Sécurité et conformité
Normes et cadres — ce qu’ils veulent dire chez BaseCloud
Pour chaque domaine : de quoi il s’agit, quel marché et quel secteur, et comment nous aidons à concevoir, opérer et documenter. Cible principale : organisations UE. Les cadres US (SOC 2, HIPAA) n’entrent en jeu que si une entreprise UE travaille avec des clients ou des données américains.
Le statut de certification et les rapports d’audit ne sont communiqués que s’ils sont couverts par contrat et étayés par des documents (certificat, rapport SOC, inscription). Ici, nous décrivons l’alignement opérationnel — pas une certification détenue.
ISO/IEC 27001
Marché : mondial / UE · Secteur : entreprise, marchés publics, B2B
Système de management de la sécurité de l’information (SMSI)
Norme internationale pour un SMSI : politiques, risque, contrôles, amélioration continue et audit interne. Souvent exigée par les grands comptes et les appels d’offres européens.
Comment BaseCloud s’en occupe
- conception des contrôles techniques et organisationnels côté infrastructure,
- cloisonnement, gestion des accès, journaux et durcissement,
- preuves (configurations, changements, supervision) pour vos audits.
ISO/IEC 27017
Marché : mondial / UE · Secteur : fournisseurs et consommateurs de cloud
Sécurité des services cloud
Complément d’ISO 27001 pour le cloud : partage de responsabilité, isolation des tenants, protection de l’hyperviseur et des API, images et clés.
Comment BaseCloud s’en occupe
- modèle de responsabilité (RACI) dans le contrat d’infogérance,
- isolation réseau et ressources, contrôles du plan d’administration,
- provisioning / déprovisioning et protection des secrets.
ISO/IEC 27018
Marché : mondial / UE · Secteur : traitement de données personnelles dans le cloud
Protection des données personnelles dans le cloud
Lignes directrices pour les sous-traitants : finalités, notification d’incident, restitution / suppression, interdiction d’utiliser les données pour soi.
Comment BaseCloud s’en occupe
- résidence des données dans l’UE et maîtrise du lieu de traitement,
- accords de sous-traitance et procédures de suppression / restitution,
- accès opérateur limité au besoin d’en connaître.
ISO/IEC 27701
Marché : UE (cartographie RGPD) · Secteur : privacy / DPO
Système de management de la protection de la vie privée (PIMS)
Extension du SMSI à la privacy : rôles responsable / sous-traitant, AIPD, droits des personnes, registre. Souvent mappée au RGPD.
Comment BaseCloud s’en occupe
- cartographie des rôles dans les services infogérés,
- appui au traitement des demandes et à la conservation des journaux,
- documentation des flux de données dans l’infrastructure client.
ISO 22301
Marché : mondial / UE · Secteur : continuité, services critiques
Management de la continuité d’activité (SMCA)
Norme de continuité : BIA, PCA/PRA, tests de reprise, communication de crise. Centrale dès que le SLA est exigeant.
Comment BaseCloud s’en occupe
- sauvegarde, réplication et scénarios de PRA contractualisés,
- RTO/RPO et tests de restauration selon un cycle convenu,
- runbooks d’incident et escalation 24/7.
SOC 2 Type II
Marché : États-Unis (AICPA) · souvent exigé par des partenaires US · Secteur : SaaS, IT B2B
Rapport de contrôles d’une organisation de services (Trust Services Criteria)
Rapport d’auditeur indépendant (Type II) sur l’efficacité des contrôles dans le temps. Ce n’est pas une obligation légale UE — il apparaît en due diligence quand un partenaire US attend un format connu. Les entreprises UE le combinent au RGPD / ISO 27001, elles ne le substituent pas aux obligations européennes.
Comment BaseCloud s’en occupe
- contrôles opérationnels alignés sur les TSC (accès, changements, supervision),
- collecte de preuves pour les audits clients,
- préparation d’environnement en vue d’un éventuel rapport Type II indépendant.
