Quel cas d'usage souhaitez-vous mettre en œuvre ?
Parlez-nous. Nous répondons volontiers à vos premières questions sur la cybersécurité & la conformité dans votre entreprise !
Grâce à son architecture flexible, à une vaste bibliothèque de cadres nationaux et internationaux variés ainsi qu'à des profils de risque dédiés, Cyber Security Audit Pro convient aussi bien aux petites qu'aux grandes entreprises.
Gérez de manière centralisée vos audits de conformité internes et externes. Offrez en même temps à toutes les parties prenantes une plateforme sécurisée et protégée pour la transmission de données et de documents. Que ce soit pour des audits fournisseurs ou pour un suivi interne de la conformité.
Simplifiez vos processus de conformité avec le plugin adapté. Si un cadre spécifique vous manque ou si vous avez besoin d'une intégration non encore répertoriée, contactez-nous ! Nous serons heureux de mettre en œuvre rapidement vos besoins.
21 CFR Part 11 est la réglementation de la FDA américaine qui définit les critères de fiabilité des enregistrements électroniques et des signatures électroniques dans les secteurs réglementés par la FDA.
Objet: Entreprises pharmaceutiques, biotechnologiques et de dispositifs médicaux, ainsi que CRO ayant un lien avec la FDA
FedRAMP standardise l'évaluation et l'autorisation de sécurité des services cloud destinés aux agences fédérales américaines sur la base du NIST SP 800-53, et permet la réutilisation d'une autorisation par plusieurs agences.
Objet: Fournisseurs de services cloud (CSP) au service des agences fédérales américaines
Le Health Insurance Portability and Accountability Act est la loi fédérale américaine relative à la protection des données de santé (PHI) ; elle régit la protection des données, la sécurité et les obligations de notification pour les Covered Entities et les Business Associates.
Objet: Prestataires de soins de santé américains, assureurs santé et leurs Business Associates
Le HITRUST Common Security Framework est un méta-référentiel qui consolide les exigences de plus de 50 normes (notamment HIPAA, ISO 27001, NIST, PCI DSS) et s'est imposé comme une preuve de conformité certifiable dans le secteur de la santé américain.
Objet: Organisations de santé, Business Associates et fournisseurs cloud du secteur de la santé américain
L'ICH E6 (R2) Bonnes Pratiques Cliniques est la norme internationalement reconnue pour la conception, la conduite et la documentation des essais cliniques ; ce plugin se concentre sur les aspects informatiques et de cybersécurité des systèmes d'études informatisés.
Objet: Entreprises pharmaceutiques (promoteurs), CRO, centres d'investigation clinique et fournisseurs de technologies (EDC, eTMF)
L'ISO/IEC 27001:2022 est la norme la plus reconnue au monde en matière de systèmes de management de la sécurité de l'information (SMSI) et constitue, avec ses 93 mesures de l'Annexe A, le socle de nombreux référentiels sectoriels.
Objet: Organisations de tous secteurs et de toutes tailles souhaitant mettre en place ou certifier un SMSI
L'ISO/IEC 27799:2016 n'est pas une liste de contrôles autonome, mais le guide d'interprétation sectoriel de l'ISO 27001/27002 pour le secteur de la santé, incluant notamment des mesures relatives à l'accès d'urgence et à la sécurité des dispositifs médicaux.
Objet: Hôpitaux, cliniques, cabinets médicaux et fournisseurs de santé numérique à l'international
NERC CIP est le référentiel de cybersécurité obligatoire pour le secteur électrique nord-américain (Bulk Electric System), développé par la North American Electric Reliability Corporation et appliqué par la FERC.
Objet: Exploitants et propriétaires du réseau de transport et de production nord-américain (États-Unis, Canada, Mexique)
Le NIST Cybersecurity Framework 2.0 propose une taxonomie internationalement reconnue pour piloter les risques de cybersécurité, structurée autour des six fonctions clés Govern, Identify, Protect, Detect, Respond et Recover.
Objet: Organisations de tous secteurs et de toutes tailles, utilisable à l'international
Ce plugin met en œuvre le NIST Secure Software Development Framework (SP 800-218), avec un accent particulier sur le développement sécurisé de logiciels open source, la sécurité de la chaîne d'approvisionnement et les bonnes pratiques OpenSSF.
