Conseil en conformité BSI C5 pour les fournisseurs de services cloud

Création d'un programme d'attestation BSI C5 : 2020 et support continu pour les sociétés SaaS B2B et les sociétés de conseil sur le marché des entreprises allemand.

Conseil complet en matière d'attestation BSI C5 et création de programme ISAE 3000 de bout en bout

C5:2020 est le catalogue de critères d'assurance cloud publié par l'Office fédéral allemand de la sécurité de l'information (BSI). Il s'agit du principal signal d'achat de services cloud entrant dans le gouvernement fédéral allemand et les plus grandes entreprises acheteuses allemandes, y compris la chaîne d'approvisionnement du DAX 40. C5 est une attestation, pas une certification : un auditeur indépendant (généralement un cabinet allemand Wirtschaftsprüfer) examine les contrôles du fournisseur de services cloud selon ISAE 3000 ou l'équivalent IDW PS 860 et délivre un rapport d'attestation AT-1 Type 1 (à un moment donné) ou AT-2 Type 2 (efficacité opérationnelle sur une période d'observation de 6 à 12 mois). L'ensemble de contrôles C5 est organisé en 17 domaines avec des critères de base et des critères supplémentaires facultatifs pour les charges de travail avec une assurance plus élevée.

Clarify Consult Partner prépare les CSP pour l'attestation C5. Nous ne sommes pas un auditeur d'attestation. Nous évaluons le service cloud par rapport à C5 : 2020, rédigeons la description du système (SoyD), alignons la documentation sur les 17 domaines, améliorons la cryptographie selon la directive technique BSI TR-02102, construisons la procédure de traitement des autorités d'enquête gouvernementale (INQ), la portabilité et l'interopérabilité des documents (PI) et gérons le registre des organisations de sous-services avec les preuves de confiance C5 d'AWS, Microsoft Azure, Google Cloud ou Oracle. Une fois le rapport d'attestation émis, notre abonnement vCISO assure une collecte continue de preuves tout au long de la période d'observation, des tests d'intrusion annuels, des tests BCP et DR et des examens cryptographiques par rapport aux mises à jour TR-02102. La même base de preuves prend en charge les programmes parallèles ISO 27001 et SOC 2.

Icône d'avantage de service
Description du système (SoyD) conçue pour l'auditeur allemand

Le SoyD est ce que le Wirtschaftsprüfer examine en premier. Nous le rédigeons avec la profondeur des emplacements de traitement, la dépendance de l'organisation des sous-services à partir de l'attestation C5 de votre fournisseur IaaS sous-jacent, les contrôles complémentaires des entités utilisateur et les contrôles complémentaires de l'organisation des sous-services qu'attendent les auditeurs allemands. Aucune description de système mince ou passe-partout.

Icône d'avantage de service
Alignement de la cryptographie BSI TR-02102

Les auditeurs allemands testent la sélection des algorithmes par rapport à la directive technique BSI TR-02102 pour une utilisation générale, TLS, IPsec et SSH. Nous auditons votre inventaire cryptographique, déprécions les suites de chiffrement non conformes, documentons le cycle de vie de la gestion des clés et intégrons l'utilisation du HSM dans l'architecture lorsque des critères supplémentaires nécessitent des clés contrôlées par le client.

Icône d'avantage de service
INQ et PI : les commandes distinctes C5

La gestion des autorités d'enquête gouvernementales (INQ) et la portabilité et l'interopérabilité (PI) sont des domaines spécifiques au C5 sans équivalent dans SOC 2 ou ISO 27001. Nous construisons la procédure INQ pour la réception, la validation, l'escalade et la divulgation légale aux clients, ainsi que les outils d'exportation de données documentées que les examinateurs PI testent.

Icône d'avantage de service
Conseil de préparation, pas audit d’attestation

Nous vous préparons à l'auditeur. Nous ne sommes pas le vérificateur et ne le serons jamais. Cette séparation nous permet d'élaborer une description de système défendable, d'effectuer l'examen de préparation préalable à l'audit et de plaider sur le terrain sans les conflits liés à la vente de la préparation et de l'attestation sous un même toit.

Une méthode éprouvée et méthodique
approche

[ ÉTAPE_01 ]
Lancement et configuration du projet

Nous commençons par un lancement de projet où le manager met en place votre engagement dans notre plateforme de gestion de projet. Nous confirmons votre rapport cible (AT-1 Type 1 ou AT-2 Type 2), définissons le champ d'application, sélectionnons votre auditeur ou nous coordonnons avec votre cabinet Wirtschaftsprüfer existant, convenons de la période d'observation et nommons un responsable du programme.

[ ÉTAPE_02 ]
Définition de la portée et cartographie de l'organisation des sous-services

Nous confirmons le service cloud concerné, la sensibilité des données et le profil de la clientèle, la base des critères de base et les critères supplémentaires qui s'appliquent. Le registre des organisations de sous-services mappe chaque fournisseur IaaS sous-jacent (AWS, Azure, GCP, Oracle, IBM) à son attestation C5 existante et documente la méthode d'exclusion ou d'inclusion.

[ ÉTAPE_03 ]
Analyse des écarts par rapport à C5:2020

Nous évaluons la mise en œuvre contrôle par contrôle dans les 17 domaines C5 : OIS, HR, AM, PS, RB, OPS, IDM, CRY, COS, PI, DEV, SSO, SIM, BCM, COM, INQ et PSS, le cas échéant. La priorité des mesures correctives est fonction du risque de l'auditeur et de la date de début de la période d'observation.

