AVANCÉ 45 min · IT managers, RSSI, sysadmins, direction technique

CIS Controls v8 — Priorités PME Mis à jour : Juin 2026

  • Comprendre les 18 CIS Controls v8 et leur logique de priorisation
  • Implémenter les 56 safeguards IG1 pour bloquer 85% des cyberattaques courantes
  • Exécuter un plan 90 jours IG1 avec outils et budget adaptés aux PME
1
Architecture des CIS Controls v8 — Philosophie et structure
Leçon 1 sur 10

Les 18 CIS Controls — Vue d'ensemble et philosophie

Les CIS Controls (Center for Internet Security Controls, version 8 — mai 2021) sont 18 contrôles de cybersécurité dérivés d'une analyse des attaques réelles les plus fréquentes. Leur philosophie est radicalement pragmatique : prioriser par impact, pas par théorie. Chaque contrôle a été sélectionné parce qu'il bloque ou détecte des vecteurs d'attaque documentés dans des incidents réels.

La version 8 réorganise les contrôles en abandonnant les 20 contrôles v7 pour 18 contrôles, et en introduisant le concept de groupe d'activité (Activities Group) qui remplace les sous-contrôles par des "safeguards".

CIS 1
Inventaire & Contrôle des actifs matériels
5 safeguards · IG1: 5
CIS 2
Inventaire & Contrôle des logiciels
7 safeguards · IG1: 6
CIS 3
Protection des données
14 safeguards · IG1: 6
CIS 4
Configuration sécurisée des actifs et logiciels
12 safeguards · IG1: 7
CIS 5
Gestion des comptes
6 safeguards · IG1: 5
CIS 6
Gestion des accès et contrôle
8 safeguards · IG1: 5
CIS 7
Gestion continue des vulnérabilités
7 safeguards · IG1: 4
CIS 8
Gestion des journaux d'audit
12 safeguards · IG1: 3
CIS 9
Protections email et navigateur web
7 safeguards · IG1: 4
CIS 10
Défenses contre les malwares
7 safeguards · IG1: 4
CIS 11
Récupération des données
5 safeguards · IG1: 3
CIS 12
Gestion de l'infrastructure réseau
8 safeguards · IG1: 4
CIS 13
Surveillance et défense réseau
11 safeguards · IG1: 2
CIS 14
Sensibilisation et formation
9 safeguards · IG1: 3
CIS 15
Gestion des fournisseurs de services
7 safeguards · IG1: 1
CIS 16
Sécurité des applications
14 safeguards · IG1: 0
CIS 17
Réponse aux incidents
9 safeguards · IG1: 0
CIS 18
Tests de pénétration
5 safeguards · IG1: 0
CIS 1–5 : Fondamentaux de l'hygiène informatique CIS 6–11 : Contrôles fondamentaux de sécurité CIS 12–18 : Contrôles organisationnels avancés
Leçon 2 sur 10

Groupes d'implémentation IG1 / IG2 / IG3 — Quel niveau pour votre organisation ?

Les CIS Controls v8 introduisent les Groupes d'Implémentation (IG) — un système de priorisation qui permet à chaque organisation de commencer là où elle en est, sans se noyer dans les 153 safeguards totaux. C'est la grande force des CIS Controls sur ISO 27001 : ils vous disent par quoi commencer.

Groupe d'implémentation 1
Hygiène de base
56
safeguards sur 153
Petites organisations, ressources IT limitées, faible tolérance au risque, données non critiques. Minimum recommandé pour toute PME. Bloque ~85% des attaques courantes.
Groupe d'implémentation 2
Défense en profondeur
130
safeguards sur 153
Organisations avec des services IT dédiés, données sensibles clients, environnements multiples. Inclut tout IG1 + 74 safeguards supplémentaires.
Groupe d'implémentation 3
Maturité avancée
153
safeguards sur 153 (tous)
Organisations avec experts sécurité dédiés, secteurs réglementés (santé, finance, infrastructures critiques). Inclut tout IG1 + IG2 + 23 safeguards supplémentaires.

