Présentation du NIST CSF 2.0
Le NIST Cybersecurity Framework (version 2.0, publiée 2024) est un référentiel américain adapté mondialement. Contrairement à ISO 27001, il n'est pas certifiant mais fournit un langage commun. Il s'articule autour de 6 fonctions, 22 catégories et 106 sous-catégories. Utilisé par des milliers d'organisations dans plus de 100 pays.
GOVERN — La nouvelle fonction
Nouvelle dans CSF 2.0, GOVERN couvre la gouvernance cyber : politique organisationnelle, rôles et responsabilités, stratégie de gestion des risques, chaîne d'approvisionnement. Son ajout reconnaît que la cybersécurité est une décision stratégique, pas uniquement technique. Elle englobe ce que l'organisation décide de faire.
IDENTIFY — Connaître ses actifs
Inventorier les actifs (matériels, logiciels, données, personnes), évaluer les risques, cartographier les dépendances. Sans cette fonction, on ne sait pas ce qu'on protège. Outils : CMDB, scan réseau, registre des données. Résultat : liste priorisée des actifs critiques et compréhension des risques associés.
PROTECT & DETECT — Défendre et surveiller
PROTECT : contrôles d'accès, formations, maintenance, protection des données, processus sécurisés. DETECT : surveillance continue, détection des anomalies, analyse des logs. Ces deux fonctions sont complémentaires : PROTECT réduit la surface d'attaque, DETECT identifie ce qui passe à travers les défenses.
RESPOND & RECOVER — Réagir et se relever
RESPOND : planification de la réponse, communication, analyse, atténuation, amélioration. RECOVER : planification du rétablissement, communication, apprentissage. La capacité à RESPOND et RECOVER rapidement détermine l'impact réel d'un incident. Un MTTD (Mean Time to Detect) de 24h vs 200 jours change tout.
Niveaux de maturité — les 4 Tiers
Tier 1 (Partiel) : pratiques ad hoc, non formalisées. Tier 2 (Informé du risque) : pratiques approuvées, partiellement mises en œuvre. Tier 3 (Répétable) : pratiques formalisées, mises à jour régulièrement. Tier 4 (Adaptatif) : amélioration continue, apprentissage automatique, leadership sectoriel. La plupart des PME visent le Tier 2-3.
Le NIST CSF est un outil de communication autant que de sécurité. Il permet de parler le même langage avec la direction, les auditeurs et les partenaires.
⚡ Cartographier son profil NIST CSF
Évaluez votre maturité sur les 6 fonctions du NIST CSF 2.0.