[ ÉTAPE_04 ]
Création de description du système et pile de documentation

Nous rédigeons le SoyD avec la profondeur attendue par un auditeur allemand, élaborons la politique de cryptographie alignée sur BSI TR-02102, documentons la procédure de traitement des demandes gouvernementales de l'INQ, préparons la documentation sur la portabilité et l'interopérabilité PI et alignons les procédures BCP, DR et IR sur les 17 domaines.

[ ÉTAPE_05 ]
Remédiation technique et coordination des auditeurs

Nous comblons les lacunes techniques : cryptographie alignée sur TR-02102 en général, TLS, IPsec et SSH ; MFA résistant au phishing sur accès privilégié ; journalisation centralisée avec conservation suffisante pour la période d’observation ; tests d'intrusion annuels pour la couverture des critères supplémentaires. Nous coordonnons le travail de terrain AT-1 ou AT-2 avec le Wirtschaftsprüfer et représentons le programme en trouvant des réponses.

[ ÉTAPE_06 ]
Opérations post-attestation, vCISO et assurance continue

Une fois le rapport d'attestation émis, notre abonnement vCISO assure une collecte continue de preuves tout au long de la période d'observation suivante, des examens d'accès trimestriels, des tests annuels BCP et DR, des tests d'intrusion annuels, des examens TR-02102 sur les mises à jour BSI et une actualisation de la documentation C5 de l'organisation de sous-services. La base de données probantes est partagée avec les programmes parallèles ISO 27001 et SOC 2.

"Clarify Consult Partner est une référence en matière de conseil en sécurité ! Il a de l'expérience en matière de sécurité au niveau de l'entreprise et il nous a guidés tout au long de notre certification SOC 2 Type 2. Il nous a aidé à réorganiser notre système et notre posture de sécurité et a donné d'excellents conseils. Grâce à l'équipe, nous avons réussi l'audit sans aucune exception. Si vous avez besoin d'un professionnel de la sécurité qui connaît son métier et qui vous aidera à obtenir des résultats, c'est l'équipe qu'il vous faut. Je la recommande vivement !"

Kostas Papadopoulos
Ingénieur logiciel principal, Proton.ai

"Travailler avec Clarify Consult Partner a été une expérience exceptionnelle du début à la fin. En tant que consultants RSSI, sécurité et conformité, leur approche terre-à-terre, pragmatique et bien organisée a été déterminante pour nous guider tout au long du processus d'obtention de la certification ISO 27001. Leur expertise dans le domaine est indéniable et leur capacité à naviguer avec une telle facilité dans les complexités de la certification a fait toute la différence."

Wim Vandevelde
Propriétaire, Quidando

"Clarify Consult Partner a réalisé un travail exceptionnel, nous guidant tout au long du processus d'obtention de notre certification ISO 27001 pour deux entreprises. Son expertise, son souci du détail et son engagement étaient évidents à chaque étape. Il a fourni des conseils clairs et exploitables, garantissant que nous répondions à toutes les exigences en toute confiance. Fortement recommandé à toute personne recherchant un soutien de premier ordre en matière de cybersécurité et de conformité. 10/10 !"

Christian Bürger
Fondateur et PDG, Auditi

"Clarify Consult Partner est un véritable expert en sécurité de l'information et nous avons travaillé avec l'équipe pour obtenir la certification ISO 27001. Fortement recommandé."

Chris Purcell
Directeur général, CareScribe

"Travailler avec Clarify Consult Partner a été une expérience exceptionnelle ! Ils nous ont apporté une aide précieuse dans la préparation de notre entreprise à la certification de sécurité ISO 27001, nous guidant à chaque étape du processus avec professionnalisme et expertise. Leur connaissance des exigences de certification, combinée à leur capacité à adapter des solutions à nos besoins uniques, a joué un rôle déterminant pour garantir notre préparation. L'équipe était minutieuse, efficace et très réactive, fournissant constamment un travail de haute qualité et des informations exploitables. Grâce à leur soutien, nous avons confiance dans notre posture de sécurité et sommes bien préparés. pour l'audit de certification."

Vadim Cissa
PDG, Allasso

"L'équipe Clarify Consult Partner représentait tout ce que nous recherchions dans cette tâche spécifique, et bien plus encore. Nous étions complètement nouveaux dans le processus d'accréditation et d'audit ISO et elle nous a aidés à comprendre la procédure avant même de conclure officiellement un contrat.

Nous avons d’abord discuté du temps qu’il faudrait pour obtenir l’accréditation, et les deux ont été réalisés dans les délais et les limites convenus. Nous avons ainsi atteint l’objectif ultime d’obtenir la prestigieuse certification ISO 27001:2022.

L'équipe a fait preuve d'une grande patience pour répondre à toutes nos questions et elle a été très professionnelle du début à la fin. Nous les garderons à l'esprit si nous avons à nouveau besoin d'une accréditation ISO et d'une consultation en audit. Nous recommandons sincèrement Clarify Consult Partner à toute personne souhaitant obtenir une accréditation ISO.

Jonas Nielsen
PDG et co-fondateur, Accrease

"L'équipe Clarify Consult Partner est infiniment compétente et possède des années d'expérience dans la gestion de programmes de conformité complexes. Ils ont pu expliquer, en termes simples, quel type de portée nous envisagions et comment mettre en place un plan d'exécution et une feuille de route pour atteindre nos objectifs. Notre entreprise (Valid8 Financial) exige la conformité aux normes SOC 2, HIPAA, FedRAMP et GDPR car nous traitons des données financières extrêmement sensibles. "

Chris McCall
PDG, Valid8 Financials
Sam Xu
Directeur technique, Ria Health