Groupes de Mise en Œuvre — IG1, IG2 et IG3
Les Groupes de Mise en Œuvre (Implementation Groups) permettent à chaque organisation de prioriser les Safeguards CIS selon ses ressources, sa taille et son exposition aux risques. Comprendre votre IG est la première décision stratégique à prendre.
Pourquoi les groupes IG ?
Avant la version 7 des CIS Controls, toutes les organisations étaient censées implémenter l'ensemble des contrôles — ce qui était irréaliste pour une PME de 10 personnes sans équipe de sécurité. Les IG ont résolu ce problème en créant trois profils progressifs basés sur le risque et les capacités réelles.
Les trois groupes en détail
Hygiène essentielle — Toute organisation
L'IG1 est l'ensemble minimal pour toute organisation, quelle que soit sa taille. Il cible l'hygiène cyber de base et protège contre les attaques opportunistes (les plus fréquentes). Un attaquant qui cible au hasard ne vaut généralement pas l'investissement supplémentaire pour dépasser ce niveau de défense.
- Petite PME, OBNL, cabinet professionnel
- Données commerciales limitées
- Pas d'équipe TI dédiée — responsabilité partagée
- Tolérance aux interruptions faible mais gérable
- Ressources limitées pour la cybersécurité
Défense avancée — Avec équipe TI
L'IG2 s'adresse aux organisations qui gèrent des informations sensibles de clients ou qui fournissent des services critiques. Le 74 Safeguards additionnels requièrent une expertise TI en interne ou un partenaire MSSP. L'objectif est de contrer les attaquants ciblés, pas seulement opportunistes.
- PME moyennes ou grandes (50–500 employés)
- Données clients sensibles, PI, données financières importantes
- Équipe TI dédiée (au moins 1 personne)
- Impact significatif en cas d'interruption
- Obligations réglementaires sectorielles
Sécurité experte — Organisations critiques
L'IG3 concerne les organisations dont une brèche aurait des conséquences graves sur la santé publique, la sécurité nationale ou des infrastructures critiques. Les 23 Safeguards IG3 nécessitent des experts en sécurité offensifs et défensifs, des outils avancés et des processus matures.
- Grandes entreprises, institutions gouvernementales
- Données hautement confidentielles ou classifiées
- SOC (Security Operations Center) dédié
- Cibles d'attaquants sophistiqués (APT, États)
- Infrastructure critique (énergie, santé, finance)
Distribution IG par contrôle — Vue PME
Pour chaque contrôle, le tableau indique combien de Safeguards s'appliquent à chaque IG. Une PME québécoise typique (IG1) n'a qu'à implémenter les Safeguards IG1.
| Contrôle | IG1 | IG2 | IG3 | Total |
|---|---|---|---|---|
| C1 — Actifs informatiques | 2 | 2 | 1 | 5 |
| C2 — Inventaire logiciels | 3 | 3 | 1 | 7 |
| C3 — Protection des données | 6 | 6 | 2 | 14 |
| C4 — Configuration sécurisée | 7 | 4 | 1 | 12 |
| C5 — Gestion des comptes | 4 | 2 | 0 | 6 |
| C6 — Contrôle des accès | 5 | 2 | 1 | 8 |
| C7 — Vulnérabilités | 4 | 3 | 0 | 7 |
| C8 — Journaux d'audit | 3 | 6 | 3 | 12 |
| C9 — Email & navigateurs | 3 | 4 | 0 | 7 |
| C10 — Anti-malware | 5 | 2 | 0 | 7 |
| C11 — Récupération données | 5 | 2 | 0 | 7 |
| C12 — Infrastructure réseau | 4 | 4 | 0 | 8 |
| C13 — Surveillance réseau | 2 | 8 | 0 | 10 |
| C14 — Sensibilisation | 3 | 6 | 0 | 9 |
| C15 — Prestataires | 1 | 5 | 1 | 7 |
| C16 — Sécurité applicative | 0 | 8 | 6 | 14 |
| C17 — Gestion incidents | 3 | 4 | 0 | 7 |
| C18 — Tests de pénétration | 0 | 2 | 5 | 7 |
| Total | 56 | 74 | 23 | 153 |
Recommandation pour les PME québécoises
La très grande majorité des PME québécoises (moins de 100 employés, sans équipe de sécurité dédiée) devraient cibler l'IG1 complet en priorité. Les 56 Safeguards IG1 représentent environ 6–12 mois de travail selon votre point de départ, mais éliminent l'essentiel des vecteurs d'attaque opportunistes qui causent 80% des incidents en PME.
Quiz de validation — 5 questions
1. Combien de Safeguards contient le groupe IG1 ?
2. Une organisation IG2 doit implémenter combien de Safeguards au total ?
3. Quel IG est recommandé pour une PME québécoise de 15 employés sans équipe TI ?
4. Les groupes IG sont-ils cumulatifs ou exclusifs ?
5. Quel contrôle CIS ne contient aucun Safeguard IG1 ?
Voir aussi