Outil CASA pour votre évaluation de sécurité
Préparez votre Cloud Application Security Assessment en reliant ses exigences à vos contrôles existants, sur une plateforme éditée en France.
Qu'est-ce que Google CASA et pourquoi il compte
Le Cloud Application Security Assessment (CASA) est le cadre d'évaluation de sécurité de Google, fondé sur l'OWASP ASVS, exigé des applications qui accèdent à certaines données sensibles via les API Google. Toute application sollicitant des champs d'application restreints de l'API doit en démontrer la conformité pour préserver son accès. Pour les éditeurs, c'est une étape obligatoire et récurrente qui conditionne directement la continuité de service. Une préparation rigoureuse évite les retards de validation et les interruptions d'accès aux données.
Comment Vailor vous aide à préparer votre évaluation CASA
CASA ne fait pas partie du catalogue de référentiels prêts à l'emploi de Vailor : l'équipe Vailor intègre sur demande ses exigences OWASP ASVS au Vailor Control Framework (VCF). Chaque exigence est reliée à un contrôle, chaque contrôle à ses preuves, et chaque écart devient une action suivie dans le plan d'action, avec un responsable et une priorité. Les preuves déjà collectées pour vos autres référentiels, un test d'intrusion par exemple, se réutilisent sans ressaisie. Vous abordez l'évaluation avec des preuves rassemblées et une vision claire de votre niveau de conformité.
Pourquoi garder la maîtrise de vos preuves techniques
Préparer une évaluation CASA mobilise des informations sensibles sur votre architecture applicative et vos vulnérabilités. En SaaS, les données sont stockées en France (AWS, région Paris) et les traitements d'IA passent par AWS Bedrock dans des régions de l'Union européenne. Vailor s'installe aussi chez vous (Docker), avec le modèle d'IA de votre choix. Les données sont chiffrées au repos et en transit, et chaque action est tracée dans un journal d'audit sans fonction d'effacement. Vos preuves techniques restent sous votre contrôle, d'un cycle d'évaluation à l'autre.
Une plateforme pensée pour l'évaluation de sécurité
Exigences reliées aux contrôles
Les exigences OWASP ASVS du CASA reliées aux contrôles que vous maintenez déjà, sans double saisie.
Préparation accélérée
Réutilisez les preuves déjà collectées pour vos autres référentiels plutôt que de repartir de zéro.
Preuves centralisées
Rassemblez vos preuves de sécurité applicative, chacune rattachée à son contrôle, prêtes à présenter à l'évaluateur CASA.
Souveraineté des données
En SaaS, vos preuves et informations techniques sensibles sont stockées en France (AWS, région Paris), ou chez vous.
Ce que vous gagnez avec Vailor
Questions fréquentes sur l'évaluation CASA
Quelles applications doivent passer une évaluation CASA ?
Le déclencheur est le type d'autorisation OAuth demandé aux utilisateurs Google, pas la taille de l'éditeur. Une application qui sollicite des champs d'application sensibles passe par la vérification OAuth ; celle qui demande des champs restreints, ceux qui touchent aux contenus les plus protégés comme la messagerie ou les fichiers, doit en outre démontrer son niveau de sécurité applicative via CASA. Une application réservée aux comptes de votre propre organisation échappe à cette vérification. Le périmètre s'apprécie donc application par application.
Quels sont les niveaux d'évaluation CASA ?
CASA est gradué. Au plus léger, une auto-évaluation appuyée sur des preuves et sur l'analyse automatisée de l'application ; au plus exigeant, une évaluation conduite par un laboratoire agréé, qui ajoute ses propres tests et une revue documentaire. Le niveau attendu n'est pas choisi par l'éditeur : il découle de la vérification demandée par Google et du risque porté par les données auxquelles l'application accède. Le travail de préparation reste le même, seule change l'exigence de preuve.
CASA est-il une certification ?
Pas au sens d'une ISO 27001 : il n'existe ni schéma accrédité, ni certificat de conformité générale de l'organisation. CASA est le cadre de l'App Defense Alliance que Google utilise dans sa vérification OAuth ; une évaluation conduite par un laboratoire agréé aboutit à une lettre de validation, attachée à une application et aux autorisations qu'elle demande, que vous transmettez à Google. Elle n'est pas acquise une fois pour toutes : tant que l'application conserve des champs restreints, l'évaluation est à refaire chaque année, et modifier les champs demandés relance la vérification.
Que vérifie l'OWASP ASVS dans le cadre du CASA ?
L'ASVS est le référentiel de vérification de la sécurité applicative publié par l'OWASP, sur lequel CASA fonde ses exigences. On y retrouve l'authentification et la gestion des sessions, le contrôle d'accès, la validation des entrées, la cryptographie et la gestion des secrets, la journalisation, la gestion des dépendances et la sécurité du cycle de développement. La logique est celle de la preuve : pour chaque exigence, montrer non pas une intention mais un contrôle en place et vérifiable.
Une certification ISO 27001 dispense-t-elle de l'évaluation CASA ?
Non. Une certification ISO/IEC 27001 porte sur un système de management de la sécurité de l'information, à l'échelle de l'organisation ; CASA regarde une application et son code. L'une ne se substitue pas à l'autre. En revanche, une grande partie des preuves déjà produites pour votre SMSI, un rapport SOC 2 ou un test d'intrusion récent alimente directement le dossier CASA. L'erreur fréquente consiste à repartir de zéro alors que la matière existe, dispersée entre plusieurs équipes.
Que se passe-t-il si l'évaluation n'aboutit pas ?
Les écarts constatés doivent être corrigés puis présentés à nouveau : une évaluation n'est pas un examen à passage unique. Le risque réel n'est pas l'échec ponctuel, c'est le calendrier. Tant que le dossier n'est pas validé, Google peut restreindre l'accès de l'application aux champs concernés, ce qui casse la fonctionnalité côté utilisateurs. D'où l'intérêt de traiter la remédiation en continu plutôt que de découvrir les écarts quelques semaines avant l'échéance.
Pourquoi un outil dédié plutôt qu'un tableur pour préparer un CASA ?
Parce qu'un dossier CASA n'est pas une liste de cases cochées mais un ensemble de liens : quelle exigence, quel contrôle la couvre, quelle preuve l'atteste, qui en répond et quand elle a été revue. Un tableur perd ces liens d'un cycle à l'autre, et le travail est à refaire à l'identique l'année suivante. Une plateforme les conserve, signale les preuves périmées entre deux évaluations et réutilise ce qui reste valable, y compris pour vos autres référentiels.
Explorez la GRC IA avec Vailor
Nos ressources sur la gouvernance, le risque et la conformité assistés par l'intelligence artificielle.
Par métier, et pour aller plus loin
Pages à découvrir
Articles recommandés
Logiciels EBIOS RM labellisés ANSSI : le panorama 2026
Les logiciels EBIOS Risk Manager labellisés par l'ANSSI au 9 octobre 2026, ce que le label garantit, ce qu'il ne garantit pas, et comment le vérifier.
Risque cyber supply chain : maîtriser vos fournisseurs
Risque cyber de la supply chain : ce qu'exigent NIS2, DORA et EBIOS RM, comment cartographier vos tiers critiques et quoi demander à vos fournisseurs.
Préparez votre évaluation CASA
Réservez 30 minutes : on écoute votre contexte et on vous dit concrètement comment Vailor peut porter votre préparation CASA.