Normes de conformité acceptées

Compatible avec :

Cette page liste les certifications, les cadres de conformité réglementaire, les limites de résidence des données et les contrôles de sécurité compatibles avec Google SecOps.

Résidence et limites des données (DRZ)

Google SecOps fournit des limites de résidence des données avancées (DRZ) et des limites de données souveraines pour s'assurer que vos données sont stockées et traitées dans des zones géographiques spécifiques :

  • Résidence des données régionales : pour en savoir plus sur les régions d'exploitation standards et les engagements en matière de résidence des données, consultez Emplacements des services Google SecOps.
  • Limites de données souveraines et régionales : la plupart des limites de données réglementaires et spécifiques à un pays (comme l'Australie, le Canada, les États-Unis, Israël, le Japon, le Royaume-Uni, l'UE et les limites de données de santé) sont gérées via Assured Workloads. Pour obtenir la liste complète des packages de contrôle compatibles, consultez Produits compatibles avec Assured Workloads et filtrez par Google Security Operations SIEM (Chronicle SIEM) ou par le point de terminaison de l'API chronicle.googleapis.com.

Conformité du secteur public et des administrations aux États-Unis

Pour les charges de travail du secteur public et de la défense aux États-Unis, Google SecOps est compatible avec les limites d'autorisation fédérales et les exigences du ministère de la Défense :

  • FedRAMP (Federal Risk and Authorization Management Program) : niveaux d'impact élevé et modéré.
  • Guide des exigences de sécurité sur le cloud computing du ministère de la Défense : niveaux d'impact 2 (IL2), 4 (IL4) et 5 (IL5).

Pour connaître l'état des limites d'autorisation et la disponibilité régionale de ces programmes, consultez Champ d'application de la conformité avec FedRAMP et le ministère de la Défense.

Réglementations sectorielles et de santé

Google SecOps respecte les principales normes réglementaires pour le traitement des informations de santé protégées et des données de cartes de paiement :

  • HIPAA (Health Insurance Portability and Accountability Act) : pour connaître les responsabilités des clients et les produits concernés, consultez Conformité avec la loi HIPAA Google Cloud.
  • PCI DSS (Payment Card Industry Data Security Standard) : pour en savoir plus sur la conformité avec la norme PCI DSS dans Google Cloud, consultez Conformité avec la norme PCI DSS.

Contrôles de sécurité et de protection des données

Pour la gestion des clés de chiffrement et les périmètres de sécurité réseau, Google SecOps fournit des guides de configuration dédiés :

  • Clés de chiffrement gérées par le client (CMEK) : chiffrez les données au repos à l'aide de clés de chiffrement que vous gérez dans Cloud Key Management Service. Pour connaître les régions compatibles et obtenir des instructions de configuration, consultez Configurer des CMEK.
  • VPC Service Controls (VPC-SC) : configurez des périmètres de sécurité autour des Google Cloud ressources pour empêcher l'exfiltration de données. Pour connaître les fonctionnalités compatibles et obtenir des instructions de configuration, consultez Configurer VPC Service Controls.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels de Google SecOps.