Guide de sélection rapide :

Profil de votre organisationIG recommandéPriorité d'implémentation
PME < 50 employés, pas d'IT interneIG1CIS 1-6, 9-11 en 90 jours
PME 50-250 employés, IT interne partielIG1 + début IG2IG1 complet + CIS 7, 8, 13
ETI 250+ employés, IT dédiéIG2IG2 complet + début IG3 si secteur réglementé
Grande organisation, secteur critiqueIG3Tous les 153 safeguards + audit externe
Un benchmark Verizon DBIR montre que 85% des violations exploitent des vecteurs couverts par IG1. Autrement dit : si vous n'avez pas encore IG1, c'est là qu'est votre ROI maximal en cybersécurité — avant tout pentesting, EDR avancé ou SIEM.
Leçon 3 sur 10

Les 5 contrôles fondamentaux (CIS 1–5) — L'hygiène informatique non négociable

Les CIS 1 à 5 forment la fondation sur laquelle tous les autres contrôles s'appuient. Sans inventaire, pas de protection possible. Le principe est simple : on ne peut pas sécuriser ce qu'on ne connaît pas. Ces 5 contrôles répondent à la question "de quoi est composé mon SI ?" avant de répondre à "comment le protéger ?"

1
Inventaire et contrôle des actifs matériels
5 safeguards · Tous dans IG1
Maintenir un inventaire actif de tous les appareils physiques (PC, serveurs, mobiles, IoT) connectés au réseau. Seuls les appareils autorisés peuvent se connecter.
Actions IG1 prioritaires
Déployer un outil de découverte réseau (Nmap, Spiceworks) — scan hebdomadaire
Maintenir une feuille de calcul ou CMDB avec chaque appareil : type, propriétaire, OS, MAC
Définir une procédure d'autorisation pour tout nouvel appareil (validation IT avant connexion)
2
Inventaire et contrôle des logiciels
7 safeguards · 6 dans IG1
Maintenir un inventaire de tous les logiciels autorisés. Bloquer ou désinstaller les logiciels non autorisés. Surveiller les logiciels non supportés (fin de vie).
Actions IG1 prioritaires
Inventaire logiciels via GPO (Windows), Jamf (Mac) ou Spiceworks
Liste blanche des logiciels autorisés — toute installation non autorisée = alerte
Supprimer les logiciels en fin de vie (ex: Windows 7, Office 2010) — risque élevé
4
Configuration sécurisée des actifs et logiciels
12 safeguards · 7 dans IG1
Établir et maintenir des configurations de sécurité de base (baselines) pour tous les équipements. Désactiver les services et ports inutiles. Appliquer les benchmarks CIS sur les OS.
Actions IG1 prioritaires
Appliquer les CIS Benchmarks (gratuits sur cisecurity.org) pour Windows, macOS, Linux
Désactiver les services non utilisés : FTP, Telnet, SMBv1, RDP exposé
Changer tous les mots de passe par défaut des équipements réseau dès l'installation
Exercice — Audit rapide de vos 5 premiers actifs
  1. Faites un scan réseau avec nmap -sn 192.168.1.0/24 (adaptez à votre plage)
  2. Pour chaque IP trouvée, identifiez : quel appareil ? quel OS ? qui est responsable ?
  3. Identifiez les appareils inconnus ou non répertoriés → risque immédiat
  4. Documentez dans une feuille : IP, MAC, Type, OS, Propriétaire, Date dernière MAJ
  5. Planifiez la revue de cet inventaire tous les 3 mois
2
Contrôles prioritaires IG1 — Accès, vulnérabilités, journaux
Leçon 4 sur 10

CIS 5 & 6 — Gestion des comptes et des accès : le principe du moindre privilège

Les compromissions de comptes (phishing, credential stuffing, insider threat) représentent le vecteur d'attaque initial le plus fréquent selon le DBIR Verizon 2024. CIS 5 et 6 s'attaquent directement à ce problème en imposant une discipline stricte sur la gestion des identités et des accès (IAM).