CSA STAR
Marché : mondial · Secteur : due diligence cloud
Cloud Security Alliance — Security, Trust, Assurance and Risk
Programme CSA (matrice CCM) : de l’auto-évaluation au contrôle externe. Utile pour qualifier un opérateur cloud.
Comment BaseCloud s’en occupe
- mapping des contrôles CCM sur l’architecture private / hybrid,
- réponses aux questionnaires sécurité clients,
- périmètre de responsabilité et risque résiduel décrits sans fard.
BSI C5
Marché : Allemagne / UE · Secteur : commande publique, cloud réglementé
Catalogue de contrôles cloud (BSI, Allemagne)
Catalogue BSI : sécurité, localisation, continuité, sous-traitants. Souvent cité dans les marchés DE/UE et les secteurs régulés.
Comment BaseCloud s’en occupe
- conception des contrôles attendus par C5 (journaux, IAM),
- clarté sur la localisation et la chaîne de sous-traitance,
- matériaux pour l’évaluation client / auditeur.
EUCS
Marché : Union européenne · Secteur : prestataires de cloud
Schéma européen de certification cybersécurité des services cloud
Schéma ENISA / UE : niveaux Basic / Substantial / High. Orientation réglementaire pour les prestataires cloud en Europe.
Comment BaseCloud s’en occupe
- architecture pour les niveaux d’assurance (isolation, auditabilité),
- suivi des exigences pour les projets enterprise UE,
- cartographie des écarts avant une éventuelle certification prestataire.
NIS2
Marché : Union européenne · Secteur : entités essentielles et importantes
Directive UE sur la sécurité des réseaux et de l’information
Impose gestion du risque cyber, notification d’incidents et responsabilité de direction aux entités essentielles et importantes (infra numérique, industrie, santé, énergie — selon la transposition nationale).
Comment BaseCloud s’en occupe
- supervision, détection et chemins d’escalade,
- durcissement, patch management et continuité des services IT,
- preuves et documentation pour les autorités.
DORA
Marché : Union européenne · Secteur : finance, fintech, prestataires ICT critiques
Digital Operational Resilience Act
Règlement UE pour la finance : résilience ICT, tests, risque tiers, notification. Banques, entreprises d’investissement, fintechs et prestataires ICT critiques.
Comment BaseCloud s’en occupe
- SLA, supervision et PRA calés sur la résilience opérationnelle,
- contrats et preuves pour la chaîne ICT,
- appui aux tests de reprise et à la communication de crise.
GDPR
Marché : UE / EEE · Secteur : presque toute organisation qui traite des données personnelles
Règlement général sur la protection des données (RGPD)
Cadre UE : bases légales, droits des personnes, sous-traitance, violations, transferts hors EEE. Pour la santé en Europe, le socle est le RGPD (plus le droit national) — pas HIPAA.
Comment BaseCloud s’en occupe
- accords de sous-traitance et limitation des finalités côté opérateur,
- localisation UE, contrôle d’accès et conservation des journaux,
- appui aux procédures de demandes et d’incidents.
HIPAA
Marché : États-Unis · Secteur : santé (PHI) · cas de figure UE↔US
Health Insurance Portability and Accountability Act (USA)
Cadre US pour les Protected Health Information : Privacy Rule, Security Rule, Breach Notification. Ce n’est pas le droit UE et il ne remplace pas le RGPD pour un établissement de santé européen. Cas typiques : logiciel ou hébergement pour des cliniques US, traitement de PHI US pour une covered entity, contrat exigeant un BAA.
Comment BaseCloud s’en occupe
- isolation, chiffrement, journaux et accès alignés sur la Security Rule,
- preuves et procédures si le client signe un BAA avec un partenaire US,
- clarification des rôles : le client covered entity / business associate — BaseCloud comme couche d’infrastructure.
Besoin de relier ces cadres à votre environnement ? Demander un échange ou écrire à l’e-mail de contact.
Retour à la section conformité · Ressources · À propos de BaseCloud