Conseil en conformité BSI C5 pour les fournisseurs de services cloud
Création d'un programme d'attestation BSI C5 : 2020 et support continu pour les sociétés SaaS B2B et les sociétés de conseil sur le marché des entreprises allemand.

Conseil complet en matière d'attestation BSI C5 et création de programme ISAE 3000 de bout en bout
C5:2020 est le catalogue de critères d'assurance cloud publié par l'Office fédéral allemand de la sécurité de l'information (BSI). Il s'agit du principal signal d'achat de services cloud entrant dans le gouvernement fédéral allemand et les plus grandes entreprises acheteuses allemandes, y compris la chaîne d'approvisionnement du DAX 40. C5 est une attestation, pas une certification : un auditeur indépendant (généralement un cabinet allemand Wirtschaftsprüfer) examine les contrôles du fournisseur de services cloud selon ISAE 3000 ou l'équivalent IDW PS 860 et délivre un rapport d'attestation AT-1 Type 1 (à un moment donné) ou AT-2 Type 2 (efficacité opérationnelle sur une période d'observation de 6 à 12 mois). L'ensemble de contrôles C5 est organisé en 17 domaines avec des critères de base et des critères supplémentaires facultatifs pour les charges de travail avec une assurance plus élevée.
Clarify Consult Partner prépare les CSP pour l'attestation C5. Nous ne sommes pas un auditeur d'attestation. Nous évaluons le service cloud par rapport à C5 : 2020, rédigeons la description du système (SoyD), alignons la documentation sur les 17 domaines, améliorons la cryptographie selon la directive technique BSI TR-02102, construisons la procédure de traitement des autorités d'enquête gouvernementale (INQ), la portabilité et l'interopérabilité des documents (PI) et gérons le registre des organisations de sous-services avec les preuves de confiance C5 d'AWS, Microsoft Azure, Google Cloud ou Oracle. Une fois le rapport d'attestation émis, notre abonnement vCISO assure une collecte continue de preuves tout au long de la période d'observation, des tests d'intrusion annuels, des tests BCP et DR et des examens cryptographiques par rapport aux mises à jour TR-02102. La même base de preuves prend en charge les programmes parallèles ISO 27001 et SOC 2.
Description du système (SoyD) conçue pour l'auditeur allemand
Le SoyD est ce que le Wirtschaftsprüfer examine en premier. Nous le rédigeons avec la profondeur des emplacements de traitement, la dépendance de l'organisation des sous-services à partir de l'attestation C5 de votre fournisseur IaaS sous-jacent, les contrôles complémentaires des entités utilisateur et les contrôles complémentaires de l'organisation des sous-services qu'attendent les auditeurs allemands. Aucune description de système mince ou passe-partout.
Alignement de la cryptographie BSI TR-02102
Les auditeurs allemands testent la sélection des algorithmes par rapport à la directive technique BSI TR-02102 pour une utilisation générale, TLS, IPsec et SSH. Nous auditons votre inventaire cryptographique, déprécions les suites de chiffrement non conformes, documentons le cycle de vie de la gestion des clés et intégrons l'utilisation du HSM dans l'architecture lorsque des critères supplémentaires nécessitent des clés contrôlées par le client.
INQ et PI : les commandes distinctes C5
La gestion des autorités d'enquête gouvernementales (INQ) et la portabilité et l'interopérabilité (PI) sont des domaines spécifiques au C5 sans équivalent dans SOC 2 ou ISO 27001. Nous construisons la procédure INQ pour la réception, la validation, l'escalade et la divulgation légale aux clients, ainsi que les outils d'exportation de données documentées que les examinateurs PI testent.
Conseil de préparation, pas audit d’attestation
Nous vous préparons à l'auditeur. Nous ne sommes pas le vérificateur et ne le serons jamais. Cette séparation nous permet d'élaborer une description de système défendable, d'effectuer l'examen de préparation préalable à l'audit et de plaider sur le terrain sans les conflits liés à la vente de la préparation et de l'attestation sous un même toit.
Une méthode éprouvée et méthodique
approche
Lancement et configuration du projet
Nous commençons par un lancement de projet où le manager met en place votre engagement dans notre plateforme de gestion de projet. Nous confirmons votre rapport cible (AT-1 Type 1 ou AT-2 Type 2), définissons le champ d'application, sélectionnons votre auditeur ou nous coordonnons avec votre cabinet Wirtschaftsprüfer existant, convenons de la période d'observation et nommons un responsable du programme.
Définition de la portée et cartographie de l'organisation des sous-services
Nous confirmons le service cloud concerné, la sensibilité des données et le profil de la clientèle, la base des critères de base et les critères supplémentaires qui s'appliquent. Le registre des organisations de sous-services mappe chaque fournisseur IaaS sous-jacent (AWS, Azure, GCP, Oracle, IBM) à son attestation C5 existante et documente la méthode d'exclusion ou d'inclusion.
Analyse des écarts par rapport à C5:2020
Nous évaluons la mise en œuvre contrôle par contrôle dans les 17 domaines C5 : OIS, HR, AM, PS, RB, OPS, IDM, CRY, COS, PI, DEV, SSO, SIM, BCM, COM, INQ et PSS, le cas échéant. La priorité des mesures correctives est fonction du risque de l'auditeur et de la date de début de la période d'observation.
Création de description du système et pile de documentation
Nous rédigeons le SoyD avec la profondeur attendue par un auditeur allemand, élaborons la politique de cryptographie alignée sur BSI TR-02102, documentons la procédure de traitement des demandes gouvernementales de l'INQ, préparons la documentation sur la portabilité et l'interopérabilité PI et alignons les procédures BCP, DR et IR sur les 17 domaines.
Remédiation technique et coordination des auditeurs
Nous comblons les lacunes techniques : cryptographie alignée sur TR-02102 en général, TLS, IPsec et SSH ; MFA résistant au phishing sur accès privilégié ; journalisation centralisée avec conservation suffisante pour la période d’observation ; tests d'intrusion annuels pour la couverture des critères supplémentaires. Nous coordonnons le travail de terrain AT-1 ou AT-2 avec le Wirtschaftsprüfer et représentons le programme en trouvant des réponses.
Opérations post-attestation, vCISO et assurance continue
Une fois le rapport d'attestation émis, notre abonnement vCISO assure une collecte continue de preuves tout au long de la période d'observation suivante, des examens d'accès trimestriels, des tests annuels BCP et DR, des tests d'intrusion annuels, des examens TR-02102 sur les mises à jour BSI et une actualisation de la documentation C5 de l'organisation de sous-services. La base de données probantes est partagée avec les programmes parallèles ISO 27001 et SOC 2.