SafeguardIGAction concrèteOutils PME
5.1 — Inventaire des comptes IG1 Liste complète de tous les comptes : locaux, AD/Azure, SaaS, comptes de service Azure AD Okta
5.2 — Utiliser des mots de passe uniques IG1 Gestionnaire de mots de passe pour tous les employés + politique MDP documentée Bitwarden 1Password
5.3 — MFA obligatoire pour accès admin IG1 MFA activé pour tous les comptes avec privilèges administrateurs M365 MFA Duo
6.2 — Moindre privilège IG1 Chaque utilisateur a uniquement les droits nécessaires à son travail. Revue semestrielle. Politique + AD Groups
6.3 — Désactiver les comptes dormants IG1 Désactiver les comptes 30 jours sans activité, supprimer après 90 jours Azure AD PowerShell
6.5 — Revue des droits admin IG1 Revue trimestrielle des comptes administrateurs — valider que chaque admin est légitime Rapport AD / SIEM
Départ d'un employé : la désactivation immédiate de tous ses accès (Active Directory, email, SaaS) doit être exécutée le jour même du départ — idéalement avant que l'employé quitte le bureau. Les accès résiduels sont une cause fréquente d'incidents post-départ.
Leçon 5 sur 10

CIS 7 — Gestion continue des vulnérabilités : le scanner comme routine

Les vulnérabilités non corrigées sont à l'origine de 60% des violations de données selon le DBIR. CIS 7 impose un processus structuré : scanner → prioriser → corriger → vérifier. La clé est la régularité, pas la perfection. Un scan mensuel imparfait vaut mieux qu'un scan annuel parfait.

7
Gestion continue des vulnérabilités
7 safeguards · 4 dans IG1
Processus cyclique : établir un programme de mise à jour, scanner les vulnérabilités régulièrement, prioriser par criticité (score CVSS), corriger dans les délais définis, vérifier la correction.
Délais de correction recommandés (IG1+)
Critique (CVSS 9.0–10.0) : Corriger sous 7 jours — risque d'exploitation immédiate
Haute (CVSS 7.0–8.9) : Corriger sous 30 jours
Moyenne (CVSS 4.0–6.9) : Corriger sous 90 jours
Basse (CVSS < 4.0) : Planifier dans le prochain cycle de maintenance

Outils de scan de vulnérabilités pour PME :

OutilCoûtProfilPoints forts
OpenVAS / GreenboneGratuitLinux, techniqueComplet, open source, rapport détaillé
Microsoft Defender VMInclus M365 E3+Windows, AzureIntégré à l'écosystème M365, tableau de bord simple
Tenable EssentialsGratuit (16 IP)Tous OSInterface intuitive, CVSS automatique
Nessus EssentialsGratuit (32 IP)Tous OSRéférence du marché, très complet
N'oubliez pas les équipements réseau : routeurs, switches, firewalls, imprimantes. Ces appareils sont souvent exclus des scans de vulnérabilités et ne reçoivent jamais de mises à jour — pourtant ils sont souvent la porte d'entrée principale dans les PME.
Leçon 6 sur 10

CIS 8 — Journaux d'audit : collecter pour investiguer

Sans journaux, une investigation d'incident est aveugle. CIS 8 impose de collecter, conserver et analyser les événements de sécurité clés. Pour une PME IG1, l'objectif n'est pas un SIEM complet mais une couverture minimale des événements critiques avec une durée de rétention suffisante.

