Conformité et Gouvernance
La conformité et la gouvernance établissent des cadres pour garantir que les organisations opèrent dans le respect des exigences légales, réglementaires et des meilleures pratiques de sécurité.
Qu'est-ce que le GRC ?
Governance, Risk, and Compliance (GRC) est une approche intégrée pour gérer la gouvernance, la gestion des risques et la conformité réglementaire.
LGPD - Loi Générale de Protection des Données
Principes Fondamentaux
- Finalité, adéquation et nécessité
- Libre accès et transparence
- Sécurité et prévention
- Non-discrimination
- Responsabilité et reddition de comptes
Bases Légales
- Consentement de la personne concernée
- Respect d'une obligation légale
- Exécution d'un contrat
- Intérêt légitime
- Protection de la vie ou de l'intégrité physique
Droits des Personnes Concernées
- Confirmation et accès aux données
- Correction de données incomplètes ou inexactes
- Anonymisation, blocage ou suppression
- Portabilité des données
- Révocation du consentement
GDPR - General Data Protection Regulation
Applicabilité Extraterritoriale
Le GDPR s'applique aux organisations qui :
- Traitent des données de résidents de l'UE
- Surveillent des comportements au sein de l'UE
- Offrent des biens/services dans l'UE
Sanctions
- Tier 1 : Jusqu'à €10M ou 2% du chiffre d'affaires mondial annuel
- Tier 2 : Jusqu'à €20M ou 4% du chiffre d'affaires mondial annuel
ISO 27001
Norme internationale pour les Systèmes de Management de la Sécurité de l'Information (SMSI).
Structure
- Clauses 4-10 : Exigences du SMSI
- Annexe A : 93 contrôles organisés en 4 catégories
Catégories de Contrôles
- Organizational (37 contrôles)
- People (8 contrôles)
- Physical (14 contrôles)
- Technological (34 contrôles)
Cycle PDCA
- Plan : Établir le SMSI
- Do : Mettre en œuvre et exploiter
- Check : Surveiller et examiner
- Act : Maintenir et améliorer
SOC 2
Cadre pour les rapports sur les contrôles de service dans les service organizations.
Trust Service Criteria
- Security : Protection contre les accès non autorisés
- Availability : Système disponible conformément aux engagements
- Processing Integrity : Traitement complet et exact
- Confidentiality : Information confidentielle protégée
- Privacy : Informations personnelles collectées, utilisées et conservées conformément aux engagements
Type I vs Type II
- Type I : Conception des contrôles à un instant donné
- Type II : Efficacité opérationnelle sur une période (généralement 6-12 mois)
PCI-DSS
Payment Card Industry Data Security Standard pour les organisations qui traitent des cartes.
12 Exigences
- Installer et maintenir une configuration de firewall
- Ne pas utiliser les valeurs par défaut du vendor pour les mots de passe
- Protéger les données de cardholder stockées
- Chiffrer la transmission des données de cardholder
- Protéger les systèmes contre les malwares
- Développer et maintenir des systèmes sécurisés
- Restreindre l'accès aux données selon le business need-to-know
- Identifier et authentifier l'accès aux composants
- Restreindre l'accès physique aux données de cardholder
- Suivre et surveiller les accès aux ressources réseau
- Tester régulièrement les systèmes et les processus
- Maintenir une politique de sécurité de l'information
NIST Cybersecurity Framework
Cadre volontaire constitué de normes, de directives et de pratiques.
5 Fonctions Core
- Identify : Développer une compréhension organisationnelle
- Protect : Développer et mettre en œuvre des protections
- Detect : Développer et mettre en œuvre des activités de détection
- Respond : Développer et mettre en œuvre des activités de réponse
- Recover : Développer et mettre en œuvre des plans de récupération
CIS Controls
18 contrôles priorisés et exploitables pour la cyber defense.
Implementation Groups
- IG1 : Petites organisations, ressources limitées
- IG2 : Organisations moyennes, plus de ressources
- IG3 : Grandes organisations, spécialistes dédiés
Gestion des Risques
Processus
- Identification : Cataloguer les actifs et les menaces
- Analyse : Évaluer la probabilité et l'impact
- Évaluation : Prioriser les risques
- Traitement : Accepter, atténuer, transférer ou éviter
- Surveillance : Examiner en continu
Méthodologies
- ISO 31000 - Risk Management
- NIST 800-30 - Risk Assessment
- FAIR (Factor Analysis of Information Risk)
Audits et Assessments
Types
- Internal Audit : Réalisé par l'organisation elle-même
- External Audit : Tiers indépendant
- Certification Audit : Pour la certification (ISO 27001)
- Compliance Audit : Vérifier l'adhésion à la réglementation
Plateformes GRC
- ServiceNow GRC : Intégré à l'ITSM
- RSA Archer : Enterprise GRC platform
- MetricStream : GRC et risk management
- LogicGate : Risk Cloud platform
- Vanta/Drata : Automated compliance (SOC 2, ISO)
Meilleures Pratiques
- Intégrer la conformité dans la culture organisationnelle
- Automatiser la collecte des preuves
- Maintenir un inventaire des exigences applicables
- Réaliser des gap assessments régulièrement
- Former l'équipe sur les exigences
- Documenter les politiques et les procédures
- Mettre en œuvre des contrôles compensatoires si nécessaire
- Maintenir la communication avec les régulateurs
La conformité n'est pas seulement un checkbox exercise, mais une opportunité d'améliorer la posture de sécurité. Les cadres et les réglementations fournissent une feuille de route éprouvée pour mettre en œuvre des contrôles robustes. Les organisations doivent considérer la conformité comme une base, et non un plafond, pour leurs pratiques de sécurité.
