Kiro ajoute la couverture ISO/IEC 27001:2022
Arundeep Nagaraj
Customer Success
Jay Raval
Customer Success
Krishna Parab
Product Marketing
Nous sommes heureux d’annoncer que les équipes d’approvisionnement, de sécurité et d’évaluation des risques fournisseurs disposent maintenant d’éléments de preuve vérifiés de façon indépendante pour appuyer leurs décisions concernant l’adoption de Kiro. Kiro fait partie de la portée définie de la certification ISO/IEC 27001:2022 d’AWS.
Les équipes utilisent Kiro avec du code source, de l’architecture système, de la documentation interne et d’autres éléments de contexte de projet. Ces renseignements peuvent comprendre de la propriété intellectuelle et des données régies par les politiques de sécurité d’une organisation. Avant d’approuver un outil de développement, les organisations ont besoin de preuves claires de la façon dont l’organisation qui le conçoit repère, gère et révise les risques liés à la sécurité de l’information.
La norme ISO/IEC 27001 définit les exigences relatives à un système de management de la sécurité de l’information, souvent appelé SMSI. Un SMSI réunit les politiques, les processus, les responsabilités et les contrôles qu’une organisation utilise pour gérer les risques liés à la sécurité de l’information.
La norme exige des organisations qu’elles repèrent les risques, choisissent des contrôles appropriés, attribuent la responsabilité de leur exploitation et surveillent s’ils demeurent efficaces. Ces exigences sont continues et ne se limitent pas à un examen ponctuel. Les organisations doivent adapter leur approche à mesure que les services, la technologie et les risques évoluent.
La certification ISO/IEC 27001:2022 d’AWS est vérifiée par EY CertifyPoint, un organisme de certification indépendant accrédité par le Conseil d’accréditation néerlandais. La certification fournit une assurance indépendante que le système de management de la sécurité de l’information d’AWS couvrant la portée définie a été évalué au regard des exigences de la norme.
Les organisations peuvent utiliser ces éléments de preuve de plusieurs façons concrètes :
- Approvisionnement et approbation des fournisseurs. Les équipes de sécurité, d’approvisionnement, juridiques et d’évaluation des risques fournisseurs peuvent utiliser le certificat et la documentation à l’appui comme intrants communs à leur examen.
- Sécurité de l’information interne. Les équipes peuvent évaluer la certification en complément de la documentation de Kiro sur le stockage des données, le chiffrement, la résidence et d’autres pratiques de traitement des données.
- Questions des clients et des partenaires. Les organisations peuvent utiliser la certification et la documentation de Kiro pour étayer leurs réponses sur la façon dont Kiro s’intègre à leur examen de sécurité des outils de développement.
La certification fournit des éléments de preuve concernant le processus de management de la sécurité qui couvre Kiro. Chaque organisation peut considérer ces éléments de preuve en complément de ses propres politiques, de l’utilisation prévue, de ses exigences en matière de données et de ses contrôles de gouvernance.
Un examen concret de Kiro peut combiner :
- Le certificat ISO/IEC 27001:2022 d’AWS public
- L’inclusion de Kiro dans la liste des services AWS visés par la certification
- La documentation sur la validation de la conformité de Kiro
- La documentation sur la protection des données de Kiro
- Les rapports de tiers disponibles
Ensemble, ces ressources donnent aux organisations un point de départ concret pour évaluer Kiro au regard de leurs exigences en matière de sécurité, d’approvisionnement et de gouvernance.