Le fournisseur cloud et le client se partagent la responsabilité de la sécurité – la répartition exacte dépend du modèle de service. En IaaS, le client est responsable du système d'exploitation, des contrôles réseau et des applications ; en PaaS, le fournisseur prend en charge le système d'exploitation, tandis que la configuration des applications et du réseau reste partagée ; en SaaS, la quasi-totalité de la pile relève du fournisseur. Quel que soit le modèle, quatre domaines restent toutefois toujours à la charge du client selon la matrice de responsabilité de Microsoft : les données, les terminaux, les comptes et la gestion des accès – de même que les configurations et les paramètres. Le malentendu le plus fréquent est « le fournisseur s'occupe de la sécurité » : en SaaS notamment, la responsabilité des accès et des configurations est régulièrement sous-estimée, et sans attribution explicite, les responsabilités partagées restent de fait sans titulaire.
Les fondamentaux de la sécurité cloud
Comment sécuriser de manière structurée les responsabilités, les identités et les configurations dans le cloud – du modèle de responsabilité partagée à une base de référence à l'échelle de l'entreprise.
L'adoption du cloud déplace le travail de sécurité : au lieu de durcir leurs propres centres de données, les entreprises pilotent des configurations, des identités et des responsabilités sur une infrastructure exploitée par un tiers. C'est précisément là que naissent aujourd'hui la plupart des problèmes – la Cloud Security Alliance place les erreurs de configuration ainsi que la gestion des identités et des accès aux deux premières places de ses Top Threats 2024. Pour chacun de ces domaines, il existe toutefois des modèles et des référentiels établis, du modèle de responsabilité partagée aux architectures de landing zones, en passant par les CIS Benchmarks. Cet article met les fondamentaux en perspective pour les décideurs – de façon neutre vis-à-vis des fournisseurs et autour de la question : qui est responsable de quoi ?
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour les déplier.
La responsabilité partagée selon le modèle de service
Fournisseur et client se partagent la responsabilité de la sécurité — la répartition exacte dépend du modèle de service. Touchez un modèle.
- Le client est responsable du système d'exploitation, des contrôles réseau et des applications.
- Les données, les terminaux, les comptes et la gestion des accès restent — comme dans chaque modèle — à la charge du client, de même que les configurations et les paramètres.
- Le fournisseur prend en charge le système d'exploitation, tandis que la configuration des applications et du réseau reste partagée.
- Sans attribution explicite, les responsabilités partagées restent de fait sans titulaire.
- La quasi-totalité de la pile relève du fournisseur — les données, les terminaux, les comptes et la gestion des accès restent néanmoins à la charge du client.
- Le malentendu le plus fréquent est « le fournisseur s'occupe de la sécurité » : en SaaS notamment, la responsabilité des accès et des configurations est régulièrement sous-estimée.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
Top Threats to Cloud Computing 2024
Enquête auprès de plus de 500 spécialistes avec onze menaces priorisées ; les erreurs de configuration et le contrôle des changements insuffisant en 1re place, l'IAM en 2e, les interfaces et API non sécurisées en 3e.
Top Threats to Cloud Computing - Deep Dive 2025
Analyse de huit incidents de sécurité réels selon la grille de menaces de l'édition 2024, chacun avec synopsis d'attaque, threat model et recommandations de contrôles.
Shared responsibility in the cloud
Matrice de responsabilité pour l'on-premises, l'IaaS, le PaaS et le SaaS ; les données, les terminaux, les comptes et la gestion des accès restent à la charge du client dans chaque modèle.
What is an Azure landing zone?
Architecture de référence avec des landing zones de plateforme et applicatives, dont les politiques de gouvernance et de sécurité sont héritées via la hiérarchie des management groups.
CIS Benchmarks
Plus de 100 benchmarks de configuration élaborés par consensus pour plus de 25 familles de produits, dont AWS, Azure, Google Cloud et Oracle Cloud Infrastructure.
Kriterienkatalog C5
Exigences minimales pour un cloud computing sécurisé, servant de base à des attestations standardisées ; selon le BSI, profondément remanié en 2025/26 (version C5:2026).
Prestations associées
Où en est votre environnement cloud aujourd'hui ?
Lors d'un premier entretien sans engagement, nous évaluons ensemble la solidité de votre répartition des responsabilités, de votre gouvernance des identités et de vos bases de référence de configuration.