement des données
• Journalisation et supervision
• Gestion des incidents de sécurité
• Continuité et reprise d’activité
• Données hébergées en France ou dans l’Union européenne
• Infrastructures sous contrôle du fournisseur qualifié
• Localisation connue et audité
Souveraineté juridique
• Protection contre les lois extraterritoriales
• Indépendance vis-à-vis du Cloud Act américain
• Gouvernance maîtrisée par des acteurs européen
Contrôle des accès
• Personnel habilité et contrôlé
• Gestion stricte des privilèges
• Traçabilité complète des accès

Le processus de qualification

Slide 370

Les fournisseurs qualifiés

FournisseurParticularité
OVHcloudCloud public souverain français qualifié SecNumCloud
3DS OutscaleCloud de Dassault Systèmes, fortement implanté dans les secteurs sensibles
S3NSCoentreprise Thales + Google Cloud proposant un cloud de confiance qualifié SecNumCloud
Orange BusinessServices cloud et infrastructures opérés par Orange avec offres qualifiées
Cloud TempleHébergeur et fournisseur cloud français spécialisé secteurs régulés
Cegedim.cloudCloud souverain orienté données sensibles et secteur de la santé
OodriveCollaboration et partage sécurisé de données qualifiés SecNumCloud
WhallerPlateforme collaborative souveraine qualifiée SecNumCloud
WorldlineServices numériques et paiements avec offres cloud qualifiées

Cloud souverain vs cloud de confiance

Cloud souverainCloud de confiance
Concept politique et stratégiqueConcept réglementaire et opérationnel
Vise l’indépendance vis-à-vis des acteurs étrangersVise la protection des données sensibles
Contrôle européen ou national de l’infrastructure, de
l’exploitation et de la gouvernance
Respect d’exigences de sécurité et de souveraineté définies
par l’ANSSI
Pas nécessairement certifié ou qualifiéSouvent associé à SecNumCloud
Notion relativement floueNotion encadrée en France
Les données, les infrastructures, l’exploitation et la
gouvernance restent sous contrôle national ou européen.
Garantir un haut niveau de sécurité et une protection contre
les législations extraterritoriales, même lorsqu’une technologie
étrangère est utilisée.

RGPD & cloud computing : Obligations clés

Dans le cloud, le RGPD impose de maîtriser où, comment et par qui les données personnelles sont traitées, y compris lorsque l’infrastructure est opérée par un fournisseur externe.

DomaineObligation principale
Rôles & responsabilitésIdentifier le responsable de traitement, le sous-traitant et les éventuels sous-traitants ultérieurs.
Contrat cloudMettre en place un DPA (Data Processing Agreement) conforme à l’article 28 avec chaque fournisseur traitant des données
personnelles.
Transferts hors UEEncadrer les transferts vers pays tiers avec des mécanismes légaux adaptés : CCT, garanties complémentaires, analyse de
transfert.
Sécurité des donnéesAppliquer chiffrement, contrôle d’accès, journalisation, sauvegardes et séparation des environnements.
Privacy by DesignIntégrer la protection des données dès la conception des services cloud.
DPIA / AIPDRéaliser une analyse d’impact pour les traitements présentant un risque élevé.
Violation de donnéesNotifier l’autorité de contrôle sous 72 h en cas de violation de données personnelles.
SanctionsJusqu’à 20 M€ ou 4 % du chiffre d’affaires mondial annuel.

RGPD en résumé

Slide 102

EU Cyber resilience act (CRA)

vulnérabilités et de transparence tout au long de leur cycle de vie.
La cybersécurité devient une obligation réglementaire et non plus une simple bonne pratique !
ThèmeExigence principale

by
curité dès la conception (Security
Design & by Default)
Les produits doivent intégrer des mécanismes de sécurité dès leur conception et être sécurisés par défaut.
SBOM obligatoireInventaire complet des composants logiciels afin d’assurer la traçabilité de la chaîne d’approvisionnement.
Gestion des vulnérabilitésProcessus obligatoire de détection, correction et divulgation des vulnérabilités de sécurité.
Notification des incidentsSignalement des vulnérabilités activement exploitées et des incidents majeurs aux autorités compétentes
dans les délais réglementaires.
Support et mises à jour de sécuritéFourniture de correctifs et de mises à jour de sécurité pendant toute la durée de vie prévue du produit.
SanctionsJusqu’à 15 M€ ou 2,5 % du chiffre d’affaires mondial annuel en cas de non-conformité.
Impact Cloud & SaaSpact Cloud & SaaSLes éditeurs SaaS, fournisseurs cloud et fabricants de produits connectés doivent démontrer leur conformit
(SBOM, gestion des vulnérabilités, processus de mise à jour).
é

La directive NIS2

(Network and Information Security)

NIS2 impose aux organisations essentielles et importantes de maîtriser leurs risques cyber, sécuriser leur chaîne d’approvisionnement et démontrer une gestion efficace des incidents, y compris ceux liés à leurs fournisseurs et services cloud.

La cyber-résilience selon NIS2

DomaineAttendu par NIS2
GouvernancePolitique de sécurité, implication de la direction
Gestion des risquesAnalyse et traitement des risques cyber
Gestion des accèsMFA, contrôle des privilèges, moindre privilège
Gestion des vulnérabilitésDétection, correction, suivi des failles
Protection des systèmesDurcissement, segmentation, sécurisation des actifs
JournalisationCollecte et conservation des logs
DétectionSupervision et détection des incidents
Réponse à incidentProcessus et capacités de réaction
Continuité d’activitéSauvegardes, PRA/PCA
Chaîne d’approvisionnementÉvaluation des fournisseurs et sous-traitants
SensibilisationFormation et culture cybersécurité des équipes

Qui est concerné ?

SecteurExemples
ÉnergieProducteurs, distributeurs
TransportAérien, ferroviaire, maritime
SantéHôpitaux, laboratoires
EauOpérateurs de distribution
FinanceBanques, assurances
TélécomsOpérateurs et fournisseurs
NumériqueCloud, SaaS, hébergeurs, DNS, datacenters
IndustrieFabricants critiques
AdministrationCollectivités et organismes publics

Synthèse sur les référentiels normatifs

RéférentielEn quelques mots …
ISO 27017Bonnes pratiques de sécurité pour les services cloud
ISO 27018Protection des données personnelles dans le cloud
CIS BenchmarksGuides de durcissement des systèmes, plateformes et services cloud
SOC 2Audit de l’efficacité des contrôles de sécurité d’un fournisseur SaaS
SecNumCloudQualification ANSSI pour les clouds de confiance
RGPDProtection des données personnelles
NIS2Cyber-résilience des organisations critiques
CRASécurité des produits numériques sur tout leur cycle de vie