Visibilité et transparence du fournisseur cloud (ISO 27017)
conformiteDéfinition
La visibilité et la transparence du fournisseur cloud, principe promu par la norme ISO 27017, désignent l'ensemble des informations que le fournisseur d'un service cloud doit mettre à disposition de ses clients pour leur permettre d'évaluer et de surveiller de manière effective le niveau de sécurité réellement appliqué à leur environnement, malgré l'absence d'un contrôle physique direct sur l'infrastructure sous-jacente. Cette exigence de transparence couvre notamment la localisation géographique des données hébergées, particulièrement sensible au regard des exigences de transfert international du RGPD, les sous-traitants ultérieurs auxquels le fournisseur a recours pour délivrer son service, les incidents de sécurité significatifs affectant l'environnement partagé et susceptibles d'impacter le client, ainsi que les résultats des audits et certifications tierces dont le fournisseur peut se prévaloir, comme une certification ISO 27001 ou un rapport SOC 2 de type II. Cette transparence répond à une asymétrie d'information structurelle propre au modèle cloud, où le client délègue une part importante de sa sécurité opérationnelle à un tiers dont il ne peut vérifier directement et en continu les pratiques réelles. Un fournisseur peu transparent sur ces éléments constitue un signal d'alerte que les responsables achats et sécurité doivent intégrer dans leur processus de sélection et de suivi contractuel des prestataires cloud.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.