Conformité
Des constats rattachés aux exigences dont vous relevez.
Un constat est un fait technique. Ce dont votre conseil, votre examinateur et votre banque correspondante ont besoin, c’est de savoir quelle exigence il met en cause. Nous rattachons chaque constat aux exigences précises qu’il touche dans les référentiels ci-dessous, et votre espace client en restitue la vue par référentiel — en français ou en anglais.
Ce qu’un rattachement est, et n’est pas
Une exigence présentée avec un constat est une exigence que ce constat met en cause. Ce n’est pas l’affirmation que l’exigence a été formellement testée, ni que toutes les autres exigences sont satisfaites, ni une déclaration de conformité. Les exigences non rattachées ne sont pas réputées satisfaites. Nous disons « exigences concernées par un constat » et jamais « conforme » : seul votre auditeur ou votre régulateur peut l’établir.
PCI-DSS v4.0
12 domaines d’exigences
Les douze exigences principales, pour les institutions traitant des données de carte.
- Exig. 1 — Sécurité réseau et pare-feu
- Exig. 2 — Configurations sécurisées
- Exig. 3 — Protection des données stockées
- Exig. 4 — Chiffrement des données en transit
- Exig. 5 — Protection anti-programmes malveillants
- Exig. 6 — Développement et logiciels sécurisés
- Exig. 7 — Restriction d’accès au besoin d’en connaître
- Exig. 8 — Identification et authentification
- Exig. 9 — Restriction de l’accès physique
- Exig. 10 — Journalisation et surveillance
- Exig. 11 — Tests de sécurité (dont test d’intrusion)
- Exig. 12 — Politique et programme de sécurité
Programme de sécurité client SWIFT (CSP)
7 domaines d’exigences
Les sept principes d’objectifs de contrôle qui sous-tendent l’auto-attestation annuelle KYC-SA.
- Principe 1 — Restreindre l’accès Internet et cloisonner
- Principe 2 — Réduire la surface d’attaque et les vulnérabilités
- Principe 3 — Sécuriser physiquement l’environnement
- Principe 4 — Prévenir la compromission des identifiants
- Principe 5 — Gérer les identités et cloisonner les privilèges
- Principe 6 — Détecter les activités anormales
- Principe 7 — Réponse aux incidents et partage d’informations
ISO/CEI 27001:2022
4 domaines d’exigences
Les quatre thèmes de mesures de l’Annexe A.
- A.5 — Contrôles organisationnels
- A.6 — Contrôles liés aux personnes
- A.7 — Contrôles physiques
- A.8 — Contrôles technologiques
ANTIC — Cameroun
7 domaines d’exigences
Les domaines de sécurité supervisés au titre du mandat d’audit annuel national.
- Gouvernance et politique de sécurité
- Contrôle d’accès et identités
- Sécurité réseau et infrastructure
- Sécurité applicative et web
- Protection des données et vie privée
- Détection et réponse aux incidents
- Continuité d’activité
COBAC — CEMAC
6 domaines d’exigences
Les domaines SI et cyber-risque supervisés par la commission bancaire.
- Gouvernance et supervision du SI
- Gestion des accès
- Sécurité de l’exploitation
- Continuité et résilience
- Externalisation et risque tiers
- Gestion du cyber-risque
BCEAO — UEMOA
6 domaines d’exigences
Les domaines de cybersécurité supervisés dans l’union ouest-africaine.
- Gouvernance de la sécurité
- Accès et authentification
- Protection du réseau
- Surveillance et détection
- Gestion des incidents
- Continuité et reprise
Nous procédons au rattachement selon le régulateur dont vous relevez — et non selon l’ensemble de la liste. Une institution sénégalaise est rattachée à la BCEAO, une institution camerounaise à l’ANTIC et à la COBAC. Parler la langue de votre régulateur est tout l’enjeu ; parler celle d’un autre serait pire que se taire.
Pour l’ANTIC, la COBAC et la BCEAO, nous procédons au rattachement selon les domaines de sécurité que ces régulateurs supervisent, plutôt que selon des numéros d’articles inventés. Leurs référentiels ne sont pas publiés sous forme de listes numérotées, et une référence d’apparence précise mais fabriquée vaudrait moins qu’un domaine honnête.