La CCM v4.1 structure la sécurité du cloud en 17 domaines totalisant 207 objectifs de contrôle — dont l'audit et l'assurance, la sécurité des applications et des interfaces, la cryptographie et la gestion des clés, la gestion des identités et des accès, la journalisation et la surveillance, ainsi que la gestion de la chaîne d'approvisionnement. La structure des domaines s'aligne délibérément sur des référentiels établis comme l'ISO 27001:2022, afin de capitaliser sur les connaissances existantes. Pour chaque contrôle, la matrice indique en outre l'applicabilité aux modèles de service IaaS, PaaS et SaaS.
CSA Cloud Controls Matrix & CAIQ
La Cloud Controls Matrix de la Cloud Security Alliance structure la sécurité du cloud en 17 domaines comptant 207 contrôles — le CAIQ la traduit en un questionnaire standardisé pour l'évaluation des fournisseurs.
17domaines de sécurité dans la CCM v4.1
207objectifs de contrôle
283questions oui/non dans le CAIQ
34métriques pour l'audit continu
La Cloud Controls Matrix (CCM) est un référentiel de contrôles de cybersécurité de la Cloud Security Alliance (CSA), qui traduit les exigences de sécurité et de protection des données du cloud computing en contrôles structurés et standardisés. La version actuelle 4.1, publiée le 28 janvier 2026, comprend 207 objectifs de contrôle répartis en 17 domaines de sécurité — de l'audit et de l'assurance à la gestion universelle des terminaux, en passant par la gestion des identités et des accès. La CCM est considérée comme le standard de facto pour l'assurance de la sécurité cloud et constitue l'épine dorsale du programme STAR de la CSA pour l'évaluation et la comparaison des fournisseurs de services cloud. Elle est complétée par le Consensus Assessment Initiative Questionnaire (CAIQ), des lignes directrices d'implémentation et d'audit ainsi que des mappings vers des standards établis. Le référentiel s'adresse aussi bien aux fournisseurs de cloud (CSP) qu'aux clients du cloud (CSC) — avec notamment une attribution claire de la responsabilité partagée en matière de sécurité.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
CCM, CAIQ, SSRM & STAR
Les quatre briques du référentiel — choisissez un onglet pour l'essentiel.
- La CCM v4.1 structure la sécurité du cloud en 17 domaines totalisant 207 objectifs de contrôle.
- La structure des domaines s'aligne délibérément sur des référentiels établis comme l'ISO 27001:2022, afin de capitaliser sur les connaissances existantes.
- Pour chaque contrôle, la matrice indique en outre l'applicabilité aux modèles de service IaaS, PaaS et SaaS.
Audit et assuranceSécurité des applications et des interfacesCryptographie et gestion des clésGestion des identités et des accèsJournalisation et surveillanceGestion de la chaîne d'approvisionnementISO 27001:2022
- Le CAIQ traduit les contrôles de la CCM en 283 questions oui/non pour les clients du cloud et les auditeurs.
- Il sert d'instrument standardisé d'évaluation des fournisseurs — avant la contractualisation comme dans la gestion courante des prestataires.
- La structure v4.1 comprend en outre des colonnes dédiées aux responsabilités du Shared Security Responsibility Model.
Questions oui/nonÉvaluation des fournisseursGestion des prestatairesAuditeurs
- Chaque contrôle reçoit une responsabilité : CSP-Owned, CSC-Owned, Shared (Independent) ou Shared (Dependent).
- Le référentiel répond ainsi à la question centrale : qui, dans un projet cloud, est responsable de quoi ?
- Les transferts de responsabilité entre fournisseur et client peuvent être ancrés proprement, tant sur le plan contractuel qu'opérationnel.
CSP-OwnedCSC-OwnedShared (Independent)Shared (Dependent)
- Les fournisseurs de cloud soumettent leur questionnaire de sécurité complété à la STAR Registry publique de la CSA — le CAIQ constitue la base du niveau 1 de STAR.
- STAR Continuous étend l'approche à la vérification continue — vers des déclarations de conformité mensuelles, quotidiennes, voire horaires.
- La CCM est le socle sur lequel les CSP sont comparés et évalués.
Niveau 1 de STARSTAR RegistrySTAR ContinuousQuestionnaire de sécurité
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
Guide to the CCM and CAIQ — Understanding the Key Components and their Applications
Explique les composants du paquet CCM/CAIQ v4.1, leur objectif et leur utilisation — des 207 contrôles répartis en 17 domaines aux mappings et guidelines, jusqu'à la soumission STAR.
Cloud Controls Matrix (CCM) Version 4.1 (Präsentation)
Vue d'ensemble de la structure (17 domaines, 207 contrôles), des composants du référentiel tels que SSRM, CAIQ, mappings et CCM-Lite, ainsi que des publics cibles et formats de fichiers de la CCM v4.1.
CCM v4.1 Implementation Guidelines v2.1
Guide de mise en œuvre pour chaque contrôle CCM, avec attribution SSRM (CSP-Owned, CSC-Owned, Shared Independent/Dependent) et description des 17 domaines.
The Continuous Audit Metrics Catalog v1.1
Catalogue de 34 métriques de sécurité cloud pour l'audit continu, aligné sur la terminologie de l'ISO/IEC 19086-1 et adapté aux contrôles de la CCM v4.1.
Code of Practice for Implementing and Maintaining Key Metrics
Huit exigences pour des Key Metrics efficaces — de l'alignement stratégique et des responsabilités RACI à l'actualité, à l'exactitude et à la protection contre la manipulation.
Ancrer la CCM et le CAIQ dans votre programme de conformité cloud
VamiSec vous accompagne avec du conseil, des assessments et des audits autour de la sécurité cloud — de l'analyse d'écarts fondée sur la CCM à l'évaluation structurée de vos fournisseurs de cloud avec le CAIQ. Contactez-nous.