Prendre rendez-vous

CSA Cloud Controls Matrix & CAIQ

La Cloud Controls Matrix de la Cloud Security Alliance structure la sécurité du cloud en 17 domaines comptant 207 contrôles — le CAIQ la traduit en un questionnaire standardisé pour l'évaluation des fournisseurs.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

17domaines de sécurité dans la CCM v4.1
207objectifs de contrôle
283questions oui/non dans le CAIQ
34métriques pour l'audit continu

La Cloud Controls Matrix (CCM) est un référentiel de contrôles de cybersécurité de la Cloud Security Alliance (CSA), qui traduit les exigences de sécurité et de protection des données du cloud computing en contrôles structurés et standardisés. La version actuelle 4.1, publiée le 28 janvier 2026, comprend 207 objectifs de contrôle répartis en 17 domaines de sécurité — de l'audit et de l'assurance à la gestion universelle des terminaux, en passant par la gestion des identités et des accès. La CCM est considérée comme le standard de facto pour l'assurance de la sécurité cloud et constitue l'épine dorsale du programme STAR de la CSA pour l'évaluation et la comparaison des fournisseurs de services cloud. Elle est complétée par le Consensus Assessment Initiative Questionnaire (CAIQ), des lignes directrices d'implémentation et d'audit ainsi que des mappings vers des standards établis. Le référentiel s'adresse aussi bien aux fournisseurs de cloud (CSP) qu'aux clients du cloud (CSC) — avec notamment une attribution claire de la responsabilité partagée en matière de sécurité.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

CCM, CAIQ, SSRM & STAR

Les quatre briques du référentiel — choisissez un onglet pour l'essentiel.

v4.1
  • La CCM v4.1 structure la sécurité du cloud en 17 domaines totalisant 207 objectifs de contrôle.
  • La structure des domaines s'aligne délibérément sur des référentiels établis comme l'ISO 27001:2022, afin de capitaliser sur les connaissances existantes.
  • Pour chaque contrôle, la matrice indique en outre l'applicabilité aux modèles de service IaaS, PaaS et SaaS.
Audit et assuranceSécurité des applications et des interfacesCryptographie et gestion des clésGestion des identités et des accèsJournalisation et surveillanceGestion de la chaîne d'approvisionnementISO 27001:2022

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Cloud Security Alliance · 2026

Guide to the CCM and CAIQ — Understanding the Key Components and their Applications

Explique les composants du paquet CCM/CAIQ v4.1, leur objectif et leur utilisation — des 207 contrôles répartis en 17 domaines aux mappings et guidelines, jusqu'à la soumission STAR.

Cloud Security Alliance · 2026

Cloud Controls Matrix (CCM) Version 4.1 (Präsentation)

Vue d'ensemble de la structure (17 domaines, 207 contrôles), des composants du référentiel tels que SSRM, CAIQ, mappings et CCM-Lite, ainsi que des publics cibles et formats de fichiers de la CCM v4.1.

Cloud Security Alliance · 2026

CCM v4.1 Implementation Guidelines v2.1

Guide de mise en œuvre pour chaque contrôle CCM, avec attribution SSRM (CSP-Owned, CSC-Owned, Shared Independent/Dependent) et description des 17 domaines.

Cloud Security Alliance · 2026

The Continuous Audit Metrics Catalog v1.1

Catalogue de 34 métriques de sécurité cloud pour l'audit continu, aligné sur la terminologie de l'ISO/IEC 19086-1 et adapté aux contrôles de la CCM v4.1.

Cloud Security Alliance · 2026

Code of Practice for Implementing and Maintaining Key Metrics

Huit exigences pour des Key Metrics efficaces — de l'alignement stratégique et des responsabilités RACI à l'actualité, à l'exactitude et à la protection contre la manipulation.

Ancrer la CCM et le CAIQ dans votre programme de conformité cloud

VamiSec vous accompagne avec du conseil, des assessments et des audits autour de la sécurité cloud — de l'analyse d'écarts fondée sur la CCM à l'évaluation structurée de vos fournisseurs de cloud avec le CAIQ. Contactez-nous.