
Norme de vérification des composants logiciels (SCVS)
Le Standard de vérification des composants logiciels (SCVS) est un effort communautaire visant à établir un cadre pour identifier les activités, les contrôles et les bonnes pratiques, qui peuvent aider à identifier et à réduire les risques dans une chaîne d'approvisionnement logicielle.
La gestion des risques dans la chaîne d'approvisionnement logicielle est importante pour réduire la surface d'attaque des systèmes vulnérables aux exploits, et pour mesurer la dette technique comme obstacle à la remédiation.
Mesurer et améliorer l'assurance de la chaîne d'approvisionnement logicielle est crucial pour le succès. Les organisations ayant une visibilité sur leur chaîne d'approvisionnement sont mieux équipées pour protéger leur marque, accroître la confiance, réduire les délais de mise sur le marché et gérer les coûts en cas d'incident lié à la chaîne d'approvisionnement.
Les chaînes d'approvisionnement logicielles impliquent :
Relever le niveau d'exigence en matière d'assurance de la chaîne d'approvisionnement nécessite la participation active des gestionnaires de risques, des responsables de mission et des services métiers comme les affaires juridiques et les achats, qui n'ont traditionnellement pas été impliqués dans la mise en œuvre technique.
La détermination des critères d'acceptation du risque n'est pas un problème qui peut être résolu par des outils d'entreprise : il appartient aux gestionnaires de risques et aux décideurs métier d'évaluer les avantages et les compromis des mesures de sécurité en fonction de l'exposition du système, des exigences réglementaires et des ressources financières et humaines limitées. Les mandats qui sont irréalisables en interne, ou qui paralysent le développement ou les achats, constituent leurs propres risques de sécurité et institutionnels.
SCVS est conçu pour être mis en œuvre de manière incrémentale et pour permettre aux organisations d'introduire progressivement des contrôles à différents niveaux au fil du temps.