Couverture conformité 100 %
Chacune des 708 règles builtin est mappée à un standard publié. Aucune règle ne sort sans ancrage de traçabilité.
En complément, ISO/IEC 27001:2022 (93 contrôles), OWASP ASVS v5.0.0 (348 exigences) et NIST CSF 2.0 (108 sous-catégories) sont matricés dans chaque rapport. Les findings transportent leurs métadonnées de conformité en JSON, SARIF (rule.properties.tags) et HTML.
Standards pris en charge
Chaque résultat est associé à un ou plusieurs standards internationaux.
OWASP Foundation · USA
OWASP Top 10
Les 10 risques de sécurité les plus critiques sur le web. SCA étiquette chaque finding avec sa catégorie Top 10 pour identifier la classe de risque immédiatement.
MITRE · USA
CWE
Catalogue MITRE de plus de 1 000 faiblesses logicielles. Identifiants standardisés (ex. CWE-89 pour l'injection SQL) pour comparer les outils sans ambiguïté.
W3C · International
WCAG 2.1
Standard d'accessibilité W3C. Obligatoire dans le secteur public UE/US et imposé au privé par l'European Accessibility Act 2025.
Union européenne · 2018
RGPD / GDPR
Règlement européen de protection des données personnelles. SCA signale les données en dur et le chiffrement manquant sur les champs sensibles. Amendes jusqu'à 4 % du CA mondial.
OWASP Foundation · USA
OWASP CI/CD
Top 10 des risques propres aux pipelines CI/CD. SCA scanne GitHub Actions et GitLab CI — les pipelines ont un accès direct aux secrets et à la production.
OASIS / OWASP · International
SARIF & SBOM
Exports standards de l'industrie. SARIF alimente GitHub Code Scanning et GitLab SAST ; SBOM CycloneDX est exigé par le décret américain 14028 pour les contractants fédéraux.
ISO + IEC · International
ISO 27001
Catalogue de contrôles ISMS (93 contrôles Annexe A). Souvent exigé par les contrats grands comptes pour la certification.
OWASP Foundation · USA
OWASP ASVS
Checklist de vérification sécurité applicative (348 requirements). Ce que les auditeurs exécutent pour valider la sécurité.
NIST · USA
NIST CSF 2.0
Résultats de cybersécurité répartis sur 6 fonctions. Imposé aux contractants fédéraux US, adopté en finance et santé.
ISO/IEC 27001:2022 — Annex A
ISO + IEC · International
ISO/IEC 27001:2022 — Annex A
Matrice de conformité mappant 157 règles de détection sur 93 contrôles Annexe A.
La certification ISO/IEC 27001 est une exigence contractuelle pour beaucoup de clients grands comptes et le standard ISMS international de facto. Le catalogue Annexe A donne aux auditeurs une checklist des garde-fous. SCA pré-remplit les contrôles technologiques (A.8) visibles dans le code source — votre auditeur se concentre sur les processus, pas la relecture de code.
Les outils SAST couvrent principalement les contrôles technologiques (A.8). La matrice de conformité indique quels contrôles sont testables par analyse statique, pas une certification de conformité complète.
Les 93 contrôles — cliquez sur un thème pour développer
A.5
Organisationnel
37 contrôles
- A.5.1 Policies for information security
- A.5.2 Information security roles and responsibilities
- A.5.3 Segregation of duties
- A.5.4 Management responsibilities
- A.5.5 Contact with authorities
- A.5.6 Contact with special interest groups
- A.5.7 Threat intelligence
- A.5.8 Information security in project management
- A.5.9 Inventory of information and other associated assets
- A.5.10 Acceptable use of information and other associated assets
- A.5.11 Return of assets
- A.5.12 Classification of information
- A.5.13 Labelling of information
- A.5.14 Information transfer
- A.5.15 Access control
- A.5.16 Identity management
- A.5.17 Authentication information
- A.5.18 Access rights
- A.5.19 Information security in supplier relationships
- A.5.20 Addressing information security within supplier agreements
- A.5.21 Managing information security in the ICT supply chain
- A.5.22 Monitoring, review and change management of supplier services
- A.5.23 Information security for use of cloud services
- A.5.24 Information security incident management planning and preparation
- A.5.25 Assessment and decision on information security events
- A.5.26 Response to information security incidents
- A.5.27 Learning from information security incidents
- A.5.28 Collection of evidence
- A.5.29 Information security during disruption
- A.5.30 ICT readiness for business continuity
- A.5.31 Legal, statutory, regulatory and contractual requirements
