Security & Trust Hub mondial — source unique pour l’Infrastructure Assurance. Cette page reste un aperçu marketing des normes.

Sécurité et conformité

Normes et cadres — ce qu’ils veulent dire chez BaseCloud

Pour chaque domaine : de quoi il s’agit, quel marché et quel secteur, et comment nous aidons à concevoir, opérer et documenter. Cible principale : organisations UE. Les cadres US (SOC 2, HIPAA) n’entrent en jeu que si une entreprise UE travaille avec des clients ou des données américains.

Le statut de certification et les rapports d’audit ne sont communiqués que s’ils sont couverts par contrat et étayés par des documents (certificat, rapport SOC, inscription). Ici, nous décrivons l’alignement opérationnel — pas une certification détenue.

ISO/IEC 27001

Marché : mondial / UE · Secteur : entreprise, marchés publics, B2B

Système de management de la sécurité de l’information (SMSI)

Norme internationale pour un SMSI : politiques, risque, contrôles, amélioration continue et audit interne. Souvent exigée par les grands comptes et les appels d’offres européens.

Comment BaseCloud s’en occupe

  • conception des contrôles techniques et organisationnels côté infrastructure,
  • cloisonnement, gestion des accès, journaux et durcissement,
  • preuves (configurations, changements, supervision) pour vos audits.

ISO/IEC 27017

Marché : mondial / UE · Secteur : fournisseurs et consommateurs de cloud

Sécurité des services cloud

Complément d’ISO 27001 pour le cloud : partage de responsabilité, isolation des tenants, protection de l’hyperviseur et des API, images et clés.

Comment BaseCloud s’en occupe

  • modèle de responsabilité (RACI) dans le contrat d’infogérance,
  • isolation réseau et ressources, contrôles du plan d’administration,
  • provisioning / déprovisioning et protection des secrets.

ISO/IEC 27018

Marché : mondial / UE · Secteur : traitement de données personnelles dans le cloud

Protection des données personnelles dans le cloud

Lignes directrices pour les sous-traitants : finalités, notification d’incident, restitution / suppression, interdiction d’utiliser les données pour soi.

Comment BaseCloud s’en occupe

  • résidence des données dans l’UE et maîtrise du lieu de traitement,
  • accords de sous-traitance et procédures de suppression / restitution,
  • accès opérateur limité au besoin d’en connaître.

ISO/IEC 27701

Marché : UE (cartographie RGPD) · Secteur : privacy / DPO

Système de management de la protection de la vie privée (PIMS)

Extension du SMSI à la privacy : rôles responsable / sous-traitant, AIPD, droits des personnes, registre. Souvent mappée au RGPD.

Comment BaseCloud s’en occupe

  • cartographie des rôles dans les services infogérés,
  • appui au traitement des demandes et à la conservation des journaux,
  • documentation des flux de données dans l’infrastructure client.

ISO 22301

Marché : mondial / UE · Secteur : continuité, services critiques

Management de la continuité d’activité (SMCA)

Norme de continuité : BIA, PCA/PRA, tests de reprise, communication de crise. Centrale dès que le SLA est exigeant.

Comment BaseCloud s’en occupe

  • sauvegarde, réplication et scénarios de PRA contractualisés,
  • RTO/RPO et tests de restauration selon un cycle convenu,
  • runbooks d’incident et escalation 24/7.

SOC 2 Type II

Marché : États-Unis (AICPA) · souvent exigé par des partenaires US · Secteur : SaaS, IT B2B

Rapport de contrôles d’une organisation de services (Trust Services Criteria)

Rapport d’auditeur indépendant (Type II) sur l’efficacité des contrôles dans le temps. Ce n’est pas une obligation légale UE — il apparaît en due diligence quand un partenaire US attend un format connu. Les entreprises UE le combinent au RGPD / ISO 27001, elles ne le substituent pas aux obligations européennes.

Comment BaseCloud s’en occupe

  • contrôles opérationnels alignés sur les TSC (accès, changements, supervision),
  • collecte de preuves pour les audits clients,
  • préparation d’environnement en vue d’un éventuel rapport Type II indépendant.

