La directive NIS 2 tient compte de cela. Avec la NIS 2, les exigences en matière de cybersécurité et de gestion des risques des entreprises s’accroissent donc également. À cet égard, ce n’est pas seulement leur propre infrastructure informatique qui joue un rôle. Les entreprises doivent de plus en plus se pencher sur les risques générés par les prestataires de services, les éditeurs de logiciels et d’autres maillons de leur chaîne d’approvisionnement.

Pour nous, chez , filiale d'EGOTEC AG, ce n'est pas un sujet nouveau. En tant que fournisseur SaaS certifié ISO 27001:2022, nous avons mis en place des processus techniques et organisationnels qui nous permettent de surveiller et d'évaluer en permanence les risques de sécurité.

La directive NIS2 prend également en compte la chaîne d’approvisionnement

La directive NIS2 exige des entreprises concernées qu’elles mettent en place des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer leurs risques de cybersécurité. Cela inclut expressément la sécurité de la chaîne d’approvisionnement, y compris les aspects liés à la sécurité des relations entre les entreprises et leurs fournisseurs et prestataires directs.

Cela modifie également la relation entre les entreprises et leurs fournisseurs de logiciels : même si un fournisseur SaaS n'est pas directement soumis à une obligation spécifique, ses clients peuvent exiger des preuves de sécurité, car ils doivent, de leur côté, évaluer et sécuriser leur chaîne d'approvisionnement.

Pour nous, chez EGOTEC AG, cela signifie que :

la sécurité ne doit pas être documentée uniquement à la demande d’un client.
Elle doit faire partie intégrante du processus continu de développement et d’exploitation.

Savoir ce que contient le logiciel : la SBOM

Les logiciels modernes ne se composent pas exclusivement de code développé en interne. Les frameworks, les bibliothèques et d’autres composants font partie intégrante de presque tous les logiciels actuels. C’est pourquoi il est important de savoir :

quels composants nous utilisons – et s’ils contiennent des failles de sécurité connues ?

La nomenclature logicielle (SBOM) constitue une base essentielle à cet égard. Pour simplifier, on peut la considérer comme la nomenclature d’un logiciel.

Chez SaaS.de, il n’existe pas qu’une seule nomenclature de ce type. Nous créons des SBOM pour différents éléments de notre logiciel – par exemple le front-end, le back-end et les modules. Cela permet de retracer quels composants logiciels font partie intégrante de nos applications.

De la nomenclature à l'analyse continue des risques

Une SBOM à elle seule ne suffit pas à garantir la sécurité d'un logiciel. Ce qui est déterminant, c'est ce qu'il advient ensuite de ces informations.

Nos SBOM sont donc automatiquement transmises à OWASP Dependency-Track. Les composants utilisés y sont en permanence comparés aux vulnérabilités connues et évalués en fonction de leur niveau de risque.

C’est ainsi qu’une simple liste de composants se transforme en un outil actif de notre gestion des vulnérabilités. Si de nouvelles failles de sécurité sont découvertes dans un composant utilisé, cette information est intégrée à l’évaluation des risques – même si notre propre logiciel n’a pas subi de modifications depuis la dernière version.

Des seuils clairs plutôt qu’un simple sentiment de sécurité

« Nous veillons à la sécurité » ne nous suffit pas. Dans le cadre de notre système de gestion de la sécurité de l’information certifié ISO 27001:2022, nous avons donc défini des seuils concrets pour les risques identifiés. Les valeurs de risque sont vérifiées régulièrement, au moins toutes les deux semaines.

Il en résulte un processus transparent :

Recenser les composants logiciels → Identifier les vulnérabilités → Évaluer les risques → Vérifier les seuils → Mettre en œuvre les mesures nécessaires

La gestion de la sécurité devient ainsi mesurable et reproductible.

ISO 27001 et NIS2 : la sécurité en tant que processus

La directive NIS2 montre très clairement dans quelle direction évoluent les exigences imposées aux entreprises : la cybersécurité ne doit pas se limiter à une mesure technique ponctuelle. Il faut mettre en place des processus pérennes pour la gestion des risques, des vulnérabilités, des incidents et des chaînes d’approvisionnement. C’est précisément là qu’un système de gestion de la sécurité de l’information bien établi déploie toute sa force. Notre certification ISO 27001:2022 ne signifie pas simplement qu’un audit a eu lieu à un moment donné. Elle garantit des processus, des responsabilités et des contrôles bien définis, ainsi qu’une amélioration continue de la sécurité de l’information.

L’analyse technique de nos composants logiciels fait partie intégrante de ce système global.

La sécurité dès le départ

Un principe nous tient particulièrement à cœur :

la sécurité ne doit pas devenir un sujet de préoccupation uniquement lorsqu’un client en exige la preuve.

Quiconque commence seulement, à la suite d’une demande client, à identifier les composants utilisés dans son logiciel et les vulnérabilités connues qu’ils comportent, adopte une approche réactive en matière de sécurité. Chez SaaS.de, la surveillance des composants logiciels utilisés fait partie intégrante de nos processus de sécurité bien établis.

Cela facilite non seulement le respect des exigences réglementaires et contractuelles de plus en plus strictes, mais surtout, cela permet d’identifier les risques à un stade précoce et de protéger durablement les données de nos clients.

SaaS.de : Simple. Sécurisé. En ligne.

Avec la directive NIS2, la loi sur la cyber-résilience et les exigences croissantes imposées aux chaînes d’approvisionnement logicielles, une sécurité informatique traçable devient de plus en plus importante.

Pour SaaS.de, il ne s’agit pas d’un projet lancé uniquement en réponse à de nouvelles exigences légales.

Les SBOM, les analyses automatisées des vulnérabilités, les seuils de risque définis et les contrôles réguliers font déjà partie intégrante de notre gestion de la sécurité.

En effet, les entreprises qui confient leurs processus RH à SaaS.de doivent pouvoir compter sur le fait que chez nous, la sécurité n’est pas seulement une promesse, mais qu’elle est systématiquement mise en œuvre.

N’hésitez pas à venir discuter de ce sujet avec nous sur LinkedIn.

Créé par Roth Heiko il y a 5 jours à 15:30 heures