Prendre rendez-vous

OSCAL: Frameworks as Code

Le standard du NIST qui fait passer réglementations, normes et frameworks du PDF aux données : catalogues, profils, mappings et preuves — lisibles par machine, versionnables, automatisables.

8modèles OSCAL en trois couches — du catalogue au POA&M
500+fournisseurs FedRAMP Rev5 tenus de livrer des paquets lisibles par machine ou semi-structurés d’ici le 01/11/2027
~1 000exigences dans le catalogue OSCAL-first de Grundschutz++ (build pilote mi-2026)
168critères dans le C5:2026 — pour la première fois aussi en format lisible par machine

Les référentiels de conformité paraissent sous forme de documents — lus, mappés et maintenus à la main. L’Open Security Controls Assessment Language (OSCAL) du NIST inverse la logique : un framework devient des données structurées dans lesquelles chaque contrôle, chaque exigence et chaque identifiant est un objet adressable. En 2026, c’est devenu une réalité réglementaire : FedRAMP impose à plus de 500 fournisseurs cloud des paquets d’autorisation lisibles par machine ou semi-structurés, le BSI publie sa bibliothèque « Stand der Technik » nativement en OSCAL, et Grundschutz++, le successeur de l’IT-Grundschutz, paraît OSCAL-first. Cette page explique le standard depuis les fondamentaux — et montre comment il ouvre la voie à une conformité combinée couvrant NIS2, AI Act, ISO 27001, ISO 42001 et CRA.

De la release NIST à la réalité réglementaire

Comment OSCAL est passé en cinq ans du standard au format obligatoire — appuyez sur un jalon pour les détails.

L'essentiel en un coup d'œil

Neuf blocs thématiques — appuyez pour déplier.

Trois couches, huit modèles

Du texte du framework au résultat d’évaluation — appuyez sur une couche.

Ce que dit le framework
  • Catalog : le référentiel sous forme de données — groupes, contrôles, textes d’exigences au mot près et paramètres.
  • Profile : la sélection et l’adaptation — une baseline sur un ou plusieurs catalogues.
  • Control Mapping (depuis v1.2.0) : les relations entre frameworks — typées, justifiées, lisibles par machine.
CatalogProfileControl MappingID stablesParams
Notre plateforme · OSCAL en production

VamiGRC : du PDF du framework au référentiel de contrôles combiné

Dans VamiGRC, OSCAL est l’épine dorsale de la plateforme : l’ensemble des réglementations, normes et frameworks est géré sous forme de catalogues OSCAL structurés — importés via un pipeline Bring-Your-Own-Framework qui apprend de lui-même le schéma d’identifiants de chaque document, reprend les textes d’exigences au mot près et ne publie des catalogues valides au regard du schéma (v1.1.2) qu’après approbation en revue. Sur cette base, des catalogues cross-framework combinent plusieurs réglementations — par exemple NIS2 + AI Act + ISO 27001 + ISO 42001 + CRA — en un référentiel de contrôles consolidé : analyse d’écarts, préparation d’audit et mise en œuvre se déroulent comme un seul projet au lieu de cinq, et les preuves sont rattachées de manière structurée aux contrôles — traçables jusque dans la chaîne d’approvisionnement.

25+normes et réglementations en catalogues OSCAL
5 → 1une analyse d’écarts combinée au lieu de cinq projets distincts
v1.1.2catalogues valides au regard du schéma, vérifiés avec l’outillage NIST
BYOFtout document de framework importable
  • Catalogues cross-framework : NIS2, AI Act, ISO 27001, ISO 42001 et CRA en un référentiel de contrôles consolidé
  • Structuration des preuves contrôle par contrôle — robuste à l’audit, réutilisable, y compris pour les attestations fournisseurs
  • Extraction verbatim avec validation en revue : seul ce qui a été vérifié est publié

Présenté en direct lors du webinaire VamiSec « Frameworks as Code » (25/08/2026) : du PDF brut au catalogue OSCAL publié.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

NIST · en continu

OSCAL — Open Security Controls Assessment Language

Site officiel du projet : concepts, modèles, tutoriels et documentation de référence.

NIST / GitHub · 2021–2026

OSCAL Releases (v1.0.0 à v1.2.3)

Historique des versions : v1.0.0 (07/06/2021), v1.2.0 (12/12/2025) avec le nouveau modèle Control Mapping, actuellement v1.2.3 (07/08/2026).

NIST · en continu

OSCAL Layers and Models Reference

Les trois couches (Control, Implementation, Assessment) et les huit modèles en un coup d’œil.

NIST · 2024

NIST IR 8477 — Mapping Relationships Between Documentary Standards, Regulations, Frameworks, and Guidelines

Types de relations ensemblistes et obligations de justification — le socle méthodologique du modèle de mapping OSCAL.

NIST · en continu

National Online Informative References (OLIR) Program

Références officielles entre frameworks, notamment CSF 2.0 ↔ SP 800-53, ISO/IEC 27001:2022, CIS Controls, PCI DSS.

BSI · 2025

Communiqué de presse : Stand-der-Technik-Bibliothek

Depuis le 30/09/2025, le BSI publie ses référentiels en format lisible par machine sur base OSCAL.

BSI / GitHub · 2025–2026

Stand-der-Technik-Bibliothek (dépôt)

Dépôt sous licence CC-BY-SA 4.0, organisé selon les couches OSCAL — contient notamment les catalogues Grundschutz++.

FedRAMP / GSA · 2026

FedRAMP Notice NTC-0009 — Machine-Readable Authorization Packages

Échéances contraignantes pour les paquets d’autorisation lisibles par machine ; échéance finale au 01/11/2027 pour plus de 500 fournisseurs Rev5.

FedRAMP / GSA · 2026

FedRAMP 20x

Programme d’automatisation avec Key Security Indicators et phases pilotes achevées pour les paquets lisibles par machine.

CNCF · en continu

OSCAL Compass

Projet sandbox de la CNCF : compliance-trestle (OSCAL comme code), Agile Authoring et Compliance-to-Policy.

Commission européenne / CORDIS · 2023–2026

EMERALD — Certification-as-a-Service (Horizon Europe, GA 101120688)

Projet européen de certification cloud continue sur base OSCAL, issu de MEDINA/EUROSCAL.

Adopter les Frameworks as Code — avec une feuille de route claire

VamiSec vous accompagne de la stratégie de catalogues à l’automatisation des preuves, en passant par la consolidation cross-framework — en conseil et avec VamiGRC comme plateforme, sur laquelle vos réglementations sont déjà structurées en catalogues OSCAL.