01La CCM : 17 domaines, 207 contrôles
La CCM v4.1 structure la sécurité du cloud en 17 domaines totalisant 207 objectifs de contrôle — dont l'audit et l'assurance, la sécurité des applications et des interfaces, la cryptographie et la gestion des clés, la gestion des identités et des accès, la journalisation et la surveillance, ainsi que la gestion de la chaîne d'approvisionnement. La structure des domaines s'aligne délibérément sur des référentiels établis comme l'ISO 27001:2022, afin de capitaliser sur les connaissances existantes. Pour chaque contrôle, la matrice indique en outre l'applicabilité aux modèles de service IaaS, PaaS et SaaS.
02CAIQ : 283 questions pour l'évaluation des fournisseurs
Le Consensus Assessment Initiative Questionnaire (CAIQ) traduit les contrôles de la CCM en 283 questions oui/non, qui permettent aux clients du cloud et aux auditeurs d'examiner systématiquement la posture de sécurité d'un fournisseur de services cloud. Il sert d'instrument standardisé d'évaluation des fournisseurs — avant la contractualisation comme dans la gestion courante des prestataires. La structure v4.1 comprend en outre des colonnes dédiées à la documentation des responsabilités dans le Shared Security Responsibility Model.
03Shared Security Responsibility Model (SSRM)
La CCM attribue à chaque contrôle une responsabilité dans le Shared Security Responsibility Model : CSP-Owned, CSC-Owned, Shared (Independent) ou Shared (Dependent). Le référentiel répond ainsi à la question centrale : qui, dans un projet cloud, est responsable de quoi ? Les transferts de responsabilité entre fournisseur et client deviennent ainsi transparents pour chaque contrôle — et peuvent être ancrés proprement, tant sur le plan contractuel qu'opérationnel.
04Programme STAR et STAR Registry
Le CAIQ constitue la base du niveau 1 de STAR : les fournisseurs de cloud soumettent leur questionnaire de sécurité complété à la STAR Registry publique de la CSA et créent ainsi de la transparence sur leur paysage de contrôles. STAR Continuous étend l'approche à la vérification continue — avec pour objectif de permettre des déclarations de conformité sur une base mensuelle, quotidienne, voire horaire. La CCM est donc le socle sur lequel les CSP sont comparés et évalués.
05Implémentation et mappings vers les standards
Les CCM Implementation Guidelines (v2.1) fournissent, pour chaque spécification de contrôle, des recommandations de mise en œuvre selon la répartition des rôles du SSRM — délibérément sans consignes rigides, la mise en œuvre dépendant de l'architecture, de la technologie et du niveau de risque. Des mappings relient la CCM à ISO/IEC 27001/27002/27017/27018, AICPA TSC, CIS Controls, NIST CSF, NIST 800-53 et PCI DSS. Cela permet d'identifier les lacunes et les recoupements entre référentiels et de réduire les doublons dans les efforts de conformité.
06Métriques d'audit continu
Le Continuous Audit Metrics Catalog (v1.1) définit 34 métriques de sécurité cloud directement rattachées aux contrôles de la CCM et mesurables de manière largement automatisée — la base d'un audit continu, en lieu et place de vérifications annuelles à date fixe. La terminologie suit l'ISO/IEC 19086-1, le cadre de référence des SLA cloud. Le Code of Practice qui l'accompagne décrit huit exigences pour des Key Metrics solides, de l'alignement stratégique à la protection contre la manipulation, en passant par des responsabilités RACI claires.