Guides sectoriels sur les risques liés aux fournisseurs

Réponses de diligence raisonnable en matière de sécurité pour des secteurs réglementés spécifiques — santé, éducation, secteur public, défense, services publics, services financiers, commerce de détail, juridique et assurance — présentées à l'intention de l'évaluateur des risques fournisseurs. Indique clairement ce que Cyber Crucible détient et ne détient pas.

Comment Cyber Crucible soutient-il la conformité HIPAA, et acceptera-t-il de signer un Business Associate Agreement ?

Réponse courte : Cyber Crucible soutient les obligations HIPAA d'une entité couverte principalement en ne collectant jamais d'informations médicales protégées (PHI). L'analyse s'effectue localement sur le point de terminaison, de sorte que les PHI ne sont pas téléchargées vers un cloud tiers pour le traitement de sécurité. Étant donné que Cyber Crucible ne crée, ne reçoit, ne conserve ni ne transmet de PHI pour le compte d'une entité couverte, il ne répond généralement pas à la définition d'un « business associate » — mais lorsque le processus de gestion des risques d'un client l'exige, un Business Associate Agreement peut être signé.

Pourquoi l'architecture convient au secteur de la santé

La limite honnête

Cyber Crucible n'est pas « certifié HIPAA » — une telle certification n'existe pas. Il soutient votre programme de conformité ; vos responsables de la confidentialité et de la sécurité sont ceux qui déterminent ce qui convient à votre environnement. Un BAA est disponible sur demande à l'adresse dpo@cybercrucible.com.

Comment Cyber Crucible prend-elle en charge la loi FERPA et la confidentialité des données des élèves pour les écoles et les universités ?

Réponse courte : Cyber Crucible aide les établissements d'enseignement de deux façons : elle arrête les ransomwares de manière autonome sans centre opérationnel de sécurité (SOC) fonctionnant 24 h/24 et 7 j/7, et — grâce à FortressAI — elle évalue l'accès aux données par les outils d'IA directement sur l'appareil, afin que les dossiers des élèves et les données familiales ne parviennent pas accidentellement à un système d'IA public. Comme l'analyse est locale et qu'aucun dossier d'élève n'est collecté, les données scolaires protégées restent au sein du périmètre de l'établissement.

Les deux problématiques éducatives traitées

Points à retenir pour la sélection des fournisseurs

Cyber Crucible est-elle autorisée FedRAMP, et comment sert-elle les agences gouvernementales ?

Réponse courte : Non — Cyber Crucible ne détient actuellement aucune autorisation FedRAMP, et ne laisse entendre le contraire en aucune façon. FedRAMP autorise les offres de services cloud qui hébergent des données d'agences ; le modèle de Cyber Crucible est différent. Il s'exécute localement sur le terminal (endpoint) et peut être déployé entièrement sur site ou en environnement isolé (air-gapped) à l'intérieur du périmètre propre de l'agence, de sorte que les données de l'agence ne quittent jamais ce périmètre pour un cloud tiers.

En quoi l'architecture convient au secteur gouvernemental

La limite énoncée en toute transparence

Lorsqu'une agence exige une autorisation spécifique (FedRAMP, StateRAMP), Cyber Crucible ne la détient pas actuellement ; le modèle de déploiement sur site est la voie qui permet de conserver les données à l'intérieur du périmètre de l'agence. Les détails relatifs au déploiement et au contrôle sont fournis sous accord de non-divulgation (NDA).

Cyber Crucible répond-elle aux exigences CMMC et DFARS pour la base industrielle de défense ?

Réponse courte : Cyber Crucible n'est pas certifiée CMMC, et cela est indiqué clairement. Elle soutient les obligations d'un sous-traitant de la défense au titre de la clause DFARS 252.204-7012 et du CMMC principalement en ne collectant pas d'informations non classifiées contrôlées (CUI) et en prenant en charge un déploiement sur site ou en environnement isolé (air-gapped) à l'intérieur du périmètre propre du sous-traitant, où les CUI restent sous le contrôle de ce dernier.

Comment elle soutient les obligations du sous-traitant

La limite en toute transparence

La certification CMMC est détenue par l'environnement du sous-traitant, et non par un outil de sécurité individuel ; Cyber Crucible est un contrôle qui soutient plusieurs exigences de la norme 800-171, et non un substitut à l'évaluation du sous-traitant. Le détail de la correspondance est disponible sous accord de non-divulgation (NDA).

Comment Cyber Crucible s'intègre-t-il aux exigences NERC CIP et à la sécurité des infrastructures critiques ?

Réponse courte : Cyber Crucible convient aux environnements d'infrastructures critiques et de services publics car il protège les terminaux de manière autonome et peut fonctionner hors ligne ou en réseau isolé (air-gapped), sans aucune dépendance au cloud dans le chemin de protection. Cela correspond aux BES Cyber Systems et à d'autres environnements où la connectivité est restreinte et où la disponibilité est primordiale.