Sources de journaux prioritaires pour IG1 :

SourceÉvénements clés à collecterDurée rétention min.
Active Directory / Azure ADConnexions réussies/échouées, créations/suppressions de comptes, changements de groupe90 jours
Firewall / RouteurConnexions entrantes/sortantes bloquées, changements de règles90 jours
Serveurs critiquesConnexions RDP/SSH, modifications de fichiers critiques, accès root/admin1 an
Applications métierConnexions utilisateurs, accès aux données sensibles, exports de données1 an
Email (M365 / Google Workspace)Connexions inhabituelles, règles de transfert créées, pièces jointes malveillantes bloquées90 jours

Solutions de gestion de journaux pour PME :

  • Wazuh (gratuit, open source) — SIEM léger, intégration Windows/Linux, règles de détection intégrées
  • Graylog (gratuit) : Collecte centralisée des logs, recherche full-text, alertes configurables
  • Microsoft Sentinel : Solution cloud Microsoft, native avec M365 et Azure, facturation à l'usage
  • Option minimaliste : Activer les logs Windows Events + PowerShell Logging + export vers un NAS ou stockage cloud avec rétention 90 jours
3
Contrôles de protection et mapping avec les autres référentiels
Leçon 7 sur 10

CIS 9, 10 & 11 — Email, malwares et sauvegardes : les 3 maillons critiques

Email (CIS 9), malwares (CIS 10) et sauvegardes (CIS 11) forment un trio indissociable. L'email est le vecteur d'entrée principal (phishing), les malwares sont le payload livré, et les sauvegardes sont le seul filet de sécurité contre les ransomwares. Négliger l'un des trois rend les deux autres moins efficaces.

9
Protections email et navigateur web
7 safeguards · 4 dans IG1
Réduire la surface d'attaque via les deux vecteurs d'entrée les plus fréquents : email (phishing, pièces jointes malveillantes) et navigateur (sites malveillants, téléchargements infectés).
Actions IG1 prioritaires
Email : Activer SPF + DKIM + DMARC sur votre domaine (protection anti-usurpation)
Email : Déployer un filtre anti-phishing (Microsoft Defender for Office, Proofpoint Essentials)
Navigateur : Politique de mise à jour automatique obligatoire (Chrome, Edge, Firefox)
Navigateur : Bloquer les extensions non approuvées via politique de groupe (GPO / MDM)
10
Défenses contre les malwares
7 safeguards · 4 dans IG1
Déployer et maintenir des outils anti-malware. Configurer la détection automatique et la mise à jour des signatures. Bloquer les scripts malveillants.
Actions IG1 prioritaires
Déployer Microsoft Defender Antivirus sur tous les postes Windows (inclus, gratuit)
Activer la protection anti-ransomware (Accès contrôlé aux dossiers Windows)
Bloquer l'exécution des macros Office dans les fichiers téléchargés d'internet
Déployer un filtre DNS (Cloudflare Gateway gratuit) pour bloquer les domaines malveillants
11
Récupération des données (Sauvegardes)
5 safeguards · 3 dans IG1
Maintenir des pratiques de sauvegarde et de restauration des données. S'assurer que les sauvegardes sont complètes, régulières et testées. Protéger les sauvegardes contre les ransomwares.
Règle d'or : 3-2-1
3 copies des données (production + 2 sauvegardes)
2 types de médias différents (ex: disque local + cloud)
1 copie hors site (offsite) — idéalement immuable (protégée contre modification)
Tester la restauration chaque trimestre — une sauvegarde non testée n'est pas une sauvegarde
Leçon 8 sur 10

CIS 12–18 — Les contrôles organisationnels : quand et pourquoi aller au-delà d'IG1

Les contrôles CIS 12 à 18 s'adressent aux organisations ayant complété IG1 et cherchant à atteindre IG2 ou IG3. Ces contrôles nécessitent des ressources IT plus importantes et une maturité organisationnelle plus développée. Pour une PME, ils représentent la feuille de route des 2 à 3 prochaines années.

