toujours l’audit. Malgré le rapport de force en défaveur du client, les fournisseurs
acceptent généralement de se faire auditer, surtout si ces audits sont stipulés dans des
clauses contractuelles. Dans ce cas, le RSSI, son équipe ou un cabinet mandaté par lui
pourra se rendre chez le fournisseur afin d’inspecter l’ensemble des mesures de sécurité.
Cette démarche est coûteuse et ne donne pas une image très précise de l’infrastructure du
fournisseur, car les infrastructures en question sont tellement complexes (souvent
mondiales) qu’il est très difficile de ressortir de l’audit avec les idées claires. L’audit
direct par le RSSI ou ses mandataires donne toutefois une idée d’ensemble sur le sérieux
du fournisseur. En revanche, il faut savoir qu’elle n’apporte aucune certitude que les
données de l’entreprise sont bien en sécurité.
Notons que les fournisseurs en question ont tellement de clients qu’ils sont constamment
sujets à des audits. Ils reçoivent quasiment toutes les semaines des auditeurs mandatés
par leurs clients qui leur posent toujours le même genre de questions. Recevoir les
auditeurs et répondre à leurs questions est devenu tellement coûteux que ces fournisseurs
élaborent tous un corpus de politiques et de documents d’architecture détaillant toutes les
dispositions prises dans tous les domaines, et notamment dans le domaine de la sécurité
des SI. Le but est de répondre, par écrit et par avance, aux questions les plus
fréquemment posées par les auditeurs. Ainsi, ceux qui veulent les auditer sont priés de
prendre connaissance au préalable de ces documents, qui dépassent généralement la
centaine de pages.
Toutefois, cette disposition ne suffit pas à réduire sensiblement le nombre et la durée des
audits. Alors, pour fournir de la confiance en sécurité auprès de leurs clients, les
fournisseurs décident de plus en plus souvent d’obtenir des certifications en sécurité. Les
deux plus connues sont la certification ISAE 3402 (qui remplace l’ancienne SAS 70 type
1 et type 2) ainsi que la certification ISO 27001. Ces certifications reposent sur des
référentiels reconnus internationalement dans le domaine de la sécurité. Des auditeurs
indépendants passent en revue les mesures de sécurité mises en place par les
fournisseurs, ils vérifient que ces mesures sont appropriées et opérationnelles et, en cas
de succès, ils délivrent un rapport ainsi qu’un certificat. Cette démarche est très
contraignante pour le fournisseur, mais elle lui permet de montrer à ses clients qu’il a de
bonnes pratiques dans le domaine de la sécurité des SI. En principe, le client n’a plus
qu’à se faire transmettre le certificat ou le rapport d’audit pour vérifier le sérieux de son
fournisseur, plus besoin d’aller l’auditer (ceci dit, le client est toujours libre de le faire
s’il le souhaite).
Que les grands fournisseurs de cloud exposent à leurs clients des certifications présente
sans aucun doute des avantages, mais cela ne doit pas faire oublier certaines limites.
Avantages : le premier avantage de la certification est que le client dispose de la
preuve qu’un auditeur réputé indépendant a vérifié, par rapport à un référentiel
reconnu, que son fournisseur a de bonnes pratiques de sécurité. C’est surtout le cas
pour la certification ISO 27001. Quant à la certification ISAE 3402, elle délivre des
rapports très détaillés, décrivant assez précisément les mesures de sécurité mises en
place par le fournisseur. Ceci répond aux principales questions que se pose le RSSI.
Limitations : la certification du fournisseur présente toutefois quelques limitations
que le RSSI ne doit pas ignorer. D’abord, les rapports d’audit (surtout les rapports
Précédent

- 164/448

Suivant