Pourquoi cela convient aux services publics et aux infrastructures critiques

Notes relatives à la sélection des fournisseurs

Les obligations NERC CIP incombent à l'entité enregistrée, et non à un fournisseur individuel ; Cyber Crucible est un contrôle qui appuie plusieurs objectifs CIP (prévention des logiciels malveillants, surveillance, gestion des incidents). Il ne s'agit pas d'une entité enregistrée et l'entreprise ne se présente pas comme certifiée CIP. La documentation à l'appui est disponible sous accord de confidentialité (NDA).

Comment Cyber Crucible s'aligne-t-il avec la norme IEC 62443 pour les systèmes de contrôle industriel ?

Réponse brève : Cyber Crucible prend en charge le modèle de défense en profondeur de la norme IEC 62443 pour les systèmes d'automatisation et de contrôle industriels en ajoutant une protection autonome des terminaux au niveau du noyau qui ne perturbe pas la production. Il fonctionne localement, tolère un fonctionnement déconnecté et ne suspend que les processus malveillants, ce qui s'aligne avec l'accent mis par la norme à la fois sur la sécurité et sur la disponibilité opérationnelle.

Comment cela s'articule avec l'objectif de la norme

La limite en toute honnêteté

La certification IEC 62443 s'applique à des systèmes et des processus, et non à un seul outil de terminal ; Cyber Crucible est un composant qui appuie les objectifs de la norme. La cartographie des contrôles est disponible sous accord de confidentialité (NDA).

Comment Cyber Crucible prend-il en charge la norme PCI-DSS pour le commerce de détail et l'hôtellerie ?

Réponse courte : Cyber Crucible ne traite, ne stocke ni ne transmet de données de titulaires de carte ; il est donc hors périmètre en tant que processeur de données de carte — tout en soutenant les objectifs de contrôle PCI-DSS du commerçant, en particulier l'exigence de protection des systèmes contre les logiciels malveillants. Il réduit, plutôt qu'il n'élargit, le périmètre PCI.

Comment cela soutient les objectifs PCI-DSS

Remarques relatives au choix du fournisseur

La conformité PCI-DSS relève du commerçant et de son évaluateur ; Cyber Crucible est un contrôle de soutien, et non un service validé par un QSA. Il ne détient aucune certification PCI-DSS et n'en revendique aucune.

Comment Cyber Crucible sert-il les environnements des forces de l'ordre et CJIS ?

Réponse courte : Cyber Crucible convient aux environnements Criminal Justice Information Services (CJIS) car il traite les données localement, ne collecte jamais d'informations de justice pénale (CJI), et peut fonctionner sur site ou en environnement isolé (air-gapped) à l'intérieur du périmètre de l'agence. Les données américaines sont traitées par du personnel basé aux États-Unis, ce qui répond aux exigences de la CJIS Security Policy en matière de personnel et de traitement des données.

Pourquoi l'architecture convient

La limite en toute transparence

La CJIS Security Policy est appliquée par l'agence et son CJIS Systems Agency d'État ; Cyber Crucible prend en charge plusieurs de ses domaines de contrôle mais ne constitue pas en soi une « certification » CJIS. Les détails relatifs à la vérification du personnel et aux contrôles sont disponibles sous accord de confidentialité (NDA).

Comment Cyber Crucible accompagne-t-il les assureurs et répond-il aux exigences de souscription cyber ?

Réponse courte : Cyber Crucible renforce la posture d'une organisation en matière de cyber-assurance car il fournit les contrôles désormais exigés par les souscripteurs — prévention autonome des rançongiciels, protection des postes de travail et accès sécurisé par MFA — tout en réduisant la surface de perte, puisqu'il ne collecte jamais les données qu'un attaquant chercherait à monétiser. Pour les assureurs en tant que clients, cette même conception de traitement local et de non-collecte protège les données des assurés.

Pourquoi cela compte au moment de la souscription

Remarques sur la sélection des fournisseurs

Pour un assureur évaluant Cyber Crucible en tant que fournisseur, le rôle de sous-traitant, la minimisation des données et l'option sur site répondent aux obligations de protection des données des assurés. La documentation est disponible sous accord de confidentialité (NDA).

Comment Cyber Crucible protège-t-il la confidentialité des cabinets d'avocats et des services professionnels ?

Réponse courte : Cyber Crucible protège les documents privilégiés et confidentiels des clients en effectuant l'analyse directement sur le poste de travail (endpoint) et en ne collectant jamais de fichiers, d'identifiants ou de clés — ainsi, les informations confidentielles des clients ne sont pas exposées à un cloud tiers dans le cadre de leur protection. Il arrête les ransomwares et les infostealers de manière autonome, ce qui est essentiel pour les cabinets ne disposant pas d'une grande équipe de sécurité.

Pourquoi cela convient aux services professionnels

Notes sur la sélection des fournisseurs

Les obligations déontologiques de confidentialité et, pour de nombreux cabinets, les avenants de sécurité client imposés par les clients renforcent l'examen minutieux des fournisseurs ; le modèle sans collecte et de traitement local répond à ces deux exigences. Un accord de traitement des données (DPA) est disponible sur demande.