NIST SP 800-53 (Catalogue de contrôles de sécurité fédéraux US)
conformiteDéfinition
NIST Special Publication 800-53 est le catalogue de contrôles de sécurité et de protection de la vie privée développé par le National Institute of Standards and Technology américain, destiné à l'origine aux systèmes d'information fédéraux US mais largement adopté dans le secteur privé mondial. La révision 5 (2020) contient plus de 1000 contrôles organisés en 20 familles thématiques : contrôle d'accès (AC), gestion des configurations (CM), identification et authentification (IA), réponse aux incidents (IR), gestion des risques (RA), protection des systèmes et communications (SC), intégrité des systèmes (SI), entre autres. NIST 800-53 est la base de FedRAMP (certification obligatoire pour les services cloud vendus au gouvernement américain), de FISMA, et de nombreux frameworks sectoriels. Il est mappé avec ISO 27001, COBIT, HIPAA et PCI-DSS. Le NIST Privacy Framework s'appuie sur les contrôles de la famille PT (Privacy). La sélection des contrôles est guidée par la catégorisation FIPS 199 (low/moderate/high impact), chaque niveau ayant une baseline de contrôles minimaux définie dans NIST 800-53B.
Description
NIST SP 800-53 est le catalogue de plus de 1000 contrôles de sécurité et de protection de la vie privée organisés en 20 familles, base de FedRAMP et FISMA. La révision 5 (2020) étend l'application au-delà des systèmes fédéraux et intègre les contrôles de vie privée.
Exigences clés
La sélection des contrôles est guidée par la catégorisation FIPS 199 (low/moderate/high impact), chaque niveau ayant une baseline définie dans NIST 800-53B. Les 20 familles couvrent le contrôle d'accès (AC), la gestion de configuration (CM), la réponse aux incidents (IR), la protection des communications (SC), etc.
Points clés
- FedRAMP impose un sous-ensemble de contrôles 800-53 pour les CSP vendant au gouvernement américain
- Mappé avec ISO 27001, HIPAA, PCI-DSS et COBIT pour faciliter les conformités croisées
- NIST 800-53B définit les baselines de contrôles selon le niveau d'impact FIPS 199 du système
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis