Attestation C5 : pertinence et défis en Suisse

6 min de lectureDernière mise à jour Par Philipp Staiger

Ce qu'est l'attestation C5 et qui la délivre

L'attestation C5 est un rapport d'audit selon la norme ISAE 3000 ou IDW PS 860, qui confirme qu'un fournisseur cloud satisfait aux exigences minimales du Cloud Computing Compliance Criteria Catalogue (C5) publié par l'Office fédéral allemand pour la sécurité des technologies de l'information (BSI). Le catalogue a été publié pour la première fois en 2016 et a fait l'objet d'une révision complète en 2020 sous le nom C5:2020 ; la version actuelle contient environ 121 critères de base et critères supplémentaires portant sur 17 thématiques.

Contrairement à une certification, l'attestation C5 est une prestation de révision comptable. L'audit est réalisé soit en Type 1 (adéquation des contrôles à une date de référence) soit en Type 2 (efficacité sur une période généralement de six à douze mois). Des hyperscalers reconnus tels qu'AWS, Microsoft Azure et Google Cloud font l'objet d'une attestation C5 annuelle ; l'attestation s'adresse principalement à leurs clients commerciaux dans l'espace DACH.

Pour les utilisateurs suisses, la classification est pertinente car l'attestation C5 répond aux questions de diligence typiques des externalisations cloud : séparation des mandants, gestion du chiffrement, lieu de conservation des données, compétences d'enquête des autorités étrangères et gestion des situations d'urgence.

Contexte réglementaire pour les utilisateurs suisses du cloud

En Suisse, l'attestation C5 ne remplace aucune obligation de surveillance propre, mais sert de moyen de preuve dans le cadre de plusieurs réglementations. Les établissements surveillés évaluent leurs recours au cloud au regard de la Circulaire FINMA 2018/3 « Externalisation – banques et assureurs » ainsi que de la Circulaire FINMA 2023/01 « Risques opérationnels et résilience – banques », en vigueur depuis le 1er janvier 2024. Les deux exigent un examen d'externalisation fondé sur les risques avec une diligence documentée.

En matière de protection des données, la loi révisée sur la protection des données (LPD), en vigueur depuis le 1er septembre 2023, s'applique. Les responsables du traitement doivent garantir des mesures techniques et organisationnelles appropriées selon l'art. 8 LPD et démontrer l'aptitude du sous-traitant lors de sous-traitances selon l'art. 9 LPD. Une attestation C5 de Type 2 constitue une base probatoire substantielle de cet examen, sans toutefois s'y substituer.

Pour les externalisations vers l'UE ou impliquant des personnes concernées dans l'UE, le RGPD et, depuis le 17 janvier 2025, le Règlement (UE) 2022/2554 (DORA) s'appliquent en sus. Qui approvisionne des établissements financiers suisses avec des liens UE combine souvent C5 avec ISO/IEC 27001:2022 et SOC 2 Type II en un package d'assurance consolidé.

Structure du catalogue de critères C5

Le catalogue C5:2020 structure les exigences en 17 domaines, comprenant notamment l'organisation de la sécurité de l'information, la sécurité du personnel, la gestion des actifs, la sécurité physique, l'exploitation, la gestion des identités et des droits d'accès, la cryptographie, les achats et la gestion des fournisseurs, la gestion des incidents, la continuité des activités, la conformité, la séparation des mandants ainsi que les thèmes spécifiques aux appareils mobiles et au cloud.

Chaque critère est classifié comme exigence de base ou exigence supplémentaire. Le catalogue contient en outre quatre domaines spéciaux appelés « paramètres d'environnement », adressés directement au client cloud : lieu de traitement des données, for juridique, demandes d'enquête des autorités étatiques et obligations de divulgation. Ces paramètres permettent aux utilisateurs suisses de demander de manière structurée des informations sur l'exposition extraterritoriale des données.

Sur le plan méthodologique, C5 s'appuie sur des cadres existants et renvoie à des contrôles issus d'ISO/IEC 27001:2022, ISO/IEC 27017, ISO/IEC 27018, BSI IT-Grundschutz et de la CSA Cloud Controls Matrix. L'attestation C5 fournit ainsi une opinion d'audit sur des contrôles compatibles avec les comparaisons internationales.

Distinction avec ISO/IEC 27001 et SOC 2

L'erreur la plus fréquente est d'assimiler l'attestation C5 et la certification ISO/IEC 27001. ISO/IEC 27001:2022 certifie un système de management de la sécurité de l'information (SMSI) avec 93 contrôles de l'Annexe A, délivré par un organisme de certification accrédité. L'attestation C5, en revanche, est l'opinion d'audit d'un réviseur comptable portant sur un catalogue de critères spécifiques au cloud – plus approfondie sur le fond, mais plus étroitement ciblée.

SOC 2 Type II est vérifiée selon les critères de services de confiance de l'AICPA (Security, Availability, Processing Integrity, Confidentiality, Privacy). Par rapport à cela, C5 est plus prescriptif : le catalogue formule des exigences minimales concrètes, tandis que SOC 2 s'appuie davantage sur des objectifs de contrôle définis par le fournisseur lui-même.

