Outil OSCAL pour votre ISMS
Importer des catalogues OSCAL, les tenir à jour et les versionner.
Complaica est un outil OSCAL pour gérer les exigences de sécurité dans l’ISMS. Intégrez les catalogues du BSI et du NIST ainsi que vos propres catalogues OSCAL. Complaica met à jour les catalogues connectés automatiquement et régulièrement à partir de sources externes comme GitLab. Les modifications sont signalées ; les évaluations existantes et la piste d’audit sont conservées.
- 01Reprendre des catalogues OSCAL avec leurs contrôles et exigences
- 02Repérer les exigences nouvelles, modifiées et supprimées
- 03Suivre les versions du catalogue et revenir en arrière au besoin
- 04Conserver les évaluations d’une version du catalogue à l’autre
Importer des catalogues OSCAL et les gérer dans l’ISMS
Complaica relie la gestion des catalogues OSCAL à l’évaluation des exigences de sécurité dans l’ISMS. Les contrôles et exigences importés sont disponibles sous forme structurée et se traitent avec les exigences des autres référentiels.
- 01Importer un catalogue OSCAL — depuis une source en ligne autorisée ou comme catalogue propre
- 02Les contrôles et exigences sont prêts, avec leur structure, à être évalués dans l’ISMS
- 03Un nouvel import met à jour le même catalogue au lieu d’en créer un second
- 04Plusieurs catalogues travaillent sur un fonds commun de processus, d’actifs et de risques
- 05Importer et exporter des catalogues OSCAL
Utiliser ensemble les catalogues du BSI et du NIST
Qui travaille selon plusieurs référentiels n’entretient pas plusieurs systèmes dans Complaica : les catalogues officiels cohabitent et sont évalués sur les mêmes objets.
-
Catalogue utilisateur Grundschutz++ du BSI
Le catalogue utilisateur (Anwenderkatalog) de Grundschutz++ est importé comme catalogue OSCAL depuis la source officielle du BSI. La page IT-Grundschutz montre comment Complaica soutient la méthodologie.
-
NIST SP 800-53
Le catalogue de contrôles du NIST existe au format OSCAL et est repris comme catalogue OSCAL.
-
Un seul fonds pour les deux
Les processus, actifs et risques sont saisis une fois et sont à la disposition des deux catalogues — ainsi que d’autres normes comme ISO 27001.
-
Utiliser votre catalogue OSCAL dans Complaica
Vous souhaitez intégrer un autre catalogue OSCAL ? Lors de la démo, nous vérifions ensemble l’import et vous montrons comment gérer ses exigences dans Complaica.
Mettre à jour automatiquement les catalogues OSCAL
Les éditeurs ajoutent, corrigent et suppriment. Complaica met à jour les catalogues connectés automatiquement et régulièrement à partir de la source externe où ils sont tenus — un dépôt GitLab, par exemple.
- 01
Connecter la source
Le catalogue est relié à sa source externe, par exemple un dépôt GitLab.
- 02
Reprendre la nouvelle version
Complaica interroge la source automatiquement et régulièrement et conserve chaque nouvel état comme une version du catalogue.
- 03
Examiner les modifications
Les contrôles et exigences nouveaux, modifiés et supprimés sont signalés. Votre équipe examine précisément ce que la mise à jour touche.
Versionnage et piste d’audit : les évaluations sont conservées
Après une mise à jour, votre équipe voit quelles exigences ont changé. Les évaluations existantes et l’historique sont conservés. Il est ainsi possible de vérifier précisément quelles évaluations doivent être adaptées.
-
Chaque version du catalogue reste traçable
Une mise à jour n’écrase pas le catalogue, elle crée une nouvelle version. On peut retrouver à tout moment quel état s’appliquait et quand.
-
Retour à une version antérieure
Si une version ne convient pas, vous ramenez le catalogue à une version antérieure.
-
Nouveau, modifié, supprimé
Chaque contrôle et chaque exigence qu’une mise à jour a ajouté, modifié ou supprimé est signalé. Votre équipe peut ainsi examiner les modifications de façon ciblée et juger de leurs effets sur les évaluations existantes et les objets liés.
-
Les évaluations sont conservées
Les évaluations existantes sont conservées. Pour les exigences dont le contenu a changé, leur validité devrait être vérifiée à nouveau.
-
Une piste d’audit sans lacune
La piste d’audit des modifications ne se perd pas lors d’une mise à jour. L’historique reste disponible pour le prochain audit.