CSA STAR

Marché : mondial · Secteur : due diligence cloud

Cloud Security Alliance — Security, Trust, Assurance and Risk

Programme CSA (matrice CCM) : de l’auto-évaluation au contrôle externe. Utile pour qualifier un opérateur cloud.

Comment BaseCloud s’en occupe

  • mapping des contrôles CCM sur l’architecture private / hybrid,
  • réponses aux questionnaires sécurité clients,
  • périmètre de responsabilité et risque résiduel décrits sans fard.

BSI C5

Marché : Allemagne / UE · Secteur : commande publique, cloud réglementé

Catalogue de contrôles cloud (BSI, Allemagne)

Catalogue BSI : sécurité, localisation, continuité, sous-traitants. Souvent cité dans les marchés DE/UE et les secteurs régulés.

Comment BaseCloud s’en occupe

  • conception des contrôles attendus par C5 (journaux, IAM),
  • clarté sur la localisation et la chaîne de sous-traitance,
  • matériaux pour l’évaluation client / auditeur.

EUCS

Marché : Union européenne · Secteur : prestataires de cloud

Schéma européen de certification cybersécurité des services cloud

Schéma ENISA / UE : niveaux Basic / Substantial / High. Orientation réglementaire pour les prestataires cloud en Europe.

Comment BaseCloud s’en occupe

  • architecture pour les niveaux d’assurance (isolation, auditabilité),
  • suivi des exigences pour les projets enterprise UE,
  • cartographie des écarts avant une éventuelle certification prestataire.

NIS2

Marché : Union européenne · Secteur : entités essentielles et importantes

Directive UE sur la sécurité des réseaux et de l’information

Impose gestion du risque cyber, notification d’incidents et responsabilité de direction aux entités essentielles et importantes (infra numérique, industrie, santé, énergie — selon la transposition nationale).

Comment BaseCloud s’en occupe

  • supervision, détection et chemins d’escalade,
  • durcissement, patch management et continuité des services IT,
  • preuves et documentation pour les autorités.

Plus : NIS2 as a service

DORA

Marché : Union européenne · Secteur : finance, fintech, prestataires ICT critiques

Digital Operational Resilience Act

Règlement UE pour la finance : résilience ICT, tests, risque tiers, notification. Banques, entreprises d’investissement, fintechs et prestataires ICT critiques.

Comment BaseCloud s’en occupe

  • SLA, supervision et PRA calés sur la résilience opérationnelle,
  • contrats et preuves pour la chaîne ICT,
  • appui aux tests de reprise et à la communication de crise.

Plus : DORA pour la fintech

GDPR

Marché : UE / EEE · Secteur : presque toute organisation qui traite des données personnelles

Règlement général sur la protection des données (RGPD)

Cadre UE : bases légales, droits des personnes, sous-traitance, violations, transferts hors EEE. Pour la santé en Europe, le socle est le RGPD (plus le droit national) — pas HIPAA.

Comment BaseCloud s’en occupe

  • accords de sous-traitance et limitation des finalités côté opérateur,
  • localisation UE, contrôle d’accès et conservation des journaux,
  • appui aux procédures de demandes et d’incidents.

Politique de confidentialité BaseCloud

HIPAA

Marché : États-Unis · Secteur : santé (PHI) · cas de figure UE↔US

Health Insurance Portability and Accountability Act (USA)

Cadre US pour les Protected Health Information : Privacy Rule, Security Rule, Breach Notification. Ce n’est pas le droit UE et il ne remplace pas le RGPD pour un établissement de santé européen. Cas typiques : logiciel ou hébergement pour des cliniques US, traitement de PHI US pour une covered entity, contrat exigeant un BAA.

Comment BaseCloud s’en occupe

  • isolation, chiffrement, journaux et accès alignés sur la Security Rule,
  • preuves et procédures si le client signe un BAA avec un partenaire US,
  • clarification des rôles : le client covered entity / business associate — BaseCloud comme couche d’infrastructure.

Besoin de relier ces cadres à votre environnement ? Demander un échange ou écrire à l’e-mail de contact.

Retour à la section conformité · Ressources · À propos de BaseCloud