A.5.23
Utiliser les services cloud en sécurité
Mesure Organisationnel
Ce que cela signifie
Décider comment les services cloud sont acquis, utilisés, gérés et quittés en sécurité.
Comment StandardOS vérifie cela
Connecté en lecture seule, selon un calendrier. Une vérification réussie garde une entrée de preuve fraîche ; une vérification en échec la laisse expirer, pour qu'une régression remonte au lieu d'attendre l'audit. Chaque intégration, et ce que chaque identifiant peut voir.
- AWSStandardOS lit si IAM Access Analyzer est actif dans la région, pour qu'une ressource qu'une politique partage avec un autre compte ou le public soit listée.
Risques que cette mesure traite
Issus du registre de risques de départ que StandardOS propose à la mise en place. Vous conservez, modifiez ou supprimez chacun ; voici ceux qui citent A.5.23 comme traitement.
- Indisponibilité d'un service cloud critiqueServices cloud
Ce que les clients demandent sur cette mesure
Les questionnaires de sécurité n'utilisent pas les numéros de mesure. Voici les questions, telles que les clients les posent, qui aboutissent à A.5.23. Chacune est répondue à partir des mêmes quatre enregistrements : le statut dans la DdA, la politique approuvée, une preuve datée et une vérification en direct. La carte complète des trente thèmes.
Comment évaluez-vous la sécurité de vos sous-traitants ultérieurs et autres tiers ?
Fournisseurs, sous-traitants ultérieurs, tiers · aussi A.5.19, A.5.20, A.5.21
Chez quel fournisseur cloud et dans quelle région nos données sont-elles hébergées ?
Fournisseur cloud, région d'hébergement, résidence des données
Où cela se situe sous NIS2
A.5.23 fait partie de ce que l'article 21, paragraphe 2, point d), Supply chain security
, exige. La mettre en œuvre une fois compte pour les deux, et c'est toute la raison d'être de la correspondance NIS2.
Mesures qui vont avec celle-ci
Elles apparaissent ensemble dans le même risque ou la même politique, donc elles sont généralement mises en œuvre ensemble aussi.
- A.5.19Maîtriser le risque apporté par les fournisseurs
- A.5.20Inscrire les exigences de sécurité dans les contrats fournisseurs
- A.5.21La sécurité tout au long de la chaîne d'approvisionnement technologique
- A.5.22Surveiller les fournisseurs à mesure qu'ils changent
- A.5.29Tenir la sécurité pendant une crise
- A.5.30Faire tourner la technologie malgré les perturbations
- A.8.14De la capacité de réserve pour survivre à une panne
- A.8.6Avoir assez de capacité pour continuer
Ce que coûte la certification ISO 27001. Les jours d'audit sont fixés par l'ISO/IEC 27006, vous pouvez donc calculer votre propre chiffre. Ou voyez quels chapitres StandardOS couvre, y compris ceux qu'il ne couvre pas.
Ce que StandardOS tient prêt pour A.5.23 le jour de l'audit
Une décision d'applicabilité et un brouillon de justification, pré-remplis à partir d'un profil en sept questions et marqués comme brouillon tant que vous ne les avez pas faits vôtres. Un état de mise en œuvre. Des entrées de preuve datées qui expirent, pour que l'export lu par votre auditeur montre ce qui était vrai et quand, classé sous cette référence.