Aperçu
Découvrez la norme OSCAL et comment la boîte à outils de Secani, la CLI planifiée et les compétences des agents s'articulent.
OSCAL signifie Langage d'évaluation des contrôles de sécurité ouverts. Le NIST le développe avec l'industrie et la communauté publique comme un moyen lisible par machine de décrire les contrôles de sécurité, leur mise en œuvre et leur évaluation.
Préparation privée : La boîte à outils implémentée par Secani est en cours de préparation privée pour l'open source et n'est pas encore publiée. Les compétences CLI et agents restent des projets d’avenir.
Qu’est-ce qu’OSCAL ?
OSCAL fournit un ensemble de modèles connectés pour les catalogues de contrôle, les profils, les définitions de composants, les plans de sécurité du système, les plans et résultats d'évaluation, ainsi que les plans d'action et les jalons. Ces modèles permettent aux équipes d'échanger des données de conformité entre outils au lieu de les enfermer dans des documents propriétaires.
Le contenu OSCAL peut être sérialisé au format JSON, XML et YAML. Chaque format représente les mêmes concepts structurés de sécurité et de conformité, afin que les applications puissent choisir le format qui correspond le mieux à leurs flux de travail.
Adoption d’OSCAL dans tous les contextes réglementaires
Aperçu de la recherche — dernière révision le 12 juillet 2026. Secani examine continuellement les sources primaires accessibles au public et essaie de maintenir cet aperçu à jour. Il n’est pas exhaustif et ne constitue pas un avis juridique ou une évaluation juridique. Connaissez-vous une mise à jour ou une initiative gouvernementale manquante ? E-mail bonjour@secani.com.
- 74 juridictions examinées
- 12 initiatives gouvernementales confirmées
- 5 pays avec utilisation officielle confirmée
« Utilisation officielle confirmée » comprend les publications officielles du gouvernement, les exemples, les projets pilotes et les exigences opérationnelles définies ; cela n’implique pas la soumission obligatoire d’OSCAL. Le tableau ci-dessous est une sélection représentative de sept initiatives tirées de l'instantané de recherche géré manuellement par Secani.
| Juridiction | Programme gouvernemental | Utilisation OSCAL / artefacts | Statut actuel | Maturité | Dernière vérification | Sources |
|---|---|---|---|---|---|---|
| 🇺🇸 États-Unis | Outils de l'agence OMB M-24-15 / FedRAMP | Artefacts d’autorisation et de surveillance continue | En vigueur; date limite de mise en œuvre de l'agence 25 juillet 2026 | 4/5 — Utilisation opérationnelle obligatoire dans un périmètre défini | juin 2026 | Utilisation de l'agence FedRAMP · Mise en œuvre de la M-24-15 |
| 🇺🇸 États-Unis | Contrat de capacité conjointe Warfighting Cloud | Exportations d’évaluations de contrôle de sécurité | Contractuel dans le cadre du JWCC | 4/5 — Utilisation opérationnelle obligatoire dans un périmètre défini | Février 2024 | Contrat du ministère de la Défense |
| 🇦🇺 Australie | Manuel australien sur la sécurité de l'information | Catalogues, profils et profils résolus | Opérationnel et régulièrement mis à jour | 3/5 — Maintien de la publication officielle | juin 2026 | ACSC OSCAL publie · Dépôt officiel |
| 🇸🇬 Singapour | Politique gouvernementale en matière de TIC et SS | Catalogues, profils et modèles SSP basés sur les risques | Opérationnel; une automatisation plus poussée est prévue | 3/5 — Maintien de la publication officielle | mai 2026 | Catalogue de contrôle GovTech · Dépôt officiel |
| 🇯🇵 Japon | Exemple de normes gouvernementales DS-231 | Exemple de catalogue de contrôle officiel en JSON, XML et YAML | Exemple officiel et phase de recherche | 2/5 — Exemple pilote, projet ou officiel | décembre 2025 | Normes des agences numériques · Rapport de recherche du gouvernement |
| 🇩🇪 Allemagne | Bibliothèque BSI Stand der Technik et Grundschutz++ | Catalogues, profils et définitions de composants | Actif et en constante expansion | 3/5 — Maintien de la publication officielle | juillet 2026 | Dépôt officiel · Annonce du BSI |
| 🇩🇪 Allemagne | Architecture d'évaluation BSI A5 | Catalogue des critères d'évaluation OSCAL JSON | Projet communautaire ; consultation jusqu’au 31 août 2026 | 2/5 — Exemple pilote, projet ou officiel | juillet 2026 | Aperçu du BSI A5 · Méthodologie d'évaluation |
Comment lire le score de maturité. Il s'agit d'un score de maturité de recherche, pas d'un classement juridique :
- 2/5 — Exemple pilote, brouillon ou officiel
- 3/5 — Publication officielle maintenue
- 4/5 — Utilisation opérationnelle obligatoire dans un périmètre défini
Une publication officielle de l'OSCAL ne signifie pas automatiquement que les organisations doivent soumettre leurs propres SSP ou résultats d'évaluation dans OSCAL.
