C5:2026 : l'Office fédéral de la sécurité actualise son standard pour le cloud computing
L'Office fédéral allemand de la sécurité des technologies de l'information (BSI) a publié la nouvelle version du Cloud Computing Compliance Criteria Catalogue (C5). Le standard remanié C5:2026 doit aider les entreprises, les administrations et les organisations à utiliser et à sélectionner les services cloud de manière plus sûre. Depuis 2016, le C5 fait figure de standard de sécurité le plus important en Allemagne pour les fournisseurs et les utilisateurs de cloud.
Qu'est-ce que le C5 et quelle est sa fonction ?
Le catalogue C5 traduit les exigences de sécurité complexes applicables aux services cloud d'avenir en critères vérifiables. Autrement dit : les exigences abstraites sont concrétisées et peuvent être contrôlées par des commissaires aux comptes. Après un audit concluant, ceux-ci attestent au fournisseur de cloud que les critères de sécurité définis dans le standard sont remplis.
L'intérêt pratique tient au fait que le C5 n'offre pas seulement aux entreprises et aux administrations des informations fiables pour leur propre gestion des risques. Le standard crée également de la transparence à l'échelle du marché et des repères pour le choix d'un fournisseur de cloud. Les promesses de sécurité deviennent ainsi plus facilement comparables.
Les faits essentiels sur la nouvelle version C5:2026
La version remaniée du standard tient compte des évolutions technologiques actuelles et de l'état actuel de la menace. Les thèmes suivants sont abordés dans le C5:2026 pour la première fois ou de manière plus ciblée qu'auparavant :
- Gestion des conteneurs : administration et sécurité des technologies de conteneurisation
- Cryptographie post-quantique : procédés cryptographiques censés résister également aux ordinateurs quantiques
- Confidential Computing : traitement de données sensibles dans des environnements sécurisés
- Cloisonnement des locataires : abordé de manière encore plus ciblée que dans les versions antérieures
- Supply Chain Management : prise en compte ciblée de la sécurité de la chaîne d'approvisionnement
Améliorations structurelles et techniques
Thomas Caspers, vice-président du BSI, souligne que le C5:2026 n'apporte pas seulement une sécurité supplémentaire, mais améliore aussi la convivialité. La structure remaniée, avec des sous-critères et des critères complémentaires, apporte davantage de clarté lors de l'audit, de l'affectation et de l'évaluation.
Une particularité : le catalogue sera désormais disponible non seulement en anglais et, sous peu, en allemand, mais aussi, pour la première fois, dans un format lisible par machine. Cela facilite considérablement l'intégration dans les processus de gouvernance, de risque et de conformité (processus GRC), puisqu'un langage de description standardisé et fiable pour la sécurité du cloud voit le jour.
Harmonisation avec d'autres standards et directives
Le C5:2026 s'aligne étroitement, sur le fond comme sur la forme, sur le schéma européen de certification EUCS. D'autres documents d'exigences pertinents ont également été pris en compte lors de son élaboration :
- CSA Cloud Controls Matrix version 4
- ISO/IEC 27001:2022
- Directive NIS 2 (directive européenne sur la sécurité des réseaux et de l'information)
Cette coordination garantit que le C5:2026 s'harmonise avec les standards de sécurité internationaux et européens et ne reste pas isolé.
Prise en compte des retours d'expérience
Le BSI a réalisé un Community Draft lors de l'élaboration du C5:2026. Les expériences pratiques de fournisseurs, d'auditeurs et de consultants cloud ont ainsi directement alimenté cette nouvelle édition. Cela garantit que le standard n'est pas seulement solide sur le plan théorique, mais également applicable en pratique.
Pourquoi le C5:2026 est-il pertinent pour le secteur de la sécurité ?
Le cloud computing est indispensable aux organisations modernes, mais il comporte aussi des risques de sécurité considérables. Un standard fiable tel que le C5:2026 permet aux entreprises et aux administrations de prendre des décisions éclairées quant à l'utilisation de services cloud. En tant que responsable de la sécurité, vous pouvez ainsi :
- évaluer et comparer les fournisseurs de cloud sur une base standardisée
- mener des négociations contractuelles avec des critères clairs et vérifiables
- démontrer le respect des exigences de conformité
- identifier et évaluer les risques de manière systématique
Claudia Plattner, présidente du BSI, souligne que le C5:2026 fixe une « référence moderne et adaptée à la pratique » pour tous ceux qui utilisent, auditent, proposent ou achètent des services cloud. Le standard confirme ainsi l'ambition de considérer la cybersécurité et la numérisation comme un tout.
Perspectives : des critères de souveraineté à venir
En complément des critères de sécurité pour les services cloud décrits dans le C5:2026, le BSI publiera sous peu des critères généraux de souveraineté pour les solutions de cloud computing. Ceux-ci devraient être particulièrement pertinents pour les organisations qui considèrent la souveraineté des données et le contrôle de leur infrastructure comme critiques.
Avec la publication du C5:2026 et l'annonce des critères de souveraineté, le BSI démontre son engagement continu en faveur de services cloud sûrs et dignes de confiance en Allemagne. L'écho international suscité par ce standard montre que cette approche a également du poids au-delà des frontières allemandes.