ContrôleObjetDéclencheur recommandéSafeguards IG2
CIS 12 — Infrastructure réseau Segmentation réseau, VLAN, DMZ, gestion des équipements réseau Dès que vous avez des serveurs ou des données sensibles cloisonnées 6
CIS 13 — Surveillance réseau NDR, IDS/IPS, analyse des flux réseau, détection des anomalies Après implémentation des logs (CIS 8) — vous avez besoin des données pour analyser 6
CIS 14 — Sensibilisation & Formation Programme de formation obligatoire, simulations de phishing, formation des admins Prioritaire même en IG1 — la sensibilisation est le ROI le plus élevé 5
CIS 16 — Sécurité des applications SDLC sécurisé, tests d'intrusion, DAST/SAST, gestion des API Si vous développez des logiciels ou avez des applications web exposées 10
CIS 17 — Réponse aux incidents Plan de réponse, équipe d'incident, communication, forensics de base Dès que vous avez un SOC interne ou externe — complète CIS 8 et 13 6
CIS 18 — Tests de pénétration Pentest annuel, red team exercises, tests d'ingénierie sociale Après atteinte d'IG2 — les pentests valident l'efficacité des contrôles 2
Exception notable : CIS 14 (Sensibilisation et formation) devrait être priorisé même dans IG1, malgré son classement IG2 officiel. Les simulations de phishing + formation obligatoire annuelle ont l'un des meilleurs ROI en cybersécurité, avec des coûts accessibles pour toute PME (ex: KnowBe4 Starter, Proofpoint Security Awareness).
Leçon 9 sur 10

Mapping CIS v8 → NIST CSF 2.0 → ISO 27001 → Loi 25

Les quatre référentiels ne s'excluent pas — ils se complètent. Le CIS Controls est le plus opérationnel (quoi faire concrètement), le NIST CSF est le plus stratégique (dans quelle fonction), ISO 27001 est le plus certifiable (preuve formelle), et Loi 25 est le plus légalement contraignant au Québec. Un effort de conformité bien structuré peut couvrir plusieurs référentiels simultanément.

CIS ControlFonction NIST CSF 2.0Domaine ISO 27001:2022Lien Loi 25
CIS 1-2 — Inventaires IDENTIFY — ID.AM (Asset Management) A.5.9 — Inventaire des actifs Registre des traitements (registre des RP)
CIS 3 — Protection données PROTECT — PR.DS (Data Security) A.8 — Protection des actifs d'information Mesures de sécurité appropriées (art. 20)
CIS 5-6 — Accès & Comptes PROTECT — PR.AA (Identity Mgmt) A.5.15-5.18 — Contrôle d'accès Accès des employés aux RP (principe besoin de savoir)
CIS 7 — Vulnérabilités IDENTIFY — ID.RA (Risk Assessment) A.8.8 — Gestion des vulnérabilités techniques Mesures de sécurité proportionnelles au risque
CIS 8 — Journaux DETECT — DE.AE (Anomalies & Events) A.8.15 — Journalisation Registre des incidents de confidentialité (5 ans)
CIS 11 — Sauvegardes RECOVER — RC.RP (Incident Recovery) A.8.13 — Sauvegarde de l'information Disponibilité des RP (droit d'accès)
CIS 17 — Réponse incidents RESPOND — RS.MA + RECOVER A.5.24-5.26 — Gestion des incidents Procédure notification CAI 72h (incidents RP)
Conseil pratique : si votre organisation doit démontrer plusieurs conformités (ex: CIS IG1 pour assurance cyber + Loi 25 pour conformité légale), utilisez le mapping ci-dessus pour identifier les actions à double bénéfice — un seul effort couvre deux référentiels.
4
Plan d'action PME — 90 jours pour atteindre IG1
Leçon 10 sur 10

Cas pratique — LogiPME.ca : 90 jours pour passer de 0 à IG1

LogiPME.ca est une entreprise de logistique québécoise (45 employés, 3 bureaux régionaux, 1 IT interne à temps partiel). En mars 2026, leur assurance cyber leur impose d'atteindre un niveau CIS IG1 sous 90 jours pour maintenir leur couverture. Budget accordé : 18 000 $.

