Prendre rendez-vous
GRC · Référentiel de cyber-risques

NIST Cybersecurity Framework 2.0 : le langage commun du cyber-risque

Avec la version 2.0, le NIST Cybersecurity Framework s'adresse pour la première fois explicitement aux organisations de toute taille et de tout secteur – et fait de la gouvernance une fonction à part entière. VamiSec utilise le CSF comme cadre de pilotage qui réunit ISO/IEC 27001, NIS2 et DORA dans un même langage.

v2.0publiée le 26/02/2024 sous la référence NIST CSWP 29 – première révision complète du cadre
6fonctions : GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER
~106sous-catégories réparties en 22 catégories forment le CSF Core
0 €gratuit – un cadre volontaire, sans schéma de certification

Qu'est-ce que le NIST Cybersecurity Framework 2.0 ?

Le NIST Cybersecurity Framework (CSF) est le référentiel le plus utilisé au monde pour structurer et communiquer les cyber-risques. Avec la version 2.0 (NIST CSWP 29), publiée le 26 février 2024, le National Institute of Standards and Technology américain a livré la première révision complète depuis la création du cadre – et étendu son champ d'application des infrastructures critiques aux organisations de toute taille et de tout secteur.

Le CSF Core s'articule en six fonctions, 22 catégories et environ 106 sous-catégories. Les profils organisationnels (actuel/cible), les niveaux de mise en œuvre (Implementation Tiers, 1–4) et les références informatives – dont les correspondances avec ISO/IEC 27001, les CIS Controls et NIST SP 800-53 – en font un véritable outil de pilotage : gratuit, non certifiable, mais idéal pour communiquer maturité et priorités à la direction et au conseil de surveillance.

Les six fonctions du CSF 2.0

GOVERN, nouveauté de la version 2.0, englobe les cinq fonctions opérationnelles comme couche de gouvernance.

01

GOVERN

Nouveauté de la 2.0 : ancre le cyber-risque dans la gouvernance d'entreprise – contexte organisationnel, stratégie de gestion des risques, rôles et responsabilités, politiques, supervision et gestion des risques de la chaîne d'approvisionnement (Cybersecurity Supply Chain Risk Management).

02

IDENTIFY

Crée la transparence sur les actifs, les processus métier et les risques : que protégeons-nous, et quelles vulnérabilités et quels axes d'amélioration existent ?

03

PROTECT

Couvre les mesures de protection : gestion des identités et des accès, sensibilisation et formation, sécurité des données, durcissement des plateformes et infrastructure technologique résiliente.

04

DETECT

Garantit que les attaques et anomalies sont détectées et analysées à temps – de la surveillance continue à l'analyse des événements.

05

RESPOND

Structure la réaction aux incidents détectés : gestion des incidents, analyse, notification et communication, ainsi que mesures d'endiguement.

06

RECOVER

Restaure les systèmes et services après un incident – y compris la planification de la reprise et une communication de crise transparente vers les parties prenantes internes et externes.

Passerelle vers ISO 27001, NIS2, DORA et les CIS Controls

Le CSF ne remplace aucune réglementation – il sert de traducteur entre elles.

ISO/IEC 27001

Les références informatives relient directement les sous-catégories du CSF aux mesures d'ISO/IEC 27001. Votre SMSI apporte la preuve, le CSF la vue managériale – idéal pour combiner certification et pilotage.

NIS2

GOVERN reflète la responsabilité des organes de direction prévue à l'article 20 de la directive NIS2 ; les fonctions opérationnelles couvrent le catalogue de mesures de l'article 21 – de la gestion des risques à la sécurité de la chaîne d'approvisionnement.

DORA

Pour les entités financières, le CSF structure la gestion des risques liés aux TIC selon DORA : IDENTIFY/PROTECT pour la protection et la prévention, DETECT/RESPOND/RECOVER pour la détection, la réponse et le rétablissement.

