Conformité Cloud Shared Responsibility
conformiteDéfinition
La conformité dans le cloud est structurée autour du modèle de responsabilité partagée (Shared Responsibility Model), qui définit la répartition des responsabilités de sécurité et de conformité entre le fournisseur cloud (CSP) et le client cloud. Ce modèle est fondamental pour comprendre quels contrôles de conformité incombent au CSP et lesquels restent à la charge du client. Le modèle de responsabilité partagée varie selon le type de service cloud. En IaaS (Infrastructure as a Service) : le CSP est responsable de la sécurité physique (datacenter, matériel), de l'hyperviseur, et des couches réseau physiques ; le client est responsable du système d'exploitation, des middleware, des applications, des données, des identités, et des configurations réseau virtuelles. En PaaS (Platform as a Service) : le CSP ajoute la responsabilité du système d'exploitation et du middleware ; le client conserve la responsabilité des données, des identités, des applications et des configurations. En SaaS (Software as a Service) : le CSP assume la responsabilité de la quasi-totalité de la pile ; le client reste responsable des données (classification, droits d'accès), des identités (qui peut accéder au service), et des configurations de sécurité exposées dans l'interface client. Pour chaque référentiel de conformité (ISO 27001, PCI-DSS, RGPD, NIS2), les responsabilités sont partagées entre le CSP et le client selon le type de service. Par exemple, pour PCI-DSS, un CSP certifié PCI-DSS couvre les contrôles de son périmètre (infrastructure physique, hyperviseur) mais le client doit mettre en œuvre les contrôles de son périmètre (OS, application, données). Le client reste responsable de sa propre conformité PCI-DSS même en utilisant un CSP certifié PCI-DSS. Les CSP majeurs publient des matrices de responsabilité partagée et des guides de conformité spécifiques à chaque référentiel, documentant précisément ce qu'ils couvrent et ce qui reste à la charge du client. AWS, Azure et GCP publient également des services natifs de conformité (AWS Security Hub, Azure Security Center/Defender, Google Security Command Center) permettant aux clients de surveiller leur posture de conformité dans le cloud. La conformité cloud est une responsabilité continue : la facilité de déploiement de nouveaux services cloud peut créer du shadow IT (services non approuvés utilisés sans connaissance de la DSI) et des misconfigurations de sécurité cloud (buckets S3 publics, APIs exposées sans authentification) qui créent des risques de conformité non contrôlés.
Modèle de responsabilité partagée par type de service
Le modèle de responsabilité partagée définit clairement qui fait quoi selon le modèle de service : IaaS (EC2, VM Azure, GCE) — CSP : physique, hyperviseur, réseau physique ; Client : OS, middleware, application, données, IAM, réseau virtuel. PaaS (App Service, Cloud Run, Elastic Beanstalk) — CSP ajoute : OS et runtime ; Client reste : application, données, IAM, configurations. SaaS (Office 365, Salesforce, G-Suite) — CSP prend tout sauf : données, IAM client, configurations de l'interface (paramètres de sécurité, politiques d'accès).
Dans tous les cas, le client reste responsable de : la classification et la protection de ses données, la gestion des identités et des accès (qui peut accéder à quoi dans le cloud), la configuration correcte des contrôles de sécurité exposés dans l'interface client, et la conformité de l'usage du service cloud avec ses obligations réglementaires (RGPD, NIS2, PCI-DSS).
Cloud Security Posture Management (CSPM)
Les outils CSPM (Cloud Security Posture Management) surveillent en continu la configuration des environnements cloud pour détecter les misconfigurations de sécurité (buckets S3 publics, groupes de sécurité trop permissifs, chiffrement désactivé, MFA non activé sur les comptes racine). Des outils CSPM : Prisma Cloud (Palo Alto), Wiz, Lacework, Orca Security, Prowler (open source pour AWS/Azure/GCP).
Les misconfigurations cloud sont l'une des principales causes de violations de données dans les environnements cloud : selon Gartner, 99% des incidents de sécurité cloud résultent d'une erreur du client (misconfiguration, droits excessifs, secrets exposés). Des programmes de formation spécifiques au cloud sécurisé (AWS Security Specialty, Microsoft Azure Security Engineer, Google Professional Cloud Security Engineer) aident les équipes DevOps à sécuriser correctement leurs déploiements cloud.
Audit cloud et certifications des CSP
Les CSP publient des rapports d'audit couvrant leurs responsabilités : SOC 2 Type II (sécurité des services cloud), ISO 27001 (système de management de la sécurité de l'information), ISO 27017 (sécurité cloud), ISO 27018 (protection des PII), PCI-DSS (services de traitement des paiements), FedRAMP (cloud gouvernemental américain), et SecNumCloud (cloud souverain français pour OVH, Outscale). Ces rapports/certifications sont disponibles sur les Trust Centers des CSP.
Pour les entités soumises à PCI-DSS utilisant AWS, un marchand peut s'appuyer sur la certification PCI-DSS d'AWS pour les composants AWS (infrastructure physique, hyperviseur) et n'a à démontrer la conformité que pour les composants dont il est responsable (OS, application, configurations). L'Attestation of Compliance (AOC) et la Responsibility Summary publiés par AWS précisent exactement ce que la certification couvre.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h