SecaniDocumentation
OSCAL

Aperçu

Découvrez la norme OSCAL et comment la boîte à outils de Secani, la CLI planifiée et les compétences des agents s'articulent.

OSCAL signifie Langage d'évaluation des contrôles de sécurité ouverts. Le NIST le développe avec l'industrie et la communauté publique comme un moyen lisible par machine de décrire les contrôles de sécurité, leur mise en œuvre et leur évaluation.

Préparation privée : La boîte à outils implémentée par Secani est en cours de préparation privée pour l'open source et n'est pas encore publiée. Les compétences CLI et agents restent des projets d’avenir.

Qu’est-ce qu’OSCAL ?

OSCAL fournit un ensemble de modèles connectés pour les catalogues de contrôle, les profils, les définitions de composants, les plans de sécurité du système, les plans et résultats d'évaluation, ainsi que les plans d'action et les jalons. Ces modèles permettent aux équipes d'échanger des données de conformité entre outils au lieu de les enfermer dans des documents propriétaires.

Le contenu OSCAL peut être sérialisé au format JSON, XML et YAML. Chaque format représente les mêmes concepts structurés de sécurité et de conformité, afin que les applications puissent choisir le format qui correspond le mieux à leurs flux de travail.

Adoption d’OSCAL dans tous les contextes réglementaires

Aperçu de la recherche — dernière révision le 12 juillet 2026. Secani examine continuellement les sources primaires accessibles au public et essaie de maintenir cet aperçu à jour. Il n’est pas exhaustif et ne constitue pas un avis juridique ou une évaluation juridique. Connaissez-vous une mise à jour ou une initiative gouvernementale manquante ? E-mail bonjour@secani.com.

  • 74 juridictions examinées
  • 12 initiatives gouvernementales confirmées
  • 5 pays avec utilisation officielle confirmée

« Utilisation officielle confirmée » comprend les publications officielles du gouvernement, les exemples, les projets pilotes et les exigences opérationnelles définies ; cela n’implique pas la soumission obligatoire d’OSCAL. Le tableau ci-dessous est une sélection représentative de sept initiatives tirées de l'instantané de recherche géré manuellement par Secani.

JuridictionProgramme gouvernementalUtilisation OSCAL / artefactsStatut actuelMaturitéDernière vérificationSources
🇺🇸 États-UnisOutils de l'agence OMB M-24-15 / FedRAMPArtefacts d’autorisation et de surveillance continueEn vigueur; date limite de mise en œuvre de l'agence 25 juillet 20264/5 — Utilisation opérationnelle obligatoire dans un périmètre définijuin 2026Utilisation de l'agence FedRAMP · Mise en œuvre de la M-24-15
🇺🇸 États-UnisContrat de capacité conjointe Warfighting CloudExportations d’évaluations de contrôle de sécuritéContractuel dans le cadre du JWCC4/5 — Utilisation opérationnelle obligatoire dans un périmètre définiFévrier 2024Contrat du ministère de la Défense
🇦🇺 AustralieManuel australien sur la sécurité de l'informationCatalogues, profils et profils résolusOpérationnel et régulièrement mis à jour3/5 — Maintien de la publication officiellejuin 2026ACSC OSCAL publie · Dépôt officiel
🇸🇬 SingapourPolitique gouvernementale en matière de TIC et SSCatalogues, profils et modèles SSP basés sur les risquesOpérationnel; une automatisation plus poussée est prévue3/5 — Maintien de la publication officiellemai 2026Catalogue de contrôle GovTech · Dépôt officiel
🇯🇵 JaponExemple de normes gouvernementales DS-231Exemple de catalogue de contrôle officiel en JSON, XML et YAMLExemple officiel et phase de recherche2/5 — Exemple pilote, projet ou officieldécembre 2025Normes des agences numériques · Rapport de recherche du gouvernement
🇩🇪 AllemagneBibliothèque BSI Stand der Technik et Grundschutz++Catalogues, profils et définitions de composantsActif et en constante expansion3/5 — Maintien de la publication officiellejuillet 2026Dépôt officiel · Annonce du BSI
🇩🇪 AllemagneArchitecture d'évaluation BSI A5Catalogue des critères d'évaluation OSCAL JSONProjet communautaire ; consultation jusqu’au 31 août 20262/5 — Exemple pilote, projet ou officieljuillet 2026Aperçu du BSI A5 · Méthodologie d'évaluation

