Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

NIST Cybersecurity Framework

conformite

Définition

Le NIST Cybersecurity Framework (CSF) est un cadre de référence volontaire publié par le National Institute of Standards and Technology américain, conçu pour aider les organisations à gérer et réduire leur risque cyber indépendamment de leur secteur ou de leur taille. Sa version 2.0, publiée en 2024, organise la cybersécurité en six fonctions principales : Govern, ajoutée dans cette version pour ancrer la gouvernance et la stratégie au niveau de la direction, Identify, Protect, Detect, Respond et Recover. Chaque fonction se décline en catégories et sous-catégories détaillant des résultats attendus, sans imposer de solutions techniques précises, ce qui en fait un langage commun entre équipes techniques et comités de direction. Le CSF propose également des profils permettant de comparer un état courant à un état cible, et des niveaux d'implémentation (Tiers) allant de Partial à Adaptive pour mesurer la maturité de gestion du risque. Bien que d'origine américaine et non contraignant, il est largement adopté à l'international comme référentiel complémentaire à ISO 27001, notamment pour structurer les programmes de cybersécurité des PME et des infrastructures critiques. Le NIST publie en parallèle des guides opérationnels détaillés, comme le SP 800-53 pour les contrôles de sécurité et le SP 800-61 pour la réponse aux incidents.

Les 6 fonctions (CSF 2.0)

  • GOVERN (nouveau v2.0) : stratégie cyber, rôles, politiques, gestion des risques de la chaîne d'approvisionnement
  • IDENTIFY : inventaire des actifs, évaluation des risques, gouvernance
  • PROTECT : contrôles d'accès, formation, sécurité des données, maintenance
  • DETECT : monitoring continu, détection d'anomalies, événements de sécurité
  • RESPOND : planification de réponse, communication, analyse, mitigation
  • RECOVER : planification de reprise, améliorations, communication

Utilisation

Le NIST CSF est un cadre volontaire, très utilisé aux USA et de plus en plus en Europe. Il se mappe facilement sur ISO 27001 et NIS 2.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis