NIST Cybersecurity Framework
conformiteDéfinition
Le NIST Cybersecurity Framework (CSF) est un cadre de référence volontaire publié par le National Institute of Standards and Technology américain, conçu pour aider les organisations à gérer et réduire leur risque cyber indépendamment de leur secteur ou de leur taille. Sa version 2.0, publiée en 2024, organise la cybersécurité en six fonctions principales : Govern, ajoutée dans cette version pour ancrer la gouvernance et la stratégie au niveau de la direction, Identify, Protect, Detect, Respond et Recover. Chaque fonction se décline en catégories et sous-catégories détaillant des résultats attendus, sans imposer de solutions techniques précises, ce qui en fait un langage commun entre équipes techniques et comités de direction. Le CSF propose également des profils permettant de comparer un état courant à un état cible, et des niveaux d'implémentation (Tiers) allant de Partial à Adaptive pour mesurer la maturité de gestion du risque. Bien que d'origine américaine et non contraignant, il est largement adopté à l'international comme référentiel complémentaire à ISO 27001, notamment pour structurer les programmes de cybersécurité des PME et des infrastructures critiques. Le NIST publie en parallèle des guides opérationnels détaillés, comme le SP 800-53 pour les contrôles de sécurité et le SP 800-61 pour la réponse aux incidents.
Les 6 fonctions (CSF 2.0)
- GOVERN (nouveau v2.0) : stratégie cyber, rôles, politiques, gestion des risques de la chaîne d'approvisionnement
- IDENTIFY : inventaire des actifs, évaluation des risques, gouvernance
- PROTECT : contrôles d'accès, formation, sécurité des données, maintenance
- DETECT : monitoring continu, détection d'anomalies, événements de sécurité
- RESPOND : planification de réponse, communication, analyse, mitigation
- RECOVER : planification de reprise, améliorations, communication
Utilisation
Le NIST CSF est un cadre volontaire, très utilisé aux USA et de plus en plus en Europe. Il se mappe facilement sur ISO 27001 et NIS 2.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h