Ce que nous faisons concrètement se lit le mieux à travers nos événements, nos publications et nos résultats de recherche. Voici un aperçu des prochains trimestres.

Adhésion à la communauté OSCAL (NIST)

La GitCover Commons gUG est membre de la communauté OSCAL du NIST (National Institute of Standards and Technology, agence américaine). OSCAL (Open Security Controls Assessment Language) est une initiative menée par le NIST qui standardise les contrôles de sécurité et de conformité dans des formats lisibles par machine (XML, JSON, YAML). L'adhésion à la communauté OSCAL permet à la GCC :

Classification par sphères : l'adhésion à la communauté OSCAL touche les sphères de la GCC Idéel (éducation, recherche, protection des consommateurs) et Entente entre les peuples (normalisation internationale). Le NIST est une organisation gouvernementale américaine ; la collaboration se fait au niveau de la société civile, et non au niveau gouvernemental.

Atelier BSI : « German BSI Baseline Manual goes OSCAL »

Dans le cadre de l'adhésion à la communauté OSCAL, la GCC participe à l'atelier « German BSI Baseline Manual goes OSCAL ». L'atelier traite de la transposition du Compendium BSI IT-Grundschutz au format OSCAL.

Objectifs de recherche et d'apprentissage

Pour la GCC, cet atelier implique des objectifs concrets de recherche et d'apprentissage :

  1. Structure documentaire OSCAL pour GoBD : comment les catalogues OSCAL (Control Catalogs) et les profils doivent-ils être structurés pour refléter les exigences GoBD (traçabilité, vérifiabilité, immuabilité) ?
  2. OSCAL pour AO et DS-GVO : cartographie de l'ordonnance fiscale (AO) et du Règlement général sur la protection des données (DS-GVO) sur les contrôles OSCAL — quels énoncés de contrôle sont requis ?
  3. BSI IT-Grundschutz dans OSCAL : structure du Compendium IT-Grundschutz en tant que catalogue OSCAL — briques, exigences, menaces en tant qu'artefacts lisibles par machine.
  4. Pont Policy-as-Code : dérivation de politiques OPA-Rego à partir des contrôles OSCAL pour un contrôle de conformité automatisé dans les Git-Hooks.

Pertinence pour les objets statutaires de la GCC

Objet statutaire Contribution de l'atelier
Éducation AFJD apprend la structure documentaire OSCAL et transmet ce savoir à la communauté (tutoriels, cours)
Recherche Étude systématique de la manière dont OSCAL peut être exploité pour les exigences de conformité allemandes (GoBD, AO, DS-GVO)
Protection des consommateurs Les contrôles de conformité lisibles par machine permettent aux PME de vérifier automatiquement leurs obligations
Entente entre les peuples Collaboration avec le NIST (gouv. US) et le BSI (gouv. DE) dans la normalisation — pont entre les normes de sécurité US et UE

Note : le NIST est une organisation gouvernementale américaine (Department of Commerce). La communauté OSCAL est une initiative ouverte de la société civile. La GCC, en tant que personne morale d'utilité publique (§ 60a AO), collabore avec le NIST et le BSI sans exercer de missions gouvernementales. La collaboration sert exclusivement aux objets statutaires.