Comment lire le score de maturité. Il s'agit d'un score de maturité de recherche, pas d'un classement juridique :

  • 2/5 — Exemple pilote, brouillon ou officiel
  • 3/5 — Publication officielle maintenue
  • 4/5 — Utilisation opérationnelle obligatoire dans un périmètre défini

Une publication officielle de l'OSCAL ne signifie pas automatiquement que les organisations doivent soumettre leurs propres SSP ou résultats d'évaluation dans OSCAL.

Cycle de vie des documents OSCAL

Violet : couche de contrôle. Sarcelle : couche d’implémentation. Orange : couche d'évaluation.

Comment lire ce cycle de vie

  1. Recevez le catalogue. Importez un catalogue faisant autorité tel que NIST SP 800-53 ou BSI IT-Grundschutz. Le catalogue est l'ensemble complet de contrôles, d'instructions, de conseils et de paramètres ouverts ; vous n’en êtes pas l’auteur vous-même.
  2. Adaptez-le dans un profil. Choisissez une référence ou partez de zéro, incluez ou excluez des contrôles avec justification, définissez des valeurs de paramètres et, éventuellement, ajoutez des contrôles spécifiques à l'organisation ou modifiez des instructions. Le profil résultant est un petit document qui fait référence au catalogue et enregistre ces décisions.
  3. Résolvez le profil. Laissez l'outillage combiner le profil avec son catalogue. Le résultat est la liste de contrôle efficace avec les sélections appliquées et les valeurs des paramètres renseignées : la liste de contrôle de travail pour tout ce qui suit.
  4. Décrivez le système. Commencez le plan de sécurité du système (SSP) avec la limite d'autorisation, les utilisateurs et les rôles, les types d'informations et le niveau d'impact, ainsi qu'un inventaire des logiciels, du matériel, des politiques et des composants de processus.
  5. Répondez à chaque contrôle. Pour chaque instruction de la référence résolue, enregistrez comment elle est mise en œuvre, quel composant la fournit, qui en est responsable et si son statut est implémenté, partiel, planifié ou non applicable. Les définitions de composants du fournisseur peuvent fournir des réponses réutilisables, tandis que le travail planifié peut alimenter les futures entrées POA&M.
  6. Planifier l'évaluation. Un évaluateur indépendant utilise généralement le SSP pour définir quels contrôles et composants seront évalués, quelles méthodes seront utilisées (examen, entretien ou test) et quand le travail aura lieu.
  7. Enregistrer les résultats de l'évaluation. L'évaluateur capture les observations et les preuves à l'appui, les transforme en résultats satisfaits ou non satisfaits pour chaque contrôle et enregistre les risques qui en résultent. Les fichiers de preuves peuvent être joints via le dossier OSCAL.
  8. Créez le POA&M. Le propriétaire du système convertit les résultats et les risques ouverts en entrées de correction indiquant ce qui sera corrigé, à qui appartient le problème, quand il doit être résolu et quelles étapes mènent à son achèvement.
  9. Continuer la surveillance. Corriger, mettre à jour le SSP, tester à nouveau et mettre à jour les résultats et le POA&M. Lorsqu'une nouvelle version du catalogue arrive, revenez à la personnalisation du profil et utilisez les outils pour identifier ce qui a dérivé.

Ressources NIST

Projets Secani

Secani @secani/oscal La boîte à outils TypeScript est implémentée et en cours de préparation en privé pour l'open source, mais elle n'est pas encore publiée. Il analyse, valide et analyse actuellement les documents OSCAL 1.2.2 JSON. Le séparé oscal-cli interface de ligne de commande et secani/oscal-skills la collection reste un travail futur.

Jusqu'à ce que le référentiel de la boîte à outils soit public, suivez Secani sur GitHub pour les mises à jour.