Pack de preuves NIS2 pour la chaîne d’approvisionnement (variantes finance et secteur public)

Pack de preuves NIS2 pour la chaîne d’approvisionnement (variantes finance et secteur public)

Que montrer aux auditeurs (CI/CD, fournisseurs, chaîne d’approvisionnement logicielle) La sécurité de la chaîne d’approvisionnement est l’un des domaines les plus scrutés sous la directive NIS2. Les auditeurs et les autorités de supervision ne cherchent pas des déclarations de risques théoriques — ils attendent des preuves concrètes, générées par les systèmes, montrant comment les risques … Lire la suite

NIS2 et sécurité de la chaîne d’approvisionnement : analyse approfondie

NIS2 et sécurité de la chaîne d’approvisionnement : analyse approfondie

La sécurité de la chaîne d’approvisionnement est l’un des aspects les plus complexes sur le plan opérationnel de NIS2. Elle oblige les entités essentielles et importantes à aller au-delà des contrôles internes et à traiter les risques introduits par les fournisseurs, les prestataires de services, les dépendances logicielles et les opérations ICT externalisées. Cette analyse … Lire la suite

Architecture de double conformité — Expliquée

Architecture de double conformité — Expliquée

Concevoir une architecture unique satisfaisant à la fois NIS2 et DORA Les organisations opérant dans des environnements réglementés sont de plus en plus soumises à plusieurs réglementations de cybersécurité et de résilience simultanément. En Europe, cela signifie souvent se conformer à la fois à NIS2 et à DORA, chacune ayant son propre périmètre, ses attentes … Lire la suite

Mise en application par le CI/CD — modèles, couche d’enforcement et évaluation par les auditeurs

Modèles d’application basés sur CI/CD

Un guide unifié de l’application par le CI/CD dans les environnements réglementés : les modèles d’application que les organisations adoptent, la couche d’application technique qui les met en œuvre dans le pipeline, et la manière dont les auditeurs évaluent si cette application est réelle, gouvernée et étayée par des preuves.

Le playbook d’audit CI/CD — préparation, jour J, questions-réponses, signaux d’alerte & note pour la direction

Playbook du jour d’audit : comment gérer les audits CI/CD en environnements réglementés

Un playbook complet en cinq parties pour les audits CI/CD en environnement réglementé : la check-list de préparation à compléter avant l’arrivée des auditeurs, le playbook du jour de l’audit, un aide-mémoire de questions-réponses, les signaux d’alerte qui inquiètent les auditeurs et une note de synthèse pour la direction.

Contrôles DAST — Questions fréquentes pour les auditeurs et responsables conformité

Contrôles DAST — Questions fréquentes pour les auditeurs et responsables conformité

Le Dynamic Application Security Testing (DAST) est un contrôle de sécurité utilisé dans les pipelines CI/CD pour tester les applications en cours d’exécution à la recherche de vulnérabilités. Pour les auditeurs et les responsables conformité, le DAST est fréquemment rencontré lors des revues de sécurité applicative et de gouvernance de la livraison logicielle — pourtant, … Lire la suite

Signaux d’alerte CI/CD par réglementation — Expliqué

Signaux d’alerte CI/CD par réglementation — Expliqué

Comment les auditeurs DORA, NIS2 et ISO 27001 interprètent le même pipeline différemment Les pipelines CI/CD sont de plus en plus centraux pour la conformité réglementaire, mais toutes les réglementations ne les évaluent pas de la même manière. Bien que l’outillage technique puisse être identique, les auditeurs interprètent les risques, les contrôles et les faiblesses … Lire la suite

Outillage de sécurité CI/CD — Guide de l’auditeur sur les catégories de contrôles

Outillage de sécurité CI/CD — Guide de l’auditeur sur les catégories de contrôles

Guide orienté gouvernance des catégories de contrôles de sécurité CI/CD pour les auditeurs, responsables conformité et régulateurs Les pipelines CI/CD sont l’épine dorsale de la livraison logicielle moderne. Pour les auditeurs et les responsables conformité, comprendre les contrôles de sécurité intégrés dans ces pipelines est essentiel pour évaluer si une organisation gère adéquatement les risques … Lire la suite

Contrôles de tests de sécurité CI/CD — SAST, DAST et SCA du point de vue de l’auditeur

Contrôles de tests de sécurité CI/CD — SAST, DAST et SCA du point de vue de l’auditeur

Comment les auditeurs devraient évaluer le SAST, le DAST et le SCA en tant que contrôles CI/CD — par objectif, qualité des preuves, application et alignement avec les référentiels — ainsi qu’une correspondance complète de chaque catégorie d’outillage de sécurité avec les contrôles qu’elle applique et les preuves qu’elle produit.