Responsabilités partagées dans le cloud (ISO 27017)
conformiteDéfinition
Les responsabilités partagées dans le cloud, principe structurant de la norme ISO 27017 relative à la sécurité de l'information dans les services cloud, désignent la répartition explicite des obligations de sécurité entre le fournisseur de services cloud et le client utilisant ces services, chacun étant responsable d'un périmètre distinct selon le modèle de service considéré, infrastructure en tant que service, plateforme en tant que service ou logiciel en tant que service. La norme complète les contrôles génériques de l'ISO 27002 par des recommandations spécifiques au contexte cloud, précisant notamment que le fournisseur reste généralement responsable de la sécurité de l'infrastructure physique, du réseau et de la virtualisation sous-jacente, tandis que le client conserve la responsabilité de la configuration sécurisée de ses instances, de la gestion des identités et des accès à ses propres ressources, et de la classification des données qu'il héberge dans l'environnement. Cette répartition doit être clairement documentée dans le contrat liant les deux parties, afin d'éviter toute zone grise où chacune des parties suppose implicitement que l'autre assume une responsabilité donnée, situation fréquemment identifiée comme cause profonde d'incidents de sécurité dans les environnements cloud mal configurés. Pour les organisations migrant vers le cloud, la compréhension précise de cette répartition constitue un prérequis indispensable avant toute intégration du service dans leur système de management de la sécurité de l'information.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h