Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Vue d’ensemble de CJIS
La division des services d’information sur la justice pénale (CJIS) du Federal Bureau of Investigation (FBI) des États-Unis permet aux organismes d’application de la loi et de justice pénale des États, locaux et fédéraux d’accéder aux informations sur la justice pénale (CJI). Le CJI comprend, par exemple, les enregistrements d’empreintes digitales et les antécédents criminels. Les forces de l’ordre et autres agences gouvernementales aux États-Unis doivent s’assurer que leur utilisation des services cloud pour la transmission, le stockage ou le traitement des CJI est conforme à la politique de sécurité CJIS, qui établit des exigences et des contrôles de sécurité minimaux pour protéger CJI.
La politique de sécurité CJIS intègre les directives présidentielles et du FBI, les lois fédérales et les décisions du Conseil consultatif de la politique (APB) de la communauté de la justice pénale, ainsi que les conseils du National Institute of Standards and Technology (NIST). La politique est mise à jour régulièrement pour refléter l’évolution des exigences de sécurité. La version actuelle est la politique de sécurité CJIS v6.1, en vigueur le 25 juin 2026.
À partir de la version 6.0, la politique de sécurité CJIS est structurée autour des familles de contrôles de sécurité définies dans la révision 5 du NIST SP 800-53, plutôt que des 13 domaines de politique utilisés dans la version 5.x. La section 5 de la politique comprend maintenant le domaine politique 1 (Accords d’échange d’informations) suivi des exigences organisées dans les familles de contrôles NIST SP 800-53 Rev. 5, y compris Access Control (AC), Sensibilisation et formation (AT), Audit et responsabilité (AU), Évaluation, autorisation et surveillance (CA), Gestion de la configuration (CM), Planification d’urgence (CP), Identification et authentification (IA), Réponse aux incidents (IR), Maintenance (MA), Protection des médias (MP), Protection physique et environnementale (PE), Planification (PL), Gestion de programme (PM), Sécurité du personnel (SP), Évaluation des risques (RA), Acquisition de systèmes et de services (SA), Protection des systèmes et des communications (SC), Intégrité des systèmes et de l’information (SI) et Gestion des risques de la chaîne d’approvisionnement (SR).
Cet alignement sur la norme NIST SP 800-53 signifie que les exigences de la politique de sécurité CJIS correspondent étroitement aux lignes de base de contrôle utilisées par le programme fédéral de gestion des risques et des autorisations (FedRAMP), un programme dans le cadre duquel Microsoft a été autorisé pour ses offres de cloud pour le secteur public. Les entrepreneurs privés tels que les fournisseurs de services cloud (CSP) évaluent ces familles de contrôle pour déterminer si leurs services peuvent être utilisés conformément aux exigences CJIS.
De plus, tous les entrepreneurs privés qui traitent les CJI doivent signer l’addendum de sécurité CJIS (annexe H de la politique), un accord uniforme approuvé par le procureur général des États-Unis qui aide à assurer la sécurité et la confidentialité des CJI requises par la politique de sécurité. Il engage également l’entrepreneur à maintenir un programme de sécurité conforme aux lois, réglementations et normes fédérales et étatiques, et limite l’utilisation du CJI aux fins pour lesquelles un organisme gouvernemental l’a fourni. L’annexe G.3 de la Politique fournit des conseils supplémentaires propres aux environnements d’infonuagique, y compris des considérations relatives à la sélection du personnel du personnel CSP.
Rôles définis dans la Politique de Sécurité CJIS
La version 6.x de la Politique de sécurité du SIJC a mis à jour plusieurs définitions de rôles à la section 3.2 que les organismes et les entrepreneurs doivent prendre en compte lors de l’examen des ententes et des responsabilités :
- Organisme contractant (AC) — remplace le terme « organisme gouvernemental contractant » (CGA) utilisé dans la version 5.x.
- Personnel de l’organisation ayant des responsabilités en matière de sécurité — remplace et élargit le rôle d’agent de sécurité de l’organisme local.
- Fonctionnaire de l’IA — remplace le rôle d’agent de compactage.
- Agent du Pacte d’État (SCO) — un rôle défini séparément dans la version 6.x.
Identification, authentification et chiffrement
La politique de sécurité CJIS nécessite une authentification multifacteur (MFA) pour les utilisateurs organisationnels au niveau AAL2 (Authenticator Assurance Level 2), comme décrit dans les directives NIST SP 800-63 sur l’identité numérique. Les authentificateurs et les vérificateurs fonctionnant à AAL2 doivent être validés pour répondre aux exigences du Federal Information Processing Standard (FIPS) 140 niveau 1.
La politique met également l’accent sur la protection des CJI tout au long de leur cycle de vie - en transit, au repos et en cours d’utilisation - et exige que les CJI soient stockées et traitées aux États-Unis. Les agences sont responsables d’évaluer leur approche de chiffrement et de gestion des clés, y compris les clés gérées par le client (CMK), pour déterminer comment les exigences CJIS s’appliquent à leur utilisation des services cloud.
Politique de sécurité Microsoft et CJIS
Microsoft signe l’addendum de sécurité CJIS dans les États disposant d’accords d’information CJIS. Ces accords indiquent aux autorités chargées de l’application de la loi de l’État responsables de la conformité à la politique de sécurité CJIS comment les contrôles de sécurité cloud de Microsoft aident à protéger le cycle de vie complet des données et garantissent une vérification appropriée des antécédents du personnel d’exploitation ayant accès à CJI. Microsoft continue de travailler avec les gouvernements des États pour conclure des accords d’information CJIS.
Microsoft a évalué les politiques et procédures opérationnelles de Microsoft Azure Government, Microsoft Office 365 US Government et Microsoft Dynamics 365 US Government, et attestera de leur capacité dans les contrats de services applicables à répondre aux exigences du FBI pour l’utilisation de services dans le cadre de l’application.
Services et plateformes cloud intégrés à Microsoft
- Azure Government
- Dynamics 365 pour le gouvernement américain
- Office 365 pour le gouvernement américain
- Service cloud Power BI dans le cadre d’une offre ou d’une suite de marque du cloud communautaire d’Office 365 Secteur public
Azure, Dynamics 365 et CJIS
Pour plus d’informations sur la conformité d’Azure, de Dynamics 365 et d’autres services en ligne, voir l’offre Azure CJIS.
Office 365 et CJIS
Environnements Office 365
Microsoft Office 365 est une plateforme cloud hyperscale mutualisée et une expérience intégrée d’applications et de services disponibles pour les clients de plusieurs régions du monde. La plupart des services Office 365 permettent aux clients de spécifier la région où se trouvent leurs données client. Microsoft peut répliquer des données client vers d’autres régions au sein de la même zone géographique (par exemple, les États-Unis) pour la résilience des données, mais Microsoft ne répliquera pas les données client en dehors de la zone géographique choisie.
Cette section couvre les environnements Office 365 suivants :
- Logiciel client (client): logiciel client commercial en cours d’exécution sur les appareils clients.
- Office 365 (commercial) : service cloud Office 365 public commercial disponible dans le monde entier.
- Cloud de la communauté du secteur public Office 365 (GCC) : le Service cloud Office 365 GCC est disponible pour le gouvernement fédéral, d’état, local et tribaux des États-Unis, et pour les sous-traitants qui détiennent ou traitent des données pour le compte du gouvernement des États-Unis.
- Cloud de la communauté du secteur public Office 365 - Haut (GCC High): le Service cloud Office 365 GCC High est conçu conformément aux instructions des exigences de contrôle de sécurité de niveau 4 du Ministère de la défense (DoD) et prend en charge les informations fédérales et de défense strictement réglementées. Cet environnement est utilisé par les agences fédérales, la Base industrielle de défense (DIB) et les sous-traitants du secteur public.
- Office 365 DoD (DoD): le Service cloud Office 365 DoD est conçu conformément aux contrôles de niveau 5 des directives de sécurité et prend en charge des réglementations fédérales et de défense strictes. Cet environnement est destiné à une utilisation exclusive par le département de la Défense des États-Unis.
Utilisez cette section pour vous aider à respecter vos obligations de conformité entre les secteurs réglementés et les marchés mondiaux. Pour savoir quels services sont disponibles dans quelles régions, consultez l’articleInformations sur la disponibilité internationale etOù vos données client Microsoft 365 sont stockées. Pour plus d’informations sur l’environnement cloud Office 365 Secteur public, consultez l’article Environnement cloud pour le secteur public Office 365 .
Votre organisation est entièrement responsable de la conformité avec toutes les lois et réglementations applicables. Les informations fournies dans cette section ne constituent pas des conseils juridiques et vous devez consulter des conseillers juridiques pour toute question concernant la conformité réglementaire de votre organisation.
L’applicabilité d’Office 365 et des services dans l’étendue
Utilisez le tableau suivant pour déterminer l’applicabilité de vos services et abonnements Office 365 :
| l’applicabilité | Les Services dans l’étendue |
|---|---|
| GCC | Service de flux d’activités, services Bing, Bookings, Delve, Exchange Online, Exchange Online Protection, infrastructure, services intelligents, Microsoft 365 Copilot, Microsoft Teams, portail clients Office 365, Office Online, service Office, rapports d’utilisation d’Office, OneDrive Entreprise, People Card, SharePoint Online, Windows Ink |
Audits, rapports et certificats Office 365
Le FBI n’offre pas de certification de conformité Microsoft aux exigences CJIS. En lieu et place, une attestation Microsoft est incluse dans les accords entre Microsoft et l’autorité CJIS d’un État, et entre Microsoft et ses clients.
Statut CJIS aux États-Unis (à jour au 24 août 2026)
Il existe des accords de gestion CJIS couvrant les agences de justice pénale dans 47 États et le district de Columbia :
Alabama, Alaska, Arizona, Arkansas, Californie, Colorado, Connecticut, Floride, Géorgie, Hawaï, Idaho, Illinois, Indiana, Iowa, Kansas, Kentucky, Louisiane, Maine, Maryland, Massachusetts, Michigan, Minnesota, Mississippi, Missouri, Montana, Nebraska, Nevada, New Hampshire, New Jersey, Nouveau-Mexique, New York, Caroline du Nord, Dakota du Nord, Ohio, Oklahoma, Oregon, Pennsylvanie, Rhode Island, Caroline du Sud, Tennessee, Texas, Utah, Vermont, Virginie, Washington, Virginie-Occidentale, Wisconsin, et le district de Columbia.
L’engagement de Microsoft à respecter les contrôles réglementaires CJIS applicables permet aux organisations de justice pénale d’implémenter des solutions basées sur le cloud et d’être conformes à la politique de sécurité CJIS v6.1.
Foire aux questions
Où puis-je demander des informations de conformité ?
Contactez votre représentant de compte Microsoft pour obtenir des informations sur la juridiction qui vous intéresse. Contact cjis@microsoft.com pour obtenir des informations sur les services actuellement disponibles dans quels États.
Comment Microsoft démontre-t-il que ses services cloud permettent de respecter les exigences de mon État ?
Microsoft signe un accord d’information avec une agence de systèmes CJIS (CSA) d’État ; vous pouvez demander une copie à l’ASC de votre état. En outre, Microsoft fournit aux clients des informations détaillées sur la sécurité, la confidentialité et la conformité. Les clients peuvent également examiner les rapports de sécurité et de conformité préparés par des auditeurs indépendants afin de valider que Microsoft a implémenté des contrôles de sécurité (tels que ISO 27001) appropriés à l’étendue de l’audit pertinent.
Par où commencer l’effort de conformité de mon agence ?
La politique de sécurité CJIS couvre les précautions que votre agence doit prendre pour protéger CJI. En outre, votre représentant de compte Microsoft peut vous mettre en contact avec ceux qui connaissent les exigences de votre juridiction.
Comment la politique de sécurité CJIS v6.1 change-t-elle ce que mon agence doit faire ?
La version 6.x a réorganisé la politique autour des familles de contrôles NIST SP 800-53 Rev. 5 et a mis à jour plusieurs définitions de rôles. La version 6.1 est entrée en vigueur le 25 juin 2026. Les agences doivent examiner leurs accords existants, leurs politiques de sécurité et leurs artefacts de vérification par rapport à la structure actuelle de la famille de contrôle et confirmer que les pratiques d’authentification multifacteur, de cryptage et de filtrage du personnel sont conformes aux exigences actuelles. Consultez votre CSA d’État et le Centre de ressources sur les politiques de sécurité CJIS pour connaître les exigences faisant autorité et les délais de transition.
Utiliser le Gestionnaire de conformité Microsoft Purview pour évaluer vos risques
Le gestionnaire de conformité Microsoft Purview est une fonctionnalité du portail Microsoft Purview qui vous aide à comprendre le statut de conformité de votre organisation et à prendre des mesures pour réduire les risques. Le Gestionnaire de Conformité offre un modèle Premium pour la création d’une évaluation de ce règlement. Recherchez le modèle sur la page modèles d’évaluation dans le Gestionnaire de Conformité. Découvrez comment créer des évaluations dans le Gestionnaire de Conformité.