Objet: Développeurs de logiciels, projets open source et équipes DevSecOps
PCI DSS v4.0 est la norme de sécurité mondiale de l'industrie des cartes de paiement, applicable à toutes les organisations qui stockent, traitent ou transmettent des données de cartes de crédit.
Objet: Commerçants, prestataires de services de paiement et établissements financiers traitant des paiements par carte
SLSA (Supply-chain Levels for Software Artifacts) est un référentiel progressif porté par l'OpenSSF, destiné à sécuriser la chaîne d'approvisionnement logicielle grâce à une provenance de build vérifiable cryptographiquement.
Objet: Développeurs de logiciels, projets open source et organisations cloud-native
SOC 2 repose sur les Trust Services Criteria de l'AICPA et constitue la norme de conformité de facto pour les fournisseurs SaaS et cloud souhaitant démontrer la sécurité, la disponibilité, la confidentialité et la protection des données.
Objet: Fournisseurs SaaS, fournisseurs cloud et prestataires technologiques
Le SWIFT Customer Security Programme oblige tous les établissements connectés au réseau SWIFT à mettre en œuvre et à auto-attester chaque année les contrôles de sécurité du Customer Security Controls Framework (CSCF).
Objet: Banques et établissements financiers connectés au réseau de paiement SWIFT
Le plugin sectoriel Chemicals & Raw Materials répond aux exigences de cybersécurité propres à l'industrie chimique, notamment la sécurité des procédés, les systèmes instrumentés de sécurité (SIS) et la conformité REACH/Seveso III.
Objet: Entreprises de chimie de base, de spécialités et de pétrochimie, ainsi que de polymères, d'agrochimie et de transformation de matières premières
Le plugin sectoriel Cloud, SaaS & Data Services répond aux exigences de sécurité spécifiques des architectures multi-locataires, des systèmes API-first et des technologies cloud-native telles que Kubernetes et le serverless.
Objet: Fournisseurs SaaS, fournisseurs de services cloud, prestataires de services managés et opérateurs de plateformes
Le plugin sectoriel Energy & Renewables couvre la sécurité SCADA/ICS, le réseau intelligent (smart grid), les installations éoliennes et photovoltaïques ainsi que les systèmes de trading énergétique pour les producteurs d'énergie conventionnelle et renouvelable.
Objet: Fournisseurs d'énergie, gestionnaires de réseau et exploitants d'installations d'énergies renouvelables
Le plugin sectoriel Financial Services couvre l'ensemble du spectre, de la banque de détail à la banque d'investissement, avec un accent sur la sécurité des paiements, l'open banking (DSP2), les systèmes de trading, la détection de fraude et la LCB-FT.
Objet: Banques, assurances, prestataires de services de paiement et entreprises d'investissement
Le plugin sectoriel Healthcare & Medicine fournit des contrôles pour les systèmes d'information hospitaliers, les dossiers patients électroniques, les dispositifs médicaux (IoMT), la télémédecine ainsi que les exigences spécifiques allemandes (PatRG, SGB V/infrastructure télématique).
Objet: Hôpitaux, cliniques, cabinets médicaux, prestataires de télémédecine et pharmacies
Le plugin sectoriel Industrial Manufacturing répond aux technologies de l'industrie 4.0, à la sécurité OPC-UA, aux systèmes MES, à la robotique/aux cobots, à la protection des données CAO/PLM ainsi qu'à la conformité TISAX pour l'industrie manufacturière.
Objet: Métallurgie, construction électrique et mécanique, ainsi qu'équipementiers automobiles (Tier 1-3)
Le plugin sectoriel OEM Automotive répond aux exigences UN-R155/R156 (CSMS/SUMS) obligatoires depuis 2024 pour l'homologation des véhicules, ainsi qu'à la sécurité V2X, VSOC et ECU pour les constructeurs automobiles.
Objet: Constructeurs automobiles (OEM) de véhicules particuliers, utilitaires, électriques et autonomes
Le plugin sectoriel Online Platforms & E-Commerce répond aux exigences de sécurité propres au commerce en ligne : sécurité du paiement, détection de fraude, prévention de la prise de contrôle de compte et systèmes de confiance des places de marché.