En pratique, les trois attestations sont complémentaires. Un SMSI robuste selon ISO/IEC 27001:2022 constitue le socle, C5 couvre la partie de diligence spécifique au cloud et SOC 2 soutient la compatibilité internationale. Des informations sur la logique de certification sont disponibles dans le guide SIDD sur ISO/IEC 27001.

Valeur probante et limites de l'attestation

Une attestation C5 de Type 2 fournit une opinion d'audit sur l'efficacité des contrôles sur toute la période d'examen. Elle est ainsi nettement plus significative qu'un questionnaire d'auto-évaluation, mais ne couvre que le périmètre de responsabilité du fournisseur cloud. La responsabilité du client – configuration, gestion des identités, classification des données et clés de chiffrement – est traitée séparément dans le modèle de responsabilité partagée.

Les utilisateurs suisses devraient examiner particulièrement deux aspects de l'attestation : premièrement, les contrôles complémentaires du client (Complementary User Entity Controls), listés comme conditions préalables à l'efficacité des contrôles du fournisseur, et deuxièmement, les écarts et exceptions dans les résultats de l'audit. Une opinion d'attestation sans réserve ne signifie pas l'absence de constatations.

Le périmètre (scope) est également pertinent : souvent, seuls certains services ou régions font l'objet d'une attestation. Qui utilise une région cloud ou un service géré particulier doit vérifier si ce service est nommément inclus dans le registre du périmètre de l'attestation.

Défis typiques dans la mise en œuvre

Les entreprises suisses rencontrent des difficultés récurrentes lors de l'exploitation d'une attestation C5 :

  • Étendue de la documentation : les attestations C5 comprennent souvent plusieurs centaines de pages. Sans méthodologie de cartographie structurée par rapport à son propre SMSI, la valeur ajoutée reste limitée.
  • Contrôles complémentaires : les contrôles côté client figurant dans l'attestation doivent être activement mis en œuvre et prouvés dans son propre registre de contrôles.
  • Lieu de conservation des données et risques Lex Americana : les paramètres d'environnement relatifs au for juridique et à l'accès des autorités nécessitent une évaluation à la lumière du US CLOUD Act et de réglementations extraterritoriales comparables.
  • Actualité : les attestations se rapportent à une période donnée. Entre deux rapports, des configurations ou des sous-prestataires peuvent changer.
  • Chaînes de sous-prestataires : les attestations C5 traitent souvent les sous-prestataires intégrés uniquement via leurs propres attestations. La consolidation de la chaîne d'approvisionnement reste la responsabilité de l'utilisateur.

Pour les établissements surveillés s'ajoute l'obligation d'intégrer l'attestation dans le contrôle annuel des externalisations et l'inventaire des externalisations importantes selon la Circulaire FINMA 2018/3.

Exploitation pratique dans le processus d'achat et de SMSI

Pour qu'une attestation C5 soit probante dans le processus d'achat et d'exploitation, une démarche en quatre étapes est recommandée :

  • Vérification du périmètre : contrôle que les services, régions et modèles de déploiement utilisés sont couverts par le périmètre de l'attestation.
  • Analyse des constatations : évaluation des écarts, exceptions et restrictions dans l'opinion d'attestation, y compris les plans de mesures du fournisseur.
  • Cartographie par rapport au SMSI propre : transposition des critères C5 sur les contrôles de l'Annexe A d'ISO/IEC 27001:2022 ainsi que sur les exigences d'externalisation selon la Circulaire FINMA 2018/3.
  • Mise en œuvre des contrôles complémentaires : ancrage des obligations côté client dans ses propres procédures (gestion des identités, gestion des clés, journalisation, réponse aux incidents).

Les résultats sont documentés dans le dossier fournisseur et mis à jour au moins annuellement – ou ad hoc en cas de modification du périmètre. Pour les établissements régulés, le rapport d'évaluation s'intègre dans l'inventaire des risques du risque opérationnel, comme le décrit le dossier SIDD sur FINMA et DORA.

Comment SIDD vous accompagne

SIDD accompagne les entreprises suisses dans l'évaluation et l'exploitation opérationnelle des attestations C5. Nous vérifions le périmètre par rapport à vos services cloud effectivement utilisés, traduisons les constatations en mesures priorisées et ancrons les contrôles complémentaires dans votre système de management.

Nos prestations comprennent la mise en place d'un SMSI selon ISO/IEC 27001:2022 comme structure porteuse des obligations de diligence cloud, la mise à disposition d'un RSSI/responsable sécurité externe pour le pilotage continu, ainsi que des tests d'intrusion et des analyses de vulnérabilités pour les composants cloud configurés côté client.

Nos certifications sont délivrées par CIS Cert (Quality Austria Group, accrédité ISO/IEC 17021). Convenez d'un premier entretien si vous souhaitez une évaluation structurée de vos externalisations cloud.

Attestation C5 : pertinence et défis en Suisse

PERSPECTIVE

Toutes
18 janvier 2026
Philipp Staiger
L'attestation C5 est un audit cloud défini par le BSI selon la norme ISAE 3000. Elle évalue si un fournisseur cloud satisfait aux exigences du catalogue de critères C5 et revêt une importance croissante pour les utilisateurs suisses.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.