Skip to content
Clumio

Démystifier les exigences de SOC 2 en matière de protection des données

Des concepts tels que les durées de conservation, l’objectif de temps de Recovery (RTO) et le point de Recovery (RPO) sont faciles à mettre en œuvre via des politiques, et l’identification des actifs nécessitant une protection pourrait être simplifiée grâce à des politiques basées sur des balises. Si votre organisation traite des données à caractère personnel ou d’autres types d’informations concernées, cela peut constituer une aide précieuse.


Dans un précédent article de blog, j’ai expliqué en détail comment la plateforme de protection des données de Clumio pour Amazon RDS avait été utilisée dans le cadre d’un audit SOC 2 mené par l’AICPA afin de démontrer que des procédures de sauvegarde et de restauration adéquates avaient été mises en place pour une source de données critique. Dans cet article, j’aborderai les aspects plus généraux de la protection des données, de la sécurité de l’information et des exigences de conformité énoncées dans les « Trust Services Criteria » de 2017, sur lesquels repose la norme SOC 2.

Que signifie être conforme à la norme SOC 2 ?

Le « Service Organization Control 2 » (généralement appelé SOC 2) est un rapport établi par un auditeur indépendant sur les contrôles mis en place par les prestataires de services qui fournissent des prestations à d’autres organisations. Ce rapport détaille la manière dont votre organisation a mis en œuvre les recommandations TSC (Trust Services Criteria) de 2017 (PDF) et évalue l’efficacité des contrôles mis en œuvre au cours de la période couverte par le rapport (généralement 6 mois ou plus). La conformité SOC 2 constitue un indicateur pour les clients et prouve, grâce aux rapports de conformité, qu’ils peuvent avoir confiance dans le fait que les services fournis répondent à un ensemble normalisé de contrôles de qualité. Ces certifications, dont la SOC 2, sont extrêmement précieuses pour prévenir les violations de données.

Il existe cinq critères, qui englobent la sécurité des données et diverses pratiques en matière de sécurité :

  • Sécurité
  • Confidentialité
  • Disponibilité
  • Intégrité du traitement
  • Confidentialité

ainsi qu’un ensemble de critères communs. La plupart des organisations sélectionnent, conçoivent et mettent en œuvre des contrôles visant au minimum la sécurité, la confidentialité et la disponibilité. Les critères communs doivent être pris en compte, quels que soient les critères supplémentaires retenus.

Les critères communs au regard des obligations en matière de protection des données

CC6.4 L’entité limite l’accès physique à ses installations et à ses actifs d’information protégés (par exemple, les centres de données, les locaux de stockage des supports de sauvegarde et autres sites sensibles) au personnel autorisé, afin d’atteindre ses objectifs.

Si vous utilisez un fournisseur de services cloud tel qu’Amazon Web Services (AWS), vous bénéficiez des contrôles physiques et environnementaux mis en place par AWS pour protéger ses centres de données. Cependant, vos supports de sauvegarde prennent généralement la forme de « snapshots » au sein de vos comptes AWS. Ceux-ci se trouvent dans votre compte, au sein du même domaine administratif que vos données en ligne. Cela peut s’avérer indésirable d’un point de vue sécuritaire, en particulier si un incident tel qu’une attaque par ransomware permet à quelqu’un de prendre le contrôle de votre compte. Si cette personne prend le contrôle de votre compte, elle prend également le contrôle de vos sauvegardes. En revanche, si vos données sont protégées par Clumio, vos supports de sauvegarde se trouvent dans un domaine administratif distinct, protégé par une clé de chiffrement dédiée. L’ajout d’une authentification à deux facteurs ou d’un fournisseur d’identité externe basé sur SAML à votre compte Clumio offre une protection supplémentaire.

CC6.7 L’entité limite la transmission, le transfert et le retrait des informations aux utilisateurs et processus internes et externes autorisés, et les protège pendant leur transmission, leur transfert ou leur retrait afin d’atteindre ses objectifs.

En ce qui concerne plus particulièrement la version CC6.7, j’étudie actuellement cet aspect précis :

  • Protection des supports amovibles — Des technologies de chiffrement et des mesures de protection physique sont mises en œuvre pour les supports amovibles (tels que les clés USB et les bandes de sauvegarde), selon les besoins.

La plateforme Clumio intègre un système de chiffrement, avec le choix entre une clé gérée par Clumio ou une clé fournie par l’utilisateur… !

