Les exigences de sécurité se présentent encore principalement sous forme de prose : catalogues au format PDF, plans de sécurité sous forme de documents Word, résultats d'évaluation sous forme de rapports. La prose est flexible, mais elle a un coût. La même exigence est interprétée différemment par différents lecteurs, les références croisées sont rompues à chaque nouvelle version et chaque analyse commence par copier, coller et gérer manuellement des feuilles de calcul.
C’est exactement le problème résolu par OSCAL. L'Open Security Controls Assessment Language est un standard ouvert dirigé par le NIST, développé en collaboration avec FedRAMP et une communauté internationale. OSCAL décrit les exigences de sécurité, leur mise en œuvre et leur évaluation sous forme de données structurées – disponibles en JSON, XML et YAML.
OSCAL n'est pas un format de fichier unique mais une famille de modèles de documents qui s'appuient les uns sur les autres. Une fois que vous avez compris les couches, vous pouvez vous repérer dans n'importe quel document OSCAL.
Un catalogue définit les exigences, telles que les contrôles du NIST SP 800-53 ou les modules d'une norme nationale. Un profil sélectionne, adapte et combine : un vaste catalogue devient l'ensemble concret d'exigences pour un cas d'utilisation, par exemple une référence pour les services cloud.
Une définition de composant décrit comment un produit ou un service peut satisfaire aux exigences – réutilisable sur de nombreux systèmes. Le plan de sécurité du système (SSP) documente ensuite, pour un système concret, quelles exigences s'appliquent et comment elles y sont réellement mises en œuvre.
Le plan d'évaluation définit ce qui est testé et comment. Les résultats de l’évaluation capturent les observations, les conclusions et les risques de manière structurée. Le plan d'action et les jalons (POA&M) gère les éléments ouverts avec leurs propriétaires et leurs délais – sous forme de données et non de pièces jointes.
OSCAL 1.2 a ajouté le modèle de collection de mappages. Il décrit les relations entre les exigences de différents catalogues, par exemple entre une norme internationale et un référentiel national. Les correspondances entre référentiels deviennent ainsi elles-mêmes lisibles par machine.
OSCAL a depuis longtemps dépassé ses racines de recherche. FedRAMP, le programme américain d'autorisation du cloud, s'éloigne des packages Word et Excel et nécessite des données d'autorisation structurées et lisibles par machine – un changement que nous décrivons en détail dans FedRAMP devient lisible par machine.
L'Allemagne a également lancé son appel : le BSI publie le contenu de sa Stand-der-Technik-Bibliothek – y compris le catalogue IT-Grundschutz++ – sous forme de catalogues OSCAL en XML, JSON et YAML. Le raisonnement du BSI est d'un pragmatisme rafraîchissant : l'OSCAL est établie à l'échelle internationale et un format spécial national serait un détour. Ce que cela signifie pour les équipes Grundschutz est expliqué dans notre article sur IT-Grundschutz++ et OSCAL.
Entrer chez OSCAL ne doit pas nécessairement être un projet. Une bonne première étape consiste à examiner un document réel et à le valider – par exemple un catalogue du référentiel NIST ou une exportation de votre choix.
Avec notre gratuit Validateur OSCAL vous pouvez vérifier n'importe quel document OSCAL JSON par rapport aux schémas officiels directement dans le navigateur, sans téléchargement ni inscription. Si vous souhaitez approfondir, notre Boîte à outils OSCAL fournit une bibliothèque TypeScript ouverte pour charger, valider et transformer des documents OSCAL.
À partir de ce moment, OSCAL devient avant tout une question de modèle de travail : quels catalogues et profils s’appliquent à nous ? D’où proviennent le contenu et les preuves du SSP ? Secani est conçu de A à Z pour OSCAL, de sorte que les équipes peuvent non seulement importer des données de conformité structurées, mais également y travailler.
Secani réunit Scopes, preuves, tâches et agents d’IA dans un espace de travail partagé.
OLIR fournit du contenu cartographique et de la gouvernance. OSCAL fournit la structure lisible par machine pour utiliser ces mappages dans l'analyse des lacunes, la réutilisation des preuves et les flux de travail sur l'impact des changements.
Chaque validateur OSCAL prétend valider OSCAL. Nous avons énuméré les 348 occurrences de contraintes dans les sources du NIST, prouvé ou exclu chacune d'elles, puis effectué la comparaison avec la CLI Java pour de vrai.
Avec la RFC-0024 et les règles consolidées 2026, FedRAMP rend obligatoires les données d'autorisation structurées. Les délais sont échelonnés – la direction est sans ambiguïté.