Prendre rendez-vous

CSA Cloud Controls Matrix & CAIQ

La Cloud Controls Matrix de la Cloud Security Alliance structure la sécurité du cloud en 17 domaines comptant 207 contrôles — le CAIQ la traduit en un questionnaire standardisé pour l'évaluation des fournisseurs.

La Cloud Controls Matrix (CCM) est un référentiel de contrôles de cybersécurité de la Cloud Security Alliance (CSA), qui traduit les exigences de sécurité et de protection des données du cloud computing en contrôles structurés et standardisés. La version actuelle 4.1, publiée le 28 janvier 2026, comprend 207 objectifs de contrôle répartis en 17 domaines de sécurité — de l'audit et de l'assurance à la gestion universelle des terminaux, en passant par la gestion des identités et des accès. La CCM est considérée comme le standard de facto pour l'assurance de la sécurité cloud et constitue l'épine dorsale du programme STAR de la CSA pour l'évaluation et la comparaison des fournisseurs de services cloud. Elle est complétée par le Consensus Assessment Initiative Questionnaire (CAIQ), des lignes directrices d'implémentation et d'audit ainsi que des mappings vers des standards établis. Le référentiel s'adresse aussi bien aux fournisseurs de cloud (CSP) qu'aux clients du cloud (CSC) — avec notamment une attribution claire de la responsabilité partagée en matière de sécurité.

L'essentiel en un coup d'œil

01

La CCM : 17 domaines, 207 contrôles

La CCM v4.1 structure la sécurité du cloud en 17 domaines totalisant 207 objectifs de contrôle — dont l'audit et l'assurance, la sécurité des applications et des interfaces, la cryptographie et la gestion des clés, la gestion des identités et des accès, la journalisation et la surveillance, ainsi que la gestion de la chaîne d'approvisionnement. La structure des domaines s'aligne délibérément sur des référentiels établis comme l'ISO 27001:2022, afin de capitaliser sur les connaissances existantes. Pour chaque contrôle, la matrice indique en outre l'applicabilité aux modèles de service IaaS, PaaS et SaaS.

02

CAIQ : 283 questions pour l'évaluation des fournisseurs

Le Consensus Assessment Initiative Questionnaire (CAIQ) traduit les contrôles de la CCM en 283 questions oui/non, qui permettent aux clients du cloud et aux auditeurs d'examiner systématiquement la posture de sécurité d'un fournisseur de services cloud. Il sert d'instrument standardisé d'évaluation des fournisseurs — avant la contractualisation comme dans la gestion courante des prestataires. La structure v4.1 comprend en outre des colonnes dédiées à la documentation des responsabilités dans le Shared Security Responsibility Model.

03

Shared Security Responsibility Model (SSRM)

La CCM attribue à chaque contrôle une responsabilité dans le Shared Security Responsibility Model : CSP-Owned, CSC-Owned, Shared (Independent) ou Shared (Dependent). Le référentiel répond ainsi à la question centrale : qui, dans un projet cloud, est responsable de quoi ? Les transferts de responsabilité entre fournisseur et client deviennent ainsi transparents pour chaque contrôle — et peuvent être ancrés proprement, tant sur le plan contractuel qu'opérationnel.

04

Programme STAR et STAR Registry

Le CAIQ constitue la base du niveau 1 de STAR : les fournisseurs de cloud soumettent leur questionnaire de sécurité complété à la STAR Registry publique de la CSA et créent ainsi de la transparence sur leur paysage de contrôles. STAR Continuous étend l'approche à la vérification continue — avec pour objectif de permettre des déclarations de conformité sur une base mensuelle, quotidienne, voire horaire. La CCM est donc le socle sur lequel les CSP sont comparés et évalués.

05

Implémentation et mappings vers les standards

Les CCM Implementation Guidelines (v2.1) fournissent, pour chaque spécification de contrôle, des recommandations de mise en œuvre selon la répartition des rôles du SSRM — délibérément sans consignes rigides, la mise en œuvre dépendant de l'architecture, de la technologie et du niveau de risque. Des mappings relient la CCM à ISO/IEC 27001/27002/27017/27018, AICPA TSC, CIS Controls, NIST CSF, NIST 800-53 et PCI DSS. Cela permet d'identifier les lacunes et les recoupements entre référentiels et de réduire les doublons dans les efforts de conformité.

06

Métriques d'audit continu

Le Continuous Audit Metrics Catalog (v1.1) définit 34 métriques de sécurité cloud directement rattachées aux contrôles de la CCM et mesurables de manière largement automatisée — la base d'un audit continu, en lieu et place de vérifications annuelles à date fixe. La terminologie suit l'ISO/IEC 19086-1, le cadre de référence des SLA cloud. Le Code of Practice qui l'accompagne décrit huit exigences pour des Key Metrics solides, de l'alignement stratégique à la protection contre la manipulation, en passant par des responsabilités RACI claires.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Cloud Security Alliance · 2026

Guide to the CCM and CAIQ — Understanding the Key Components and their Applications

Explique les composants du paquet CCM/CAIQ v4.1, leur objectif et leur utilisation — des 207 contrôles répartis en 17 domaines aux mappings et guidelines, jusqu'à la soumission STAR.

Cloud Security Alliance · 2026

Cloud Controls Matrix (CCM) Version 4.1 (Präsentation)

Vue d'ensemble de la structure (17 domaines, 207 contrôles), des composants du référentiel tels que SSRM, CAIQ, mappings et CCM-Lite, ainsi que des publics cibles et formats de fichiers de la CCM v4.1.

Cloud Security Alliance · 2026

CCM v4.1 Implementation Guidelines v2.1

Guide de mise en œuvre pour chaque contrôle CCM, avec attribution SSRM (CSP-Owned, CSC-Owned, Shared Independent/Dependent) et description des 17 domaines.

Cloud Security Alliance · 2026

The Continuous Audit Metrics Catalog v1.1

Catalogue de 34 métriques de sécurité cloud pour l'audit continu, aligné sur la terminologie de l'ISO/IEC 19086-1 et adapté aux contrôles de la CCM v4.1.

Cloud Security Alliance · 2026

Code of Practice for Implementing and Maintaining Key Metrics

Huit exigences pour des Key Metrics efficaces — de l'alignement stratégique et des responsabilités RACI à l'actualité, à l'exactitude et à la protection contre la manipulation.

Ancrer la CCM et le CAIQ dans votre programme de conformité cloud

VamiSec vous accompagne avec du conseil, des assessments et des audits autour de la sécurité cloud — de l'analyse d'écarts fondée sur la CCM à l'évaluation structurée de vos fournisseurs de cloud avec le CAIQ. Contactez-nous.