AWS Artifact
cloudDéfinition
AWS Artifact est un portail en libre-service permettant aux clients AWS d'accéder à des rapports de conformité AWS, à des accords réglementaires, et à des documents de sécurité de leurs fournisseurs de services AWS tiers. Il centralise la documentation de conformité permettant aux clients d'AWS de démontrer à leurs auditeurs que l'infrastructure cloud sur laquelle ils opèrent répond aux exigences réglementaires applicables. AWS Artifact propose deux types de contenus. Les rapports AWS (Artifact Reports) sont des rapports d'audit tiers validant la conformité de l'infrastructure AWS aux standards de sécurité : rapports SOC 1, SOC 2, SOC 3 (contrôles de sécurité, disponibilité et confidentialité), certifications PCI DSS (niveau 1, le plus strict), certifications ISO 27001, 27017, 27018, 9001, les rapports FedRAMP Moderate et High (conformité gouvernement américain), les rapports HIPAA, CSA STAR, et de nombreux autres standards sectoriels. Ces rapports sont produits par des auditeurs tiers indépendants. Les accords AWS Artifact (Artifact Agreements) permettent de signer et de gérer les accords réglementaires avec AWS : le Business Associate Addendum (BAA) requis pour les données médicales protégées HIPAA, le Non-Disclosure Agreement (NDA) pour certains rapports restreints, et les accords de traitement des données RGPD (Data Processing Addendum). Ces accords peuvent être signés pour l'ensemble d'une organisation AWS (via AWS Organizations) en une seule opération. L'utilisation d'AWS Artifact dans un programme de conformité suit le modèle de responsabilité partagée AWS : AWS est responsable de la sécurité de l'infrastructure cloud (dont les certifications sont disponibles dans Artifact), le client est responsable de la sécurité dans le cloud (configuration des services, données, contrôles d'accès). Les rapports Artifact prouvent la partie AWS de la responsabilité partagée lors des audits. AWS Artifact est disponible sans frais supplémentaires pour tous les clients AWS avec accès à la console de gestion AWS. Les rapports sont téléchargeables en PDF pour présentation aux auditeurs. Des notifications NDA sont automatiquement gérées pour les rapports restreints.
Utilisation d'AWS Artifact dans un audit PCI-DSS
Pour un audit PCI-DSS, téléchargez depuis AWS Artifact : le rapport AOC (Attestation of Compliance) PCI DSS d'AWS (prouvant que l'infrastructure AWS est certifiée PCI DSS Niveau 1), les rapports de test de pénétration AWS, et les rapports SOC 2 Type II. Combinez ces documents avec votre propre documentation de contrôles (configuration des Security Groups, chiffrement EBS/RDS, logging CloudTrail) pour présenter le modèle de responsabilité partagée à votre QSA (Qualified Security Assessor). Les auditeurs PCI acceptent les rapports Artifact comme preuve de conformité de l'infrastructure sous-jacente.
Accords RGPD via Artifact
Signez le Data Processing Addendum (DPA) AWS via Artifact pour formaliser les obligations de traitement des données personnelles dans le cadre RGPD. Pour les organisations utilisant AWS Organizations, activez l'accord au niveau de la Management Account pour qu'il s'applique automatiquement à tous les comptes membres. Ce DPA définit les engagements d'AWS en tant que sous-traitant (conformément à l'article 28 RGPD), les mesures de sécurité techniques et organisationnelles, et les mécanismes de transfert de données hors EU.
Partage des rapports Artifact
Les rapports AWS Artifact contiennent des informations sensibles sur l'infrastructure AWS et ne peuvent être partagés qu'avec des personnes ayant signé un NDA approprié. AWS Artifact permet de générer des liens partagés temporaires pour donner accès à des auditeurs externes sans leur créer un compte AWS. Ne jamais uploader ces rapports dans des espaces de partage publics. Certains rapports (SOC 3) sont publics et peuvent être partagés librement ; les SOC 1 et SOC 2 sont restreints et nécessitent le NDA.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h