Intégrer vos propres catalogues OSCAL
Directives de groupe, exigences fournisseurs ou exigences clients : vous les définissez comme catalogue propre au format OSCAL, le chargez dans Complaica et l’utilisez en parallèle des catalogues officiels du BSI et du NIST.
- 01Définir des catalogues propres au format OSCAL et les charger dans Complaica
- 02Travailler avec eux en parallèle des catalogues officiels
- 03Tous les référentiels puisent dans un fonds commun de processus, d’actifs, de risques et de vulnérabilités.
Dans le logiciel ISMS de Complaica, IT-Grundschutz, ISO 27001 et NIS2 travaillent sur le même fonds.
Qu’est-ce qu’OSCAL ?
OSCAL signifie Open Security Controls Assessment Language. Ce langage, développé par le NIST, décrit les exigences de sécurité, leur mise en œuvre et leurs évaluations dans des modèles de données standardisés et lisibles par machine. Un catalogue OSCAL contient des exigences de sécurité structurées, appelées contrôles. Complaica utilise ces catalogues comme base pour gérer et évaluer les exigences dans l’ISMS.
OSCAL se raccorde aux normes nationales et internationales — ISO 27001, NIST SP 800-53, IT-Grundschutz++ et d’autres référentiels. Au lieu de fichiers Word, de tableaux Excel ou de PDF, les exigences existent sous forme de données structurées ; cela réduit l’effort de maintenance, le risque d’erreur et la confusion des versions.
Des exigences à la vérification : contexte OSCAL simplifié
- 01
Catalogues
Exigences
Des spécialistes élaborent les exigences et les publient sous forme de catalogue.
- 02
Profils
Adaptation
Un profil OSCAL sélectionne des contrôles dans un ou plusieurs catalogues et les adapte à un contexte d’utilisation donné.
- 03
Mesures
Mise en œuvre
Les responsables de la sécurité de l’information et l’administration mettent en œuvre les exigences dans l’organisation.
- 04
Vérifications
Audit
En interne par le responsable de la sécurité et l’administration, en externe par les auditeurs et les organismes de certification.
Questions fréquentes sur l’outil OSCAL Complaica
Que fait un outil OSCAL ?
Un outil OSCAL traite des exigences de sécurité ou d’autres données de conformité au format OSCAL. Les fonctions offertes dépendent de chaque outil. Complaica importe et exporte des catalogues OSCAL, met régulièrement à jour les catalogues connectés et rend visibles les modifications entre leurs versions.
Quels catalogues OSCAL puis-je utiliser dans Complaica ?
Le catalogue utilisateur Grundschutz++ du BSI, NIST SP 800-53 et vos propres catalogues au format OSCAL — directives de groupe, exigences fournisseurs ou exigences clients, par exemple. Nous clarifions avec vous lors de la démo si un autre catalogue convient.
Comment les catalogues OSCAL sont-ils mis à jour ?
Le catalogue est relié à une source externe, par exemple un dépôt GitLab. Complaica reprend les nouveaux états automatiquement et régulièrement comme nouvelle version du catalogue et signale les contrôles et exigences nouveaux, modifiés et supprimés.
Que deviennent les évaluations existantes lors d’une mise à jour ?
Les évaluations existantes sont conservées, tout comme la piste d’audit des modifications. Pour les exigences dont le contenu a changé, leur validité devrait être vérifiée à nouveau — les marques indiquent lesquelles.
Puis-je revenir à une version antérieure du catalogue ?
Oui. Chaque version du catalogue est conservée. Si une mise à jour ne convient pas, vous ramenez le catalogue à une version antérieure.
Puis-je utiliser mes propres catalogues OSCAL ?
Oui. Vous définissez le catalogue au format OSCAL, le chargez dans Complaica et l’utilisez en parallèle des catalogues officiels du BSI et du NIST.
Plusieurs catalogues utilisent-ils les mêmes actifs et risques ?
Oui. Tous les référentiels puisent dans un fonds commun de processus, d’actifs, de risques et de vulnérabilités. Un actif ou un risque est saisi une fois et reste disponible pour chaque catalogue.
Découvrir en direct la gestion des catalogues OSCAL
Voyez comment l’import, les mises à jour automatiques et le versionnage s’articulent. Nous vous montrons, sur votre catalogue, comment les modifications deviennent visibles et comment les évaluations existantes sont conservées.
Merci.
Nous vous répondons sous un jour ouvré.
Non envoyé.
Cela n’a pas fonctionné. Vérifiez les champs ou écrivez-nous directement.