Conformité et Gouvernance

La conformité et la gouvernance établissent des cadres pour garantir que les organisations opèrent dans le respect des exigences légales, réglementaires et des meilleures pratiques de sécurité.

Qu'est-ce que le GRC ?

Governance, Risk, and Compliance (GRC) est une approche intégrée pour gérer la gouvernance, la gestion des risques et la conformité réglementaire.

LGPD - Loi Générale de Protection des Données

Principes Fondamentaux

  • Finalité, adéquation et nécessité
  • Libre accès et transparence
  • Sécurité et prévention
  • Non-discrimination
  • Responsabilité et reddition de comptes

Bases Légales

  • Consentement de la personne concernée
  • Respect d'une obligation légale
  • Exécution d'un contrat
  • Intérêt légitime
  • Protection de la vie ou de l'intégrité physique

Droits des Personnes Concernées

  • Confirmation et accès aux données
  • Correction de données incomplètes ou inexactes
  • Anonymisation, blocage ou suppression
  • Portabilité des données
  • Révocation du consentement

GDPR - General Data Protection Regulation

Applicabilité Extraterritoriale

Le GDPR s'applique aux organisations qui :

  • Traitent des données de résidents de l'UE
  • Surveillent des comportements au sein de l'UE
  • Offrent des biens/services dans l'UE

Sanctions

  • Tier 1 : Jusqu'à €10M ou 2% du chiffre d'affaires mondial annuel
  • Tier 2 : Jusqu'à €20M ou 4% du chiffre d'affaires mondial annuel

ISO 27001

Norme internationale pour les Systèmes de Management de la Sécurité de l'Information (SMSI).

Structure

  • Clauses 4-10 : Exigences du SMSI
  • Annexe A : 93 contrôles organisés en 4 catégories

Catégories de Contrôles

  • Organizational (37 contrôles)
  • People (8 contrôles)
  • Physical (14 contrôles)
  • Technological (34 contrôles)

Cycle PDCA

  • Plan : Établir le SMSI
  • Do : Mettre en œuvre et exploiter
  • Check : Surveiller et examiner
  • Act : Maintenir et améliorer

SOC 2

Cadre pour les rapports sur les contrôles de service dans les service organizations.

Trust Service Criteria

  • Security : Protection contre les accès non autorisés
  • Availability : Système disponible conformément aux engagements
  • Processing Integrity : Traitement complet et exact
  • Confidentiality : Information confidentielle protégée
  • Privacy : Informations personnelles collectées, utilisées et conservées conformément aux engagements

Type I vs Type II

  • Type I : Conception des contrôles à un instant donné
  • Type II : Efficacité opérationnelle sur une période (généralement 6-12 mois)

PCI-DSS

Payment Card Industry Data Security Standard pour les organisations qui traitent des cartes.

12 Exigences

  1. Installer et maintenir une configuration de firewall
  2. Ne pas utiliser les valeurs par défaut du vendor pour les mots de passe
  3. Protéger les données de cardholder stockées
  4. Chiffrer la transmission des données de cardholder
  5. Protéger les systèmes contre les malwares
  6. Développer et maintenir des systèmes sécurisés
  7. Restreindre l'accès aux données selon le business need-to-know
  8. Identifier et authentifier l'accès aux composants
  9. Restreindre l'accès physique aux données de cardholder
  10. Suivre et surveiller les accès aux ressources réseau
  11. Tester régulièrement les systèmes et les processus
  12. Maintenir une politique de sécurité de l'information

NIST Cybersecurity Framework

Cadre volontaire constitué de normes, de directives et de pratiques.

5 Fonctions Core

  • Identify : Développer une compréhension organisationnelle
  • Protect : Développer et mettre en œuvre des protections
  • Detect : Développer et mettre en œuvre des activités de détection
  • Respond : Développer et mettre en œuvre des activités de réponse
  • Recover : Développer et mettre en œuvre des plans de récupération

CIS Controls

18 contrôles priorisés et exploitables pour la cyber defense.

Implementation Groups

  • IG1 : Petites organisations, ressources limitées
  • IG2 : Organisations moyennes, plus de ressources
  • IG3 : Grandes organisations, spécialistes dédiés

Gestion des Risques

Processus

  1. Identification : Cataloguer les actifs et les menaces
  2. Analyse : Évaluer la probabilité et l'impact
  3. Évaluation : Prioriser les risques
  4. Traitement : Accepter, atténuer, transférer ou éviter
  5. Surveillance : Examiner en continu

Méthodologies

  • ISO 31000 - Risk Management
  • NIST 800-30 - Risk Assessment
  • FAIR (Factor Analysis of Information Risk)

Audits et Assessments

Types

  • Internal Audit : Réalisé par l'organisation elle-même
  • External Audit : Tiers indépendant
  • Certification Audit : Pour la certification (ISO 27001)
  • Compliance Audit : Vérifier l'adhésion à la réglementation

Plateformes GRC

  • ServiceNow GRC : Intégré à l'ITSM
  • RSA Archer : Enterprise GRC platform
  • MetricStream : GRC et risk management
  • LogicGate : Risk Cloud platform
  • Vanta/Drata : Automated compliance (SOC 2, ISO)

Meilleures Pratiques

  • Intégrer la conformité dans la culture organisationnelle
  • Automatiser la collecte des preuves
  • Maintenir un inventaire des exigences applicables
  • Réaliser des gap assessments régulièrement
  • Former l'équipe sur les exigences
  • Documenter les politiques et les procédures
  • Mettre en œuvre des contrôles compensatoires si nécessaire
  • Maintenir la communication avec les régulateurs

La conformité n'est pas seulement un checkbox exercise, mais une opportunité d'améliorer la posture de sécurité. Les cadres et les réglementations fournissent une feuille de route éprouvée pour mettre en œuvre des contrôles robustes. Les organisations doivent considérer la conformité comme une base, et non un plafond, pour leurs pratiques de sécurité.