LogiPME.ca — Plan IG1 en 90 jours

M1
Mois 1 — Voir et connaître (CIS 1, 2, 5)
Jours 1–30 · Budget : ~4 500 $
  • Déploiement Spiceworks pour inventaire matériel (gratuit) — scan des 3 bureaux
  • Inventaire logiciels via GPO Windows — identification des logiciels non autorisés
  • Audit comptes AD : comptes inactifs, comptes admin sans justification
  • Déploiement Bitwarden Business pour gestion mots de passe (3 $/utilisateur/mois)
  • Activation MFA sur M365 pour tous les comptes (inclus dans la licence M365)
  • Livrable : registre des actifs + liste comptes validés + rapport MFA
M2
Mois 2 — Corriger et protéger (CIS 4, 7, 9, 10)
Jours 31–60 · Budget : ~8 000 $
  • Application CIS Benchmark Windows 10/11 sur tous les postes (GPO + script)
  • Premier scan de vulnérabilités Tenable Essentials — correction des critiques
  • Configuration SPF + DKIM + DMARC sur le domaine logipme.ca
  • Activation Microsoft Defender for Office 365 Plan 1 (anti-phishing, anti-malware)
  • Activation Accès contrôlé aux dossiers Windows (protection anti-ransomware)
  • Déploiement filtre DNS Cloudflare Gateway (gratuit) sur les 3 bureaux
  • Livrable : rapport scan vulnérabilités + configuration email sécurisé
M3
Mois 3 — Journaux, sauvegardes et formation (CIS 8, 11, 14)
Jours 61–90 · Budget : ~5 500 $
  • Déploiement Wazuh (gratuit) pour centralisation des journaux — règles d'alerte de base
  • Audit sauvegardes existantes — application règle 3-2-1 (ajout sauvegarde cloud immuable)
  • Test de restauration sauvegarde — documentation du résultat
  • Formation cybersécurité obligatoire pour 45 employés (1 session de 2h en ligne)
  • Simulation de phishing de base (1 campagne test avec KnowBe4 ou Proofpoint)
  • Rédaction politique de sécurité minimale (MDP, utilisation acceptable, signalement incident)
  • Livrable final : rapport d'auto-évaluation CIS IG1 + documentation pour assurance
90 j
délai d'implémentation IG1
18 k$
budget total (IT + formation)
53/56
safeguards IG1 atteints
~85%
couverture des vecteurs d'attaque courants

Les 3 safeguards IG1 non atteints chez LogiPME :

  • CIS 3.12 — Chiffrement des appareils mobiles : Les téléphones professionnels ne sont pas tous chiffrés. Planifié en mois 4 avec déploiement MDM.
  • CIS 4.12 — Configuration sécurisée des équipements réseau : Les routeurs des bureaux régionaux n'ont pas été migrés vers les nouvelles configurations. Planifié mois 4–5.
  • CIS 6.7 — Accès distant sécurisé (VPN) : Le VPN actuel utilise PPTP (non sécurisé). Migration vers WireGuard ou OpenVPN planifiée mois 4.
Auto-évaluation CIS IG1 — Modèle de scorecard Pour chaque safeguard IG1 (56 au total) : □ 0 — Non implémenté □ 1 — Partiellement implémenté □ 2 — Implémenté mais non documenté □ 3 — Implémenté et documenté □ 4 — Implémenté, documenté, et mesuré régulièrement Score total / 224 × 100 = % de maturité IG1 Cible minimum pour assurance cyber : 70% (score 157/224) Cible recommandée : 85%+ (score 190/224)
À retenir — CIS Controls v8 pour PME

Commencez par IG1 (56 safeguards) — c'est le meilleur ROI en cybersécurité. Priorisez CIS 1-6 dans les 30 premiers jours. Les CIS Controls sont le langage des assureurs cyber — maîtriser IG1 ouvre la porte à de meilleures couvertures. Le mapping CIS → NIST CSF → ISO 27001 permet d'éviter de dupliquer les efforts.

Quiz — Testez vos connaissances CIS Controls v8

15 questions · ~10 minutes · Score de passage : 80%