CIS Controls

Les CIS Controls traduisent les sous-catégories du CSF en mesures techniques priorisées (Safeguards) – le chemin le plus rapide de la logique du référentiel au durcissement opérationnel.

Quatre étapes vers un cyber-risque piloté

Notre démarche avec les profils organisationnels et les Implementation Tiers.

01

Établir le profil actuel

Nous évaluons l'existant selon les six fonctions et les 22 catégories – sur la base des preuves disponibles, d'entretiens et de sondages techniques.

02

Définir le profil cible et les Tiers

Avec la direction, nous définissons le profil cible et le niveau de mise en œuvre visé (Tier 1–4) – selon une approche fondée sur les risques et alignée sur le modèle d'affaires.

03

Construire la feuille de route

L'écart entre profil actuel et profil cible se traduit en une feuille de route priorisée : mesures, responsabilités, budgets et quick wins.

04

Mesurer et piloter

Des indicateurs par fonction, des réévaluations régulières et un reporting de direction rendent les progrès visibles – et le cyber-risque durablement pilotable.

Couvrez-vous bien les six fonctions du CSF ?

1GOVERN : le cyber-risque est-il ancré dans la gouvernance de l'entreprise, avec des rôles et responsabilités clairement définis jusqu'à la direction ?

2IDENTIFY & PROTECT : connaissez-vous l'ensemble de vos actifs, et une protection de base (accès, correctifs, sauvegardes, sensibilisation) est-elle déployée partout ?

3DETECT & RESPOND : savez-vous détecter les attaques de manière fiable, et votre processus de réponse est-il documenté et éprouvé en pratique ?

4RECOVER : la reprise des systèmes critiques est-elle testée – y compris une communication maîtrisée vers les clients, partenaires et autorités ?

Cette auto-évaluation ne remplace pas un assessment ; elle offre un premier positionnement selon les fonctions du CSF.

Questions fréquentes sur le NIST CSF 2.0

Des réponses concises pour dirigeants et responsables sécurité.

Le NIST CSF 2.0 est-il obligatoire ou certifiable ?

Non. Le CSF est un cadre volontaire et gratuit, sans schéma de certification. Il sert d'instrument de pilotage et de communication – les preuves formelles restent apportées par des normes comme ISO/IEC 27001 ou par les audits réglementaires.

Quelles sont les nouveautés de la version 2.0 par rapport au CSF 1.1 ?

La principale nouveauté est la sixième fonction GOVERN, qui regroupe gouvernance, stratégie, rôles, politiques et gestion des risques de la chaîne d'approvisionnement. Le cadre s'adresse désormais explicitement à toutes les organisations – et non plus seulement aux infrastructures critiques – et s'accompagne de guides de démarrage rapide, de profils organisationnels et du CSF 2.0 Reference Tool.

Nous avons déjà ISO 27001 – avons-nous vraiment besoin du CSF ?

Un SMSI certifié et le CSF se complètent : ISO/IEC 27001 fournit le système de management et la preuve, le CSF la vue par fonctions pour prioriser et communiquer avec la direction. Les références informatives relient les deux mondes sans double travail.

Comment le CSF aide-t-il pour NIS2 et DORA ?

Le CSF offre un langage commun : GOVERN adresse la responsabilité des organes de direction (article 20 de NIS2), tandis que les fonctions opérationnelles structurent les mesures de l'article 21 de NIS2 et la gestion des risques liés aux TIC selon DORA. Vous pilotez ainsi plusieurs réglementations à travers une cible cohérente.

Comment se déroule un assessment CSF avec VamiSec ?

Nous établissons votre profil actuel selon les six fonctions, définissons ensemble le profil cible et le Tier, puis en dérivons une feuille de route priorisée. La charge dépend du périmètre, des sites et de la documentation existante – nous la cadrons ensemble lors d'un premier entretien.

Prêt pour un programme de sécurité piloté par les risques ?

Nous établissons votre profil actuel, définissons les objectifs et livrons la feuille de route – pragmatique, priorisée et adaptée au comité de direction.