Les incidents de sécurité du cloud attirent souvent l'attention des médias car ils affectent un grand nombre d'utilisateurs ; par exemple, un important fournisseur de stockage a récemment subi une interruption de service de deux jours. Cependant, faute de systèmes de signalement uniformes pour ces incidents, il est difficile d'en comprendre les causes et l'impact. Afin de mieux appréhender la résilience et la sécurité des services de cloud computing, il est essentiel d'aborder cette question avec les acteurs du secteur et les représentants gouvernementaux pour parvenir à un consensus sur des systèmes de signalement pragmatiques qui fourniraient des informations précieuses aux clients, aux gouvernements et aux autorités.
Le professeur Udo Helmbrecht, directeur exécutif d'ENISA, a déclaré : « Le signalement des incidents est essentiel pour mieux comprendre la sécurité et la résilience des infrastructures d'information critiques en Europe. Le cloud computing devient la pierre angulaire de notre société numérique ; il est donc important que les fournisseurs de services cloud améliorent leur transparence et la confiance qu'ils inspirent en adoptant des programmes de signalement des incidents efficaces. »
Le rapport examine quatre scénarios de cloud computing et analyse comment mettre en place des programmes de signalement des incidents impliquant les fournisseurs de services cloud, leurs clients, les opérateurs d'infrastructures critiques et les autorités gouvernementales :
1. A. Le service cloud utilisé par un opérateur d'infrastructure d'information critique ;
2. B. Le service cloud utilisé par des clients de différents secteurs critiques ;
3. C. Le service cloud destiné au secteur public et à l'administration publique (cloud gouvernemental) ;
4. D. Le service cloud utilisé par les PME et les citoyens.
Les enquêtes et les entretiens menés auprès d'experts ont permis d'identifier certains points clés :
• Dans la plupart des États membres de l'UE, aucune autorité nationale n'évalue l'importance des services cloud.
• Les services cloud reposent souvent sur d'autres services cloud, ce qui accroît la complexité et complique le signalement des incidents.
• Les clients des services cloud n'incluent pas d'obligations de signalement des incidents dans leurs contrats de services cloud.
Le rapport contient plusieurs recommandations fondées sur l'avis d'experts en informatique en nuage issus du secteur privé et des pouvoirs publics :
• Les programmes de signalement volontaire étant quasi inexistants, une législation pourrait s'avérer nécessaire pour contraindre les opérateurs des secteurs critiques à signaler les incidents de sécurité.
• Les autorités publiques devraient inclure le signalement obligatoire des incidents dans leurs cahiers des charges.
• Les opérateurs des secteurs critiques devraient intégrer le signalement des incidents dans leurs contrats.
• Les programmes de signalement des incidents peuvent être mutuellement bénéfiques aux fournisseurs comme aux clients en renforçant la transparence et, par conséquent, la confiance.
• Les fournisseurs devraient piloter cette initiative et mettre en place des programmes de signalement volontaire efficaces.
Proposition de directive sur la sécurité des réseaux et de l'information (NIS)
