ISO 27001, NIS2, DORA, CRA, AI Act, BSI C5, PCI DSS — chaque référentiel paraît dans son propre format, sa propre langue et son propre schéma de numérotation. Les équipes lisent de longs PDF à la main, des tableurs mappent un référentiel sur l’autre cellule par cellule, et chaque nouvelle version fait repartir le travail de zéro. Les documents n’interopèrent pas — chaque correspondance repose sur de la colle humaine. Dans le même temps, les autorités de surveillance exigent elles-mêmes depuis longtemps des données structurées : le registre d’informations DORA sur les prestataires tiers de services TIC doit être soumis chaque année au format xBRL-CSV depuis 2025. La conformité en piles de documents ne passe plus à l’échelle — ni pour les entreprises, ni pour les auditeurs.
OSCAL: Frameworks as Code
Le standard du NIST qui fait passer réglementations, normes et frameworks du PDF aux données : catalogues, profils, mappings et preuves — lisibles par machine, versionnables, automatisables.
Les référentiels de conformité paraissent sous forme de documents — lus, mappés et maintenus à la main. L’Open Security Controls Assessment Language (OSCAL) du NIST inverse la logique : un framework devient des données structurées dans lesquelles chaque contrôle, chaque exigence et chaque identifiant est un objet adressable. En 2026, c’est devenu une réalité réglementaire : FedRAMP impose à plus de 500 fournisseurs cloud des paquets d’autorisation lisibles par machine ou semi-structurés, le BSI publie sa bibliothèque « Stand der Technik » nativement en OSCAL, et Grundschutz++, le successeur de l’IT-Grundschutz, paraît OSCAL-first. Cette page explique le standard depuis les fondamentaux — et montre comment il ouvre la voie à une conformité combinée couvrant NIS2, AI Act, ISO 27001, ISO 42001 et CRA.
De la release NIST à la réalité réglementaire
Comment OSCAL est passé en cinq ans du standard au format obligatoire — appuyez sur un jalon pour les détails.
OSCAL 1.0.0
Première release stable après trois milestone releases et deux release candidates : modèles Catalog, Profile, Implementation et Assessment.
Bibliothèque « Stand der Technik » du BSI
Le BSI publie pour la première fois ses référentiels nativement en OSCAL sur GitHub — sous licence libre CC-BY-SA 4.0.
OSCAL 1.2.0 : le modèle de mapping
Control Mapping devient le huitième modèle OSCAL — les relations entre frameworks entrent dans le standard, typées et justifiées.
FedRAMP impose le format lisible par machine
La décision sur la RFC-0024 fixe les échéances : plus de 500 fournisseurs Rev5 doivent livrer des paquets lisibles par machine ou semi-structurés d’ici le 01/11/2027.
L'essentiel en un coup d'œil
Neuf blocs thématiques — appuyez pour déplier.
Trois couches, huit modèles
Du texte du framework au résultat d’évaluation — appuyez sur une couche.
- Catalog : le référentiel sous forme de données — groupes, contrôles, textes d’exigences au mot près et paramètres.
- Profile : la sélection et l’adaptation — une baseline sur un ou plusieurs catalogues.
- Control Mapping (depuis v1.2.0) : les relations entre frameworks — typées, justifiées, lisibles par machine.
- Component Definition : comment un produit ou un service soutient des contrôles — le composant de conformité réutilisable, y compris livré par le fournisseur.
- System Security Plan : comment un système concret implémente la baseline retenue.
- Assessment Plan et Assessment Results : ce qui est testé et ce qui a été constaté — des observations avec références de preuves et protection par empreintes.
- POA&M : les écarts connus avec responsables et échéances — le plan de remédiation lisible par machine.
VamiGRC : du PDF du framework au référentiel de contrôles combiné
Dans VamiGRC, OSCAL est l’épine dorsale de la plateforme : l’ensemble des réglementations, normes et frameworks est géré sous forme de catalogues OSCAL structurés — importés via un pipeline Bring-Your-Own-Framework qui apprend de lui-même le schéma d’identifiants de chaque document, reprend les textes d’exigences au mot près et ne publie des catalogues valides au regard du schéma (v1.1.2) qu’après approbation en revue. Sur cette base, des catalogues cross-framework combinent plusieurs réglementations — par exemple NIS2 + AI Act + ISO 27001 + ISO 42001 + CRA — en un référentiel de contrôles consolidé : analyse d’écarts, préparation d’audit et mise en œuvre se déroulent comme un seul projet au lieu de cinq, et les preuves sont rattachées de manière structurée aux contrôles — traçables jusque dans la chaîne d’approvisionnement.
- Catalogues cross-framework : NIS2, AI Act, ISO 27001, ISO 42001 et CRA en un référentiel de contrôles consolidé
- Structuration des preuves contrôle par contrôle — robuste à l’audit, réutilisable, y compris pour les attestations fournisseurs
- Extraction verbatim avec validation en revue : seul ce qui a été vérifié est publié
Présenté en direct lors du webinaire VamiSec « Frameworks as Code » (25/08/2026) : du PDF brut au catalogue OSCAL publié.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
OSCAL — Open Security Controls Assessment Language
Site officiel du projet : concepts, modèles, tutoriels et documentation de référence.
OSCAL Releases (v1.0.0 à v1.2.3)
Historique des versions : v1.0.0 (07/06/2021), v1.2.0 (12/12/2025) avec le nouveau modèle Control Mapping, actuellement v1.2.3 (07/08/2026).
OSCAL Layers and Models Reference
Les trois couches (Control, Implementation, Assessment) et les huit modèles en un coup d’œil.
NIST IR 8477 — Mapping Relationships Between Documentary Standards, Regulations, Frameworks, and Guidelines
Types de relations ensemblistes et obligations de justification — le socle méthodologique du modèle de mapping OSCAL.
National Online Informative References (OLIR) Program
Références officielles entre frameworks, notamment CSF 2.0 ↔ SP 800-53, ISO/IEC 27001:2022, CIS Controls, PCI DSS.
Communiqué de presse : Stand-der-Technik-Bibliothek
Depuis le 30/09/2025, le BSI publie ses référentiels en format lisible par machine sur base OSCAL.
Stand-der-Technik-Bibliothek (dépôt)
Dépôt sous licence CC-BY-SA 4.0, organisé selon les couches OSCAL — contient notamment les catalogues Grundschutz++.
FedRAMP Notice NTC-0009 — Machine-Readable Authorization Packages
Échéances contraignantes pour les paquets d’autorisation lisibles par machine ; échéance finale au 01/11/2027 pour plus de 500 fournisseurs Rev5.
FedRAMP 20x
Programme d’automatisation avec Key Security Indicators et phases pilotes achevées pour les paquets lisibles par machine.
OSCAL Compass
Projet sandbox de la CNCF : compliance-trestle (OSCAL comme code), Agile Authoring et Compliance-to-Policy.
EMERALD — Certification-as-a-Service (Horizon Europe, GA 101120688)
Projet européen de certification cloud continue sur base OSCAL, issu de MEDINA/EUROSCAL.
Adopter les Frameworks as Code — avec une feuille de route claire
VamiSec vous accompagne de la stratégie de catalogues à l’automatisation des preuves, en passant par la consolidation cross-framework — en conseil et avec VamiGRC comme plateforme, sur laquelle vos réglementations sont déjà structurées en catalogues OSCAL.