Objet: E-commerce B2C/B2B, places de marché, commerce par abonnement et biens numériques
Le plugin sectoriel Pharma & Life Science couvre l'ensemble des domaines GxP (BPF, BPC, BPL, BPD) ainsi que le FDA 21 CFR Part 11, l'Annexe 11 des BPF de l'UE, l'ISO 13485 et le règlement européen MDR/IVDR pour les entreprises pharmaceutiques et de technologie médicale.
Objet: Fabricants pharmaceutiques, entreprises de biotechnologie, CRO, fabricants de dispositifs médicaux et laboratoires de contrôle qualité
Le plugin sectoriel Telecommunications & Networks couvre les cœurs de réseau 5G/4G, la signalisation SS7, la VoIP/IMS, le BSS/OSS, l'interception légale et la protection contre les attaques DDoS pour les opérateurs télécoms et les FAI.
Objet: Opérateurs de téléphonie mobile et fixe, fournisseurs d'accès à Internet et exploitants de centres de données
Le BAIT (exigences de surveillance bancaire relatives à l'informatique) est une circulaire de la BaFin qui précise les exigences informatiques applicables aux établissements de crédit allemands. Le BAIT constitue la mise en œuvre et la déclinaison détaillée des dispositions MaRisk AT 7.2 (ressources informatiques) et BTR 5 (risques opérationnels) spécifiquement pour les sujets informatiques.
Objet: Établissements de crédit allemands (banques, caisses d'épargne, banques coopératives)
Le BSI IT-Grundschutz est la norme allemande de management de la sécurité de l'information développée par l'Office fédéral allemand de la sécurité des technologies de l'information. Il constitue le socle des certifications ISO 27001 fondées sur l'IT-Grundschutz et sert de base à la preuve de conformité KRITIS.
Objet: Administrations allemandes, entreprises de toutes tailles, exploitants d'infrastructures critiques (KRITIS)
Le décret BSI-Kritisverordnung précise, sur la base des §§ 8a et 8b de la loi BSIG, quelles installations sont considérées comme des infrastructures critiques et régit les exigences de sécurité informatique applicables à leurs exploitants dans neuf secteurs.
Objet: Exploitants d'infrastructures critiques en Allemagne (énergie, eau, santé, finances, informatique/télécoms, transport, etc.)
MaRisk (exigences minimales en matière de gestion des risques) sont des circulaires de la BaFin qui précisent les exigences de gestion des risques applicables aux établissements de crédit et de services financiers allemands, avec un accent particulier sur la sécurité informatique (AT 9) et l'externalisation (AT 7.2).
Objet: Établissements de crédit et de services financiers allemands
La Loi de Programmation Militaire 2024-2030 renforce les exigences de cybersécurité applicables aux opérateurs d'importance vitale (OIV) français et à leurs systèmes d'information d'importance vitale (SIIV), sous le contrôle de l'ANSSI.
Objet: Opérateurs d'Importance Vitale (OIV) français dans 10 secteurs stratégiques (énergie, défense, finances, santé, etc.)
Le Référentiel Général de Sécurité v2.0 est le cadre de sécurité français applicable aux administrations et aux services publics en ligne, structuré selon le principe DICA (Disponibilité, Intégrité, Confidentialité, Authenticité).
Objet: Administrations françaises, services publics et prestataires de services de confiance
Le Cyber Resilience Act (UE 2024/2847) fixe des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques tout au long de leur cycle de vie et conditionne l'obtention du marquage CE.
Objet: Fabricants, importateurs et distributeurs de produits matériels et logiciels dans l'UE
Le Digital Operational Resilience Act (UE 2022/2554) impose aux entreprises financières de l'UE des exigences harmonisées en matière de gestion des risques TIC, de notification des incidents, de tests de résilience et de gestion des risques liés aux tiers.
Objet: Entreprises financières de l'UE (banques, assurances, prestataires de services de paiement, prestataires de services crypto, etc.)
Le référentiel EBA ICT Guidelines consolide les exigences de l'Autorité bancaire européenne en matière de gestion des risques TIC et de sécurité au sein d'un cadre de contrôle unifié pour les établissements financiers.
Objet: Établissements de crédit, entreprises d'investissement, établissements de paiement et de monnaie électronique dans l'UE
Le règlement eIDAS (UE 910/2014) établit le cadre juridique de l'identification électronique et des services de confiance au sein du marché intérieur de l'UE, et garantit la reconnaissance transfrontalière des signatures électroniques qualifiées.
Objet: Prestataires de services de confiance (TSP/QTSP) et organisations disposant de systèmes conformes à eIDAS
L'EU AI Act (UE 2024/1689) est le premier cadre juridique complet au monde consacré à l'intelligence artificielle et établit des exigences fondées sur le risque pour le développement, la mise sur le marché et l'utilisation des systèmes d'IA.
Objet: Fournisseurs, exploitants, importateurs et distributeurs de systèmes d'IA en lien avec l'UE
Le Règlement Général sur la Protection des Données (UE 2016/679) est la réglementation de protection des données la plus importante au monde ; il s'applique à toute organisation traitant des données à caractère personnel de personnes situées dans l'UE, quel que soit son lieu d'établissement.
Objet: Toute organisation traitant des données à caractère personnel de citoyens de l'UE
Le règlement Markets in Crypto-Assets (UE 2023/1114) instaure le premier cadre juridique européen harmonisé pour les crypto-actifs, les prestataires de services sur crypto-actifs (CASP) ainsi que les jetons se référant à des actifs et les jetons de monnaie électronique.
Objet: Plateformes d'échange, dépositaires et courtiers de cryptomonnaies, ainsi qu'émetteurs de jetons crypto dans l'UE
La directive NIS 2 (UE 2022/2555) étend les exigences minimales de cybersécurité applicables dans toute l'UE à 18 secteurs critiques et se traduit en Allemagne par la loi de transposition NIS2-Umsetzungsgesetz.
Objet: Entités essentielles et importantes dans 18 secteurs critiques au sein de l'UE
Le règlement REMIT (UE 1227/2011) prévient les manipulations de marché et les délits d'initié sur les marchés de gros européens de l'énergie et oblige les acteurs du marché à déclarer leurs transactions à l'ACER.
Objet: Acteurs du marché de gros européen de l'électricité et du gaz (producteurs, négociants, bourses, banques)
TIBER-EU est le cadre développé par la Banque centrale européenne pour les tests d'intrusion Red Team fondés sur la menace (Threat-Led Penetration Testing) dans le secteur financier, et constitue le socle de l'exigence TLPT de DORA.
Objet: Établissements financiers et infrastructures de marché financier d'importance systémique dans l'UE
TISAX est la norme d'évaluation de l'industrie automobile exploitée par l'association ENX et reconnue dans toute l'Europe, fondée sur le catalogue VDA-ISA pour évaluer la sécurité de l'information des constructeurs et équipementiers.
Objet: Constructeurs automobiles et équipementiers (Tier 1-3) de la chaîne d'approvisionnement européenne
L'intégration Asana permet la création automatique de tâches à partir des constats d'audit et des analyses d'écarts, avec une synchronisation bidirectionnelle du statut entre Asana et le système d'audit.
Objet: Équipes gérant les mesures correctives et les constats dans Asana
L'intégration JIRA permet la création automatique de tickets à partir des constats d'audit et des analyses d'écarts, avec une synchronisation bidirectionnelle du statut entre JIRA et le système d'audit.
Objet: Équipes gérant les mesures correctives et les constats dans JIRA
Le Network Scanner est un scanner de sécurité réseau basé sur Nmap permettant la découverte d'hôtes, le scan de ports, le fingerprinting des services et des systèmes d'exploitation, ainsi que des scans de vulnérabilités.
Objet: Infrastructures informatiques et réseaux devant être contrôlés pour détecter les ports ouverts et les vulnérabilités
Le scanner OWASP Dependency-Check réalise une analyse de la composition logicielle (SCA) et identifie les vulnérabilités connues (CVE) dans les dépendances de projets, à travers 11 écosystèmes de gestionnaires de paquets.
Objet: Équipes de développement logiciel pour l'analyse des dépendances open source
Le SBOM Scanner offre une gestion complète du cycle de vie des nomenclatures logicielles (SBOM) : génération, validation, analyse des licences, enrichissement des vulnérabilités, comparaison de versions et vérification de conformité.
Objet: Équipes DevSecOps, éditeurs de logiciels et responsables de la conformité
|
Quel cas d'usage souhaitez-vous mettre en œuvre ? Parlez-nous. Nous répondons volontiers à vos premières questions sur la cybersécurité & la conformité dans votre entreprise ! |