Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

CMMI Security

conformite

Définition

Le CMMI Security, ou Capability Maturity Model Integration appliqué à la sécurité, est un référentiel d'évaluation de la maturité des processus organisationnels de développement logiciel et de gestion de la sécurité, dérivé du modèle CMMI développé initialement par le Software Engineering Institute de l'université Carnegie Mellon. Il structure l'évaluation en cinq niveaux progressifs : initial (processus ad hoc et imprévisibles), reproductible (pratiques documentées mais informelles), défini (processus standardisés à l'échelle de l'organisation), géré quantitativement (pilotage par indicateurs mesurables) et optimisé (amélioration continue systématique). Appliqué à la sécurité, le modèle évalue la maturité des pratiques de développement sécurisé (SDLC sécurisé), de gestion des vulnérabilités, de réponse à incident et de gouvernance du risque cyber au sein d'une organisation. Il permet à une entreprise de se positionner par rapport à un référentiel reconnu, souvent exigé dans les appels d'offres et les audits fournisseurs, notamment dans les secteurs industriels et de la défense où le niveau de maturité conditionne la confiance accordée aux livrables logiciels. Contrairement à des normes certifiantes comme ISO 27001, le CMMI est avant tout un outil de diagnostic et de progression continue plutôt qu'un référentiel de conformité réglementaire directe.

Description

Le CMMI Security applique le modèle Capability Maturity Model Integration à la sécurité des processus de développement. Il évalue la maturité sur 5 niveaux : Initial (ad hoc), Managed (reproductible), Defined (documenté), Quantitatively Managed (mesuré), Optimizing (amélioration continue).

Exigences clés

L'évaluation CMMI couvre les pratiques de sécurité intégrées dans le développement logiciel : exigences de sécurité, tests de sécurité, revues de code, gestion des vulnérabilités et formation des équipes. Les organisations visent généralement le niveau 3 pour les systèmes critiques.

Points clés

  • Complémentaire à ISO 27001 pour évaluer la maturité des pratiques DevSecOps
  • Le niveau 3 (Defined) est le minimum requis pour de nombreux contrats gouvernementaux américains
  • Les évaluations CMMI sont réalisées par des lead appraisers certifiés par le CMMI Institute

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis