• [^] # Re: PCI-DSS ?

    Posté par . En réponse au journal Présentation d'un laptop certifié PCI-DSS. Évalué à 5.

    Bonne question ! OVHcloud a un petit paquet de certifications, selon les services.

    Pour le périmètre de nos laptops Linux (donc les laptops + tout le bazar autour qu'on voit sur le schéma), on passe des audits SOC, ISO27K1, PCI-DSS, et des audits internes. Certains laptops sont également soumis à SecNumCloud (c'est une autre histoire).

    Donc pourquoi PCI-DSS et pas HDS ou autre chose ? Je n'ai pas forcément les tenants et aboutissants, et ça m'avait d'ailleurs surpris aussi au départ.

    Déjà, ça permet d'intervenir sur des plateformes de paiement, et toutes les plateformes qui ont un niveau de sécurité inférieur. Et puis le fait que ce soit déjà utilisé ailleurs en interne est assez pratique pour les équipes qui gèrent le SMSI, ça permet de mutualiser l'effort pour elles et eux j'imagine.

    Décider que l'ensemble des postes de travail va répondre à cette norme qui est quand même assez exigeante, c'est mettre la barre assez haut, certes, mais est-ce superfétatoire ? À l'ère du RGPD, considérer les données des clients comme aussi critiques que des données bancaires, c'est du bon sens, quelque part, je crois :).