Cycle de vie des documents OSCAL
Violet : couche de contrôle. Sarcelle : couche d’implémentation. Orange : couche d'évaluation.
Comment lire ce cycle de vie
- Recevez le catalogue. Importez un catalogue faisant autorité tel que NIST SP 800-53 ou BSI IT-Grundschutz. Le catalogue est l'ensemble complet de contrôles, d'instructions, de conseils et de paramètres ouverts ; vous n’en êtes pas l’auteur vous-même.
- Adaptez-le dans un profil. Choisissez une référence ou partez de zéro, incluez ou excluez des contrôles avec justification, définissez des valeurs de paramètres et, éventuellement, ajoutez des contrôles spécifiques à l'organisation ou modifiez des instructions. Le profil résultant est un petit document qui fait référence au catalogue et enregistre ces décisions.
- Résolvez le profil. Laissez l'outillage combiner le profil avec son catalogue. Le résultat est la liste de contrôle efficace avec les sélections appliquées et les valeurs des paramètres renseignées : la liste de contrôle de travail pour tout ce qui suit.
- Décrivez le système. Commencez le plan de sécurité du système (SSP) avec la limite d'autorisation, les utilisateurs et les rôles, les types d'informations et le niveau d'impact, ainsi qu'un inventaire des logiciels, du matériel, des politiques et des composants de processus.
- Répondez à chaque contrôle. Pour chaque instruction de la référence résolue, enregistrez comment elle est mise en œuvre, quel composant la fournit, qui en est responsable et si son statut est implémenté, partiel, planifié ou non applicable. Les définitions de composants du fournisseur peuvent fournir des réponses réutilisables, tandis que le travail planifié peut alimenter les futures entrées POA&M.
- Planifier l'évaluation. Un évaluateur indépendant utilise généralement le SSP pour définir quels contrôles et composants seront évalués, quelles méthodes seront utilisées (examen, entretien ou test) et quand le travail aura lieu.
- Enregistrer les résultats de l'évaluation. L'évaluateur capture les observations et les preuves à l'appui, les transforme en résultats satisfaits ou non satisfaits pour chaque contrôle et enregistre les risques qui en résultent. Les fichiers de preuves peuvent être joints via le dossier OSCAL.
- Créez le POA&M. Le propriétaire du système convertit les résultats et les risques ouverts en entrées de correction indiquant ce qui sera corrigé, à qui appartient le problème, quand il doit être résolu et quelles étapes mènent à son achèvement.
- Continuer la surveillance. Corriger, mettre à jour le SSP, tester à nouveau et mettre à jour les résultats et le POA&M. Lorsqu'une nouvelle version du catalogue arrive, revenez à la personnalisation du profil et utilisez les outils pour identifier ce qui a dérivé.
Ressources NIST
Projets Secani
Secani @secani/oscal La boîte à outils TypeScript est implémentée et en cours de préparation en privé pour l'open source, mais elle n'est pas encore publiée. Il analyse, valide et analyse actuellement les documents OSCAL 1.2.2 JSON. Le séparé oscal-cli interface de ligne de commande et secani/oscal-skills la collection reste un travail futur.
Jusqu'à ce que le référentiel de la boîte à outils soit public, suivez Secani sur GitHub pour les mises à jour.