Bibliothèque de contrôles — le catalogue partagé de contrôles de confidentialité, de sécurité et organisationnels (ITSG-33 / NIST 800-53) utilisé dans les évaluations de sécurité et les contrôles des sujets de confidentialité, prérempli par les paquets et extensible par le locataire
Last updated: August 06, 2026 by Steve
Contrôles de sécurité
La Bibliothèque de contrôles (appelée Contrôles de sécurité dans les versions précédentes) est le catalogue partagé de contrôles sur lequel s'appuie votre locataire partout où un contrôle est sélectionné — l'ensemble ITSG-33 / NIST 800-53 à partir duquel vos évaluations Sécurité (SA&A) construisent un plan de sécurité du système (SSP), et, via le type de chaque contrôle, ce même catalogue alimente désormais aussi la section Contrôles du panneau de détail d'un sujet de confidentialité. Il est prérempli par les paquets de juridiction et extensible, de sorte que les évaluateurs et les analystes de confidentialité sélectionnent et mettent en œuvre des contrôles à partir d'un seul catalogue plutôt que de les saisir à chaque fois.
Ce catalogue alimente les évaluations de sécurité (le flux de travail SA&A / autorisation d'exploitation) et les contrôles des sujets de confidentialité. Il est distinct des exemptions utilisées lors du caviardage des documents.

Où le trouver
Ouvrez Paramètres dans la barre d'outils de l'application et choisissez Bibliothèque de contrôles dans le groupe Configuration de la confidentialité. Ce groupe n'est visible que pour les utilisateurs détenant la permission de configuration de confidentialité pertinente.
Un contrôle
Chaque entrée du catalogue décrit un contrôle :
| Champ | Ce qu'il contient |
|---|---|
| Code du catalogue | Le catalogue auquel appartient le contrôle (par exemple, ITSG-33 ou NIST 800-53). |
| Famille | La famille de contrôles (par exemple, AC — Contrôle d'accès, AU — Audit et responsabilisation). |
| Code du contrôle | L'identifiant du contrôle au sein du catalogue (par exemple, AC-2). |
| Titre | Le nom du contrôle. |
| Texte du contrôle | L'énoncé du contrôle lui-même. |
| Profils | Les profils de contrôle auxquels appartient le contrôle (par exemple, PBMM) — l'appartenance à un profil détermine quels contrôles une évaluation de sécurité génère. |
| Type de contrôle | Indique si le contrôle est une mesure de Confidentialité, de Sécurité ou Organisationnelle. Sécurité est la valeur par défaut pour les lignes existantes; définir le type est ce qui permet à un contrôle d'apparaître comme mesure de confidentialité ou organisationnelle dans la section Contrôles d'un sujet, et non uniquement dans les évaluations de sécurité. |
| Cadre de référence | Une citation facultative de la norme externe que le contrôle met en œuvre — par exemple GDPR Art. 32 ou ISO 27002 8.24 — affichée à côté du code du catalogue et du code du contrôle. |
| Amélioration | Marque une amélioration de contrôle (un sous-contrôle) plutôt qu'un contrôle de base. |
| Activé | Seuls les contrôles activés sont proposés lors de la constitution d'une évaluation. |
Les profils déterminent le SSP
Une évaluation de sécurité est catégorisée (par exemple, selon le profil PBMM), et cette catégorisation détermine quels contrôles sont extraits de ce catalogue vers le plan de sécurité du système (SSP) de l'évaluation. Le maintien d'une appartenance de profil exacte ici est ce qui permet au SSP de générer automatiquement le bon ensemble de contrôles. Voir Types d'évaluation et Modèles d'évaluation pour savoir comment configurer le moteur de sécurité, et la Référence des contrôles de sécurité du GC pour la correspondance avec l'ITSG-33.
Prérempli par les paquets de juridiction, extensible par vous
Le catalogue fourni est prérempli par les paquets (sa provenance est consignée sur chaque contrôle), et vous pouvez ajouter vos propres contrôles ou améliorations pour des cadres que les paquets ne couvrent pas. Lorsque la composante facultative Assistance IA est déployée, le texte de directive d'un contrôle peut aussi ancrer des suggestions de réponse d'évaluation — mais le catalogue est utile en soi, avec ou sans IA.
Alimentation des contrôles des sujets de confidentialité
La section Contrôles d'un sujet de confidentialité relie des contrôles directement depuis cette bibliothèque, de sorte que le même catalogue gouverné nomme vos mesures de confidentialité et organisationnelles, et non seulement votre ensemble de contrôles SA&A. Chaque lien sur un sujet porte sa propre désignation — Obligatoire, Recommandé, Mis en œuvre ou Non applicable (avec justification) — indépendamment de l'indicateur Activé du contrôle ici. Un sujet comportant un contrôle Obligatoire qui n'est pas encore Mis en œuvre affiche une pastille d'écart d'avertissement dans son en-tête, et les liens Mis en œuvre/Obligatoire s'affichent dans l'export ROPA du sujet, sous sa ligne de mesures de sécurité.
Étant donné qu'un contrôle peut ainsi être lié à un ou plusieurs sujets, un contrôle ne peut pas être supprimé tant qu'il est encore lié à un sujet — désactivez-le, ou déliez-le de tous les sujets, puis supprimez-le.
Gestion des contrôles
- Ajouter — Cliquez sur Ajouter un contrôle, choisissez le catalogue et la famille, saisissez le code du contrôle, le titre et le texte du contrôle, définissez l'appartenance aux profils et le type de contrôle, citez éventuellement un cadre de référence, puis enregistrez.
- Modifier — Ouvrez un contrôle pour mettre à jour son texte ou son appartenance aux profils.
- Activer / désactiver — Désactivez un contrôle pour le retirer de la sélection d'évaluation sans le supprimer.