SE-C02·Avancé·20 min

Groupes d'implémentation CIS (IG1, IG2, IG3)

IG1, IG2, IG3 : comment prioriser les contrôles CIS selon la taille et le profil de risque de l'organisation.

👤 CISO · IT Admin
Objectifs d'apprentissage
  • IG1 : cybersécurité fondamentale pour toute organisation
  • IG2 : pour les organisations avec plus de risque ou de ressources
  • IG3 : pour les environnements à risque élevé

IG1 : cybersécurité fondamentale pour toute organisation

Le groupe IG1 regroupe 56 activités essentielles, accessibles même avec une équipe IT limitée. Il couvre : inventaire matériel et logiciel, mots de passe robustes, MFA sur les comptes privilégiés, sauvegardes testables, formation anti-phishing et protection de la messagerie. C'est le minimum vital pour toute PME.

✓ Bonne pratique : ✓ Le CIS estime qu'IG1 protège contre la grande majorité des cyberattaques cibles de PME. C'est le point de départ, pas la destination.

IG2 : pour les organisations avec plus de risque ou de ressources

IG2 ajoute 74 activités supplémentaires adaptées aux organisations ayant des données sensibles de clients, des obligations réglementaires (Loi 25, PCI-DSS) ou des équipes IT dédiées. On y trouve : gestion fine des privilèges (PAM), SIEM, segmentation réseau avancée, tests d'intrusion réguliers, programme de gestion des vulnérabilités.

🔔 À retenir : 🔔 IG2 est le niveau cible pour la majorité des PME de 50 employés+ et des OBNL traitant des données de donataires.

IG3 : pour les environnements à risque élevé

IG3 est destiné aux organisations dont la compromission aurait des conséquences critiques : institutions financières, infrastructure critique, santé. Les 23 activités supplémentaires couvrent : threat intelligence, red teaming continu, défense contre les APT, gouvernance avancée de la chaîne d'approvisionnement.

⚠ Attention : ⚠ IG3 nécessite des ressources spécialisées (SOC, CISO expérimenté). La plupart des PME visent IG2 et font appel à un MSSP pour les capacités IG3.

Checklist pratique

Votre progression est sauvegardée localement dans votre navigateur.

Points clés à retenir

  • IG1 (56 activités) est le minimum vital pour toute PME
  • IG2 ajoute 74 activités pour les organisations avec plus de risque ou de ressources
  • IG3 (23 activités suppl.) est réservé aux environnements critiques
  • La majorité des PME cible IG2, souvent avec l'aide d'un MSSP