1 · Trust Center et transparence opérationnelle
Publier les contrôles internes fondés sur des preuves, les limites connues, une politique de divulgation responsable, un fichier security.txt, un historique de versions et une page de statut.
Ce document distingue les référentiels que ClarioDB peut utiliser, les mentions exactes autorisées à chaque étape et les organismes à contacter. Il ne revendique aucune certification qui n’a pas été obtenue.
Publier les contrôles internes fondés sur des preuves, les limites connues, une politique de divulgation responsable, un fichier security.txt, un historique de versions et une page de statut.
Publier une auto-évaluation de sécurité dans le registre STAR. La mention exacte est une inscription de niveau 1 et non une certification indépendante.
Faire évaluer l’application web par un tiers selon un périmètre ASVS explicitement défini. OWASP ne délivre pas une « certification OWASP » générale.
Structurer et faire certifier le système de management de la sécurité de l’information par un organisme de certification indépendant et accrédité.
Obtenir une attestation détaillée sur l’efficacité des contrôles dans le temps, puis un rapport SOC 3 destiné à une diffusion publique générale.
Combiner la Cloud Controls Matrix avec une certification ISO/IEC 27001 ou une attestation SOC 2, selon le parcours effectivement retenu.
| Référentiel | Ce qu’il apporte | Mention possible avant obtention | Mention après obtention |
|---|---|---|---|
| CSA STAR Niveau 1 | Transparence publique des contrôles cloud via auto-évaluation et registre STAR. | « Préparation d’une auto-évaluation CSA CCM/CAIQ — aucune inscription revendiquée. » | « Inscrit au registre CSA STAR — Niveau 1, Security Self-Assessment. » |
| CSA STAR Niveau 2 | Évaluation tierce fondée sur ISO/IEC 27001 + CCM ou SOC 2 + CCM. | « Parcours STAR Niveau 2 planifié — non obtenu. » | « CSA STAR Level 2 Certified » ou « Attested », selon le parcours réel. |
| ISO/IEC 27001:2022 | Système de management de la sécurité de l’information, gestion des risques et amélioration continue. | « Programme de sécurité structuré en référence à ISO/IEC 27001 — certification non obtenue. » | « Emavio SRL est certifiée ISO/IEC 27001:2022 pour le périmètre publié. » |
| SOC 2 Type II | Attestation indépendante sur la conception et le fonctionnement des contrôles pendant une période. | « Préparation à un examen SOC 2 — aucun rapport obtenu. » | « Examen SOC 2 Type II achevé — rapport disponible sous conditions. » |
| SOC 3 | Rapport d’assurance à usage général, moins détaillé et librement distribuable. | « Rapport SOC 3 non disponible. » | « Rapport SOC 3 public disponible. » |
| OWASP ASVS | Référentiel de vérification technique des contrôles de sécurité d’une application web. | « Contrôles mappés sur OWASP ASVS — aucune vérification indépendante revendiquée. » | « Évaluation indépendante selon OWASP ASVS, niveau et périmètre publiés. » |
| ISO/IEC 27701 | Extension de management de la vie privée et des informations personnelles. | « Référence de travail — certification non obtenue. » | « Certifié ISO/IEC 27701 pour le périmètre publié. » |
| RFC 9116 security.txt | Canal normalisé de signalement des vulnérabilités. | « security.txt conforme à la RFC 9116 publié. » si le fichier est réellement présent et valide. | Ce n’est pas une certification ; la formulation ne change pas. |
À ne pas employer
Formulation ClarioDB recommandée
« Chaque garantie publiée précise son périmètre, sa preuve, sa date et son niveau d’assurance. Une capacité absente est indiquée comme non couverte ; une preuve insuffisante est indiquée comme inconnue. »
Contact général publié : support@cloudsecurityalliance.org.
ISO ne certifie pas les organisations ; il faut contacter un organisme de certification indépendant, de préférence accrédité.
Un rapport SOC est émis par un cabinet CPA indépendant ; ClarioDB devra sélectionner un cabinet compétent pour le périmètre retenu.
OWASP fournit le référentiel ; la vérification indépendante doit identifier le cabinet, le niveau ASVS, la version du standard et le périmètre audité.
ClarioDB devra publier /.well-known/security.txt, une politique de divulgation, une adresse de contact, une date d’expiration et l’URL canonique.
Le Trust Center devra publier le certificat, le périmètre, l’organisme certificateur et un moyen indépendant de vérifier son statut.