- A.5.32 Intellectual property rights
- A.5.33 Protection of records
- A.5.34 Privacy and protection of PII
- A.5.35 Independent review of information security
- A.5.36 Compliance with policies, rules and standards for information security
- A.5.37 Documented operating procedures
A.6
Personnel
8 contrôles
- A.6.1 Screening
- A.6.2 Terms and conditions of employment
- A.6.3 Information security awareness, education and training
- A.6.4 Disciplinary process
- A.6.5 Responsibilities after termination or change of employment
- A.6.6 Confidentiality or non-disclosure agreements
- A.6.7 Remote working
- A.6.8 Information security event reporting
A.7
Physique
14 contrôles
- A.7.1 Physical security perimeters
- A.7.2 Physical entry
- A.7.3 Securing offices, rooms and facilities
- A.7.4 Physical security monitoring
- A.7.5 Protecting against physical and environmental threats
- A.7.6 Working in secure areas
- A.7.7 Clear desk and clear screen
- A.7.8 Equipment siting and protection
- A.7.9 Security of assets off-premises
- A.7.10 Storage media
- A.7.11 Supporting utilities
- A.7.12 Cabling security
- A.7.13 Equipment maintenance
- A.7.14 Secure disposal or re-use of equipment
A.8
Technologique
34 contrôles
- A.8.1 User endpoint devices
- A.8.2 Privileged access rights
- A.8.3 Information access restriction
- A.8.4 Access to source code
- A.8.5 Secure authentication
- A.8.6 Capacity management
- A.8.7 Protection against malware
- A.8.8 Management of technical vulnerabilities
- A.8.9 Configuration management
- A.8.10 Information deletion
- A.8.11 Data masking
- A.8.12 Data leakage prevention
- A.8.13 Information backup
- A.8.14 Redundancy of information processing facilities
- A.8.15 Logging
- A.8.16 Monitoring activities
- A.8.17 Clock synchronization
- A.8.18 Use of privileged utility programs
- A.8.19 Installation of software on operational systems
- A.8.20 Networks security
- A.8.21 Security of network services
- A.8.22 Segregation of networks
- A.8.23 Web filtering
- A.8.24 Use of cryptography
- A.8.25 Secure development life cycle
- A.8.26 Application security requirements
- A.8.27 Secure system architecture and engineering principles
- A.8.28 Secure coding
- A.8.29 Security testing in development and acceptance
- A.8.30 Outsourced development
- A.8.31 Separation of development, test and production environments
- A.8.32 Change management
- A.8.33 Test information
- A.8.34 Protection of information systems during audit testing
La couverture par SAST est intrinsèquement partielle : les contrôles de sécurité physique (A.7) et RH (A.6) requièrent des mesures organisationnelles hors du périmètre de l'analyse statique. SCA couvre ce que le code peut prouver.
OWASP ASVS v5.0.0
OWASP Foundation · USA
OWASP ASVS v5.0.0
Matrice de conformité mappant 106 règles de détection sur 348 requirements ASVS répartis en 17 chapitres.
Là où l'OWASP Top 10 liste les risques les plus courants, l'ASVS liste les vérifications qu'un auditeur effectue sur une application. Structuré par chapitre (V1 architecture, V3 sessions, V6 cryptographie…) et par niveau (1, 2, 3). SCA automatise les vérifications de niveau 1 sur les entrées/sorties, libérant les vérificateurs pour la modélisation des menaces et la revue de design.
ASVS v5.0.0 définit 348 requirements répartis en 17 chapitres. Ce scanner en rattache 44 (~13%) à une règle de détection — les exigences runtime, infrastructure et procédurales nécessitent une évaluation séparée.
Guide complet : ce qu'un scan SAST couvre réellement dans ASVS v5.0.0 →NIST CSF 2.0
NIST · USA
NIST CSF 2.0
NIST Cybersecurity Framework 2.0 — couverture des sous-catégories détectables par analyse statique.
NIST CSF 2.0 est le framework de cybersécurité de facto pour les contractants fédéraux américains, de plus en plus adopté en finance et santé. Contrairement à l'ISO 27001 (qui liste des contrôles), le CSF liste des résultats — ce que votre programme sécurité doit atteindre. SCA couvre les sous-catégories techniques sous Protect, Detect et Identify ; les fonctions Govern, Respond et Recover sont organisationnelles, hors du périmètre SAST.
La couverture porte sur les sous-catégories techniques détectables par SAST. Les fonctions Respond (RS) et Recover (RC) sont organisationnelles — hors du périmètre de l'analyse statique.
Authoritative sources
Direct links to every standards body referenced on this page.