NIST SP 800-30 (guide d'évaluation des risques)
conformiteDéfinition
La publication spéciale NIST SP 800-30 est le guide méthodologique du National Institute of Standards and Technology américain décrivant un processus structuré pour conduire une évaluation des risques de sécurité de l'information, complémentaire aux catalogues de contrôles publiés par ailleurs, comme la NIST SP 800-53, en fournissant la démarche analytique permettant de sélectionner et de justifier les contrôles réellement pertinents au regard du contexte spécifique d'une organisation. Ce guide propose une méthodologie en quatre étapes : la préparation de l'évaluation, consistant à définir le périmètre, les hypothèses et les sources d'information pertinentes, la conduite de l'évaluation proprement dite, identifiant les sources de menace, les vulnérabilités exploitables, la vraisemblance d'occurrence et l'impact potentiel de chaque scénario de risque identifié, la communication des résultats aux décideurs concernés, et le maintien de l'évaluation dans la durée par une actualisation périodique tenant compte de l'évolution du contexte et des menaces. Cette méthodologie présente des points de convergence significatifs avec l'approche promue par la norme ISO 27005 ou par la méthode française EBIOS Risk Manager, tout en conservant une terminologie et des outils propres à l'écosystème NIST, largement diffusés dans les organisations américaines et les filiales américaines de groupes internationaux devant se conformer aux exigences fédérales de sécurité de l'information.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.