NIST CSF 2.0
conformiteDéfinition
Le NIST Cybersecurity Framework (CSF) version 2.0, publié en février 2024 par le National Institute of Standards and Technology (NIST) américain, est le cadre de référence mondial le plus utilisé pour la gestion des risques cybersécurité. Cette mise à jour majeure du framework initial (version 1.0 publiée en 2014, version 1.1 en 2018) introduit plusieurs évolutions significatives, notamment l'ajout d'une sixième fonction de gouvernance (Govern) et une portée élargie à toutes les organisations, pas seulement les infrastructures critiques américaines. Le NIST CSF 2.0 s'articule autour de six fonctions couvrant le cycle de vie de la gestion des risques cybersécurité : Gouverner (Govern, GV) — nouvelle fonction, couvrant la stratégie, les politiques, les rôles et la responsabilité en matière de cybersécurité au niveau organisationnel ; Identifier (Identify, ID) — gestion des actifs, évaluation des risques, amélioration ; Protéger (Protect, PR) — contrôles d'accès, sensibilisation, sécurité des données, processus et procédures ; Détecter (Detect, DE) — surveillance continue, processus de détection ; Répondre (Respond, RS) — gestion des réponses aux incidents, communications, atténuation ; Récupérer (Recover, RC) — planification de la reprise, communications. L'ajout de la fonction Govern est l'innovation la plus structurante de la version 2.0 : elle reconnaît que la cybersécurité ne peut être efficace que si elle est ancrée dans la gouvernance de l'organisation, avec l'implication directe des organes de direction. Cette fonction couvre la stratégie de cybersécurité, la politique de gestion des risques, les rôles et responsabilités, les exigences réglementaires, et la supervision par la direction. Le NIST CSF 2.0 reste volontaire et non prescriptif : il définit des résultats souhaitables en matière de cybersécurité sans imposer de solutions techniques spécifiques. Il est largement utilisé pour l'auto-évaluation de la maturité en cybersécurité, la communication avec la direction, et comme référence pour comparer ses pratiques à celles de l'industrie.
Structure du NIST CSF 2.0 : 6 fonctions
Le NIST CSF 2.0 (février 2024) introduit 6 fonctions organisées en Core : Govern (GV), Identify (ID), Protect (PR), Detect (DE), Respond (RS), Recover (RC). La fonction Govern, nouvelle dans la v2.0, couvre la stratégie de cybersécurité de l'organisation, la politique de gestion des risques, les rôles/responsabilités/autorités, la surveillance par la direction et le respect des exigences légales et réglementaires.
Chaque fonction est déclinée en catégories (ex. : GV.OC = Organizational Context, GV.RM = Risk Management Strategy) et sous-catégories (résultats spécifiques attendus). La v2.0 comprend 106 sous-catégories réparties sur 22 catégories et 6 fonctions. Les profils (Current et Target) permettent à une organisation de décrire son état actuel et son état cible en cybersécurité.
Utilisation pratique et Tier d'implémentation
Les Tiers du NIST CSF décrivent le degré de sophistication des pratiques de gestion des risques cybersécurité : Tier 1 (Partiel) — pratiques ad hoc, peu formalisées ; Tier 2 (Informé du risque) — pratiques documentées mais pas cohérentes ; Tier 3 (Répétable) — pratiques formalisées et appliquées de manière cohérente ; Tier 4 (Adaptatif) — pratiques basées sur la threat intelligence et l'amélioration continue. Ces tiers aident les organisations à définir leur objectif d'amélioration.
En pratique, le NIST CSF 2.0 est utilisé pour : auto-évaluer la maturité cybersécurité (Current Profile), définir un objectif d'amélioration (Target Profile), identifier les gaps et prioriser les investissements, communiquer la posture de sécurité à la direction en langage non technique, et se comparer aux pratiques du secteur (Community Profiles sectoriels publiés par le NIST).
Alignement avec d'autres frameworks
Le NIST CSF 2.0 est conçu pour s'intégrer avec d'autres frameworks et référentiels : ISO 27001 (un mapping détaillé est fourni par le NIST), CIS Controls v8 (mapping par Tier), NIST SP 800-53 (pour les exigences détaillées), COBIT 2019 (pour la gouvernance IT), et les référentiels sectoriels (NERC CIP pour l'énergie, HIPAA pour la santé, PCI-DSS pour les paiements).
Le NIST a publié un guide d'implémentation du CSF 2.0, des ressources sectorielles (Community Profiles) et des outils en ligne facilitant l'utilisation du framework. Ces ressources gratuites et l'absence de coût de certification en font le framework de référence le plus accessible pour toutes les organisations.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h