Nous allons maintenant nous pencher sur des contrôles qui représentent un défi plus important pour de nombreuses organisations :

1. CC7.5 L’entité identifie, élabore et met en œuvre des mesures visant à remédier aux incidents de sécurité identifiés.

Cet élément de contrôle comporte plusieurs aspects importants, mais je vais me concentrer sur les suivants :

  • Remise en état de l’environnement concerné — Ces activités permettent de rétablir le bon fonctionnement de l’environnement concerné en reconstruisant les systèmes, en mettant à jour les logiciels, en installant des correctifs et en modifiant les configurations, selon les besoins.
  • Amélioration des procédures d’intervention et de Recovery — Les enseignements tirés sont analysés, ce qui permet d’améliorer le plan d’intervention en cas d’incident et les procédures de Recovery.
  • Mise en œuvre des tests du plan de Recovery après incident — Les tests du plan de Recovery après incident sont effectués à intervalles réguliers.

2. CC9.1 L’entité identifie, sélectionne et met en place des mesures d’atténuation des risques liés aux perturbations potentielles de ses activités.

Prenez en compte cet aspect essentiel, en mettant davantage l’accent sur le traitement des données et l’importance d’un chiffrement adéquat de celles-ci :

  • Prise en compte de l’atténuation des risques de perturbation des activités — Les activités d’atténuation des risques comprennent l’élaboration de politiques, de procédures, de communications et de solutions de traitement alternatives prévues pour faire face aux incidents de sécurité qui perturbent les opérations de l’entreprise, les atténuer et assurer la Recovery. Ces politiques et procédures comprennent des processus de surveillance, d’information et de communication visant à atteindre les objectifs de l’entité lors des efforts d’intervention, d’atténuation et de Recovery.

Il va sans dire que ces mesures de contrôle doivent être une priorité absolue dans le contexte actuel, marqué par des cybermenaces constantes.

L’une des fonctionnalités phares de Clumio, qui s’appuie sur le cloud computing, est la possibilité d’effectuer ce que nous appelons une « Recovery inter-comptes ». Je peux associer plusieurs comptes AWS à mon environnement Clumio et protéger des ressources telles que des instances EC2, des volumes EBS, des compartiments S3, etc. Cependant, lors de la Recovery, je peux choisir de restaurer tout ou partie de ces ressources vers n’importe quel compte AWS que j’ai associé, et pas uniquement vers le compte dans lequel les sources de données étaient initialement protégées. Cela permet aux entreprises de simuler un processus d’audit, une fonctionnalité essentielle dans le cadre des audits de conformité. Concrètement, je peux disposer d’un compte AWS associé et prêt à effectuer la Recovery en cas d’incident.  Non seulement cela peut considérablement faciliter la Recovery en cas d’incident réel, mais cela me permet également de simuler cette procédure exacte à des fins de test et d’optimisation. Le principe fondamental d’approches telles que SOC 2 et ISO 27001 repose sur le fait que les procédures sont testées, affinées, étendues et améliorées au fil du temps. La Recovery de votre environnement tel qu’il était il y a un an peut ne pas être la même que celle prévue pour la semaine prochaine. Au cours de l’année écoulée, vous avez peut-être ajouté de nouvelles données ou ressources essentielles au fonctionnement de l’environnement. Des tests et des mises à jour fréquents de vos procédures de Recovery doivent constituer la pierre angulaire d’un fonctionnement optimal.

Critères relatifs aux services de confiance en matière de disponibilité

Passons maintenant à des contrôles plus spécifiques, liés à des éléments tels que le chiffrement et le traitement des données. Dans le cadre des critères du service de confiance « Disponibilité », il convient de prendre en compte les éléments suivants :

A1.2 L’entité autorise, conçoit, développe ou acquiert, met en œuvre, exploite, approuve, assure la maintenance et surveille les mesures de protection de l’environnement, les logiciels, les processus de sauvegarde des données et l’infrastructure de Recovery afin d’atteindre ses objectifs.

A1.3 L’entité vérifie que les procédures du plan de Recovery permettant la remise en service du système répondent à ses objectifs.

Les points spécifiques à prendre en compte dans le cadre de ces contrôles sont les suivants :

(dans A1.2)

  • Détermine les données à sauvegarder — Les données sont analysées afin de déterminer si une sauvegarde est nécessaire.
  • Effectue la sauvegarde des données — Des procédures sont mises en place pour sauvegarder les données, surveiller le bon déroulement des sauvegardes afin de détecter d’éventuels dysfonctionnements et mettre en œuvre des mesures correctives lorsque de tels dysfonctionnements surviennent.
  • Prise en charge du stockage hors site — Les données sauvegardées sont stockées dans un lieu suffisamment éloigné de leur emplacement de stockage principal pour que le risque qu’un incident de sécurité ou une menace environnementale affecte les deux ensembles de données soit réduit à un niveau acceptable.

(au point A1.3)

  • Mise en œuvre des tests du plan de continuité des activités — Les tests du plan de continuité des activités sont effectués à intervalles réguliers. Ces tests comprennent : (1) l’élaboration de scénarios de test en fonction de la probabilité et de l’ampleur des menaces ; (2) la prise en compte des composants du système au sein de l’entité susceptibles de compromettre la disponibilité ; (3) des scénarios tenant compte de l’éventualité d’une indisponibilité du personnel clé ; et (4) la révision des plans et des systèmes de continuité en fonction des résultats des tests.
  • Contrôle de l’intégrité et de l’exhaustivité des données de sauvegarde — L’intégrité et l’exhaustivité des données de sauvegarde font l’objet de contrôles périodiques

La plateforme Clumio repose sur une approche de la protection des données axée sur les politiques. Vous sélectionnez les critères des ressources à sauvegarder, en fonction de leur nom, de leur type, de leur regroupement, de leurs balises, etc. Vous définissez ensuite une politique et, si vous le souhaitez, une plage horaire qui détermine quand et à quelle fréquence vos ressources sont protégées. Cette méthode performante permet une conception et une mise en œuvre claires des points clés énumérés dans le contrôle A1.2 ci-dessus, tout en contribuant au respect des normes relatives au traitement et au chiffrement des données.

Pour le point A1.3, l’accent est mis sur la continuité des activités et son corollaire direct, la reprise après sinistre. Ce contrôle est également étroitement lié au contrôle CC7.5 mentionné ci-dessus, car un incident de sécurité pourrait facilement nécessiter le déclenchement de vos procédures de continuité des activités et de reprise après sinistre. Il convient de rappeler que le test de vos procédures revêt une importance cruciale. Il n’existe pas de solution « miracle », mais tester l’intégrité et la restaurabilité de vos données protégées dans Clumio est simple via l’interface utilisateur et automatisable via l’API.

Confidentialité

Les derniers contrôles dont nous allons parler relèvent des critères de confidentialité. Les voici :

  1. C1.1 L’entité identifie et préserve la confidentialité des informations afin d’atteindre ses objectifs en matière de confidentialité.
  2. C1.2 L’entité procède à la destruction des informations confidentielles afin d’atteindre ses objectifs en matière de confidentialité.

Les axes prioritaires sont les suivants :

  • Identification des informations confidentielles — Des procédures ont été mises en place pour identifier et désigner les informations confidentielles dès leur réception ou leur création, ainsi que pour déterminer la durée pendant laquelle ces informations doivent être conservées.
  • Protection des informations confidentielles contre la destruction — Des procédures ont été mises en place pour protéger les informations confidentielles contre tout effacement ou toute destruction pendant la durée de conservation prévue de ces informations.
  • Identification des informations confidentielles devant être détruites — Des procédures sont en place pour identifier les informations confidentielles devant être détruites à l’expiration de leur délai de conservation.
  • Destruction des informations confidentielles — Des procédures sont en place pour effacer ou détruire de toute autre manière les informations confidentielles dont la destruction a été décidée.

Ces aspects peuvent s’avérer complexes selon la manière dont vos données sont stockées. Toutefois, une approche de la protection des données fondée sur des règles permet d’atténuer certaines de ces difficultés. 

Conclusion

En fin de compte, de nombreuses organisations sont confrontées à des contraintes importantes en matière de protection des données. Les besoins sont multiples : vous devez protéger vos données de manière sécurisée, mais aussi être en mesure de démontrer que les procédures mises en place garantissent leur protection et permettent leur restauration. Les contrôles détaillés ici ne représentent qu’une fraction des exigences d’un audit SOC 2, mais il s’agit de contrôles essentiels dont les avantages dépassent largement le cadre d’un simple rapport de conformité. Pour en savoir plus sur la manière de faciliter vos audits, planifiez une démonstration personnalisée avec un expert du cloud.

Pour en savoir plus sur la conformité SOC 2 et bénéficier de conseils d’experts qui vous aideront à réussir votre prochain audit SOC 2, inscrivez-vous au webinaire « Simplifier la conformité SOC 2 », une excellente ressource pour les responsables de la gouvernance.

Plus d'articles sur le sujet


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio renforce la cyber-résilience native du cloud grâce à une étape clé du programme FedRAMP®

En savoir plus sur « Clumio renforce la cyber-résilience native du cloud grâce à une étape clé du programme FedRAMP® »
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Les données : quand « beaucoup trop » devient « jamais assez »

En savoir plus sur « Les données : quand il y en a bien trop, ce n’est jamais assez »
Thumbnail_Blog_Ransomware-Trends-2025-1

Pourquoi les risques cybermodernes exigent une cyber-résilience de A à Z

En savoir plus sur « Pourquoi les risques cybernétiques modernes exigent une cyber-résilience de A à Z »