Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

CIA Triad

general

Définition

La CIA Triad (triade CIA, ou DIC en français) est le modèle conceptuel fondamental structurant tous les objectifs de la sécurité de l'information autour de trois piliers complémentaires : la Confidentialité, garantissant que l'information n'est accessible qu'aux personnes autorisées, protégée par le chiffrement, le contrôle d'accès et la classification des données ; l'Intégrité, garantissant que les données ne sont ni altérées ni corrompues de manière non autorisée ou accidentelle, assurée par des mécanismes de hachage cryptographique, de signature numérique et de contrôle de versions ; et la Disponibilité, garantissant que les systèmes et informations restent accessibles aux utilisateurs légitimes au moment voulu, protégée par la redondance, les plans de continuité d'activité et les défenses anti-DDoS. Ces trois dimensions sont fréquemment en tension : renforcer la confidentialité via un chiffrement lourd peut dégrader la disponibilité, tandis qu'un accès facilité pour garantir la disponibilité peut affaiblir la confidentialité, imposant un arbitrage contextuel selon la criticité métier de chaque actif. Ce modèle sert de socle à la plupart des référentiels normatifs, notamment l'ISO 27001 dont les mesures de l'Annexe A se rattachent explicitement à l'un de ces trois axes, ainsi qu'à l'analyse de risque, où chaque scénario de menace est évalué selon son impact potentiel sur la confidentialité, l'intégrité ou la disponibilité de l'actif visé.

Les trois piliers

La confidentialité assure que l'information n'est accessible qu'aux personnes autorisées (menacée par l'espionnage et les fuites). L'intégrité garantit que l'information n'a pas été modifiée (menacée par les injections et les ransomwares). La disponibilité assure l'accès aux systèmes quand nécessaire (menacée par les DDoS et les wipers).

Tensions et équilibre

Les trois propriétés peuvent entrer en tension. Un système hautement confidentiel avec un chiffrement lourd peut voir sa disponibilité réduite. L'art du RSSI consiste à trouver l'équilibre adapté au contexte de l'organisation et à la sensibilité des données traitées.

Application dans les normes

La norme ISO 27001 structure son SMSI autour de ces trois propriétés, et chaque contrôle de sécurité est évalué selon son impact. Certains modèles étendus ajoutent l'authenticité, la non-répudiation et la traçabilité comme propriétés complémentaires.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis