---
title: "NIST Cybersecurity Framework — CSF 2.0"
domain: security
subdomain: ebios
type: note
tags: [nist, csf, framework, gouvernance, compliance, iso27001]
difficulty: intermediate
status: stable
updated: "Sat May 30 2026 00:00:00 GMT+0000 (Coordinated Universal Time)"
---
## Présentation

Le NIST Cybersecurity Framework (CSF) est un référentiel de bonnes pratiques publié par le National Institute of Standards and Technology. La version 2.0 (2024) ajoute la fonction **Govern**.

```
URL officielle : https://www.nist.gov/cyberframework
CSF 2.0 PDF   : https://doi.org/10.6028/NIST.CSWP.29
```

---

## Les 6 Fonctions du CSF 2.0

```
GOVERN → IDENTIFY → PROTECT → DETECT → RESPOND → RECOVER
   ↑___________________________________________________|
                   (boucle continue)
```

| Fonction | Abrév. | Objectif |
|----------|--------|----------|
| **Govern** | GV | Politique, rôles, stratégie de risque |
| **Identify** | ID | Connaitre les actifs et risques |
| **Protect** | PR | Mettre en place les contrôles |
| **Detect** | DE | Détecter les événements |
| **Respond** | RS | Réagir aux incidents |
| **Recover** | RC | Restaurer les capacités |

---

## Govern (GV) — Nouveau dans CSF 2.0

```
GV.OC : Contexte organisationnel
  → Identifier les parties prenantes et leurs attentes
  → Définir la mission et les objectifs de cybersécurité

GV.RM : Gestion des risques
  → Politique de gestion des risques documentée
  → Appétit au risque défini et validé par la direction

GV.RR : Rôles et responsabilités
  → RACI cybersécurité formalisé
  → Responsable RSSI/CISO nommé

GV.PO : Politique
  → Politique de sécurité SI publiée et connue
  → Revues périodiques (min. annuelle)
```

---

## Identify (ID)

```
ID.AM : Asset Management
  → Inventaire des actifs matériels et logiciels
  → Cartographie des flux de données
  → Inventaire des systèmes critiques

ID.RA : Risk Assessment
  → Identification des menaces et vulnérabilités
  → Évaluation de l'impact et de la probabilité
  → Priorisation des risques résiduels

ID.IM : Improvement
  → Retours d'expérience (REX) post-incident
  → Exercices et tests réguliers
```

**Outils associés :**
- Inventaire : GLPI, Lansweeper, Nmap
- Risques : EBIOS RM, OCTAVE, méthode MEHARI

---

## Protect (PR)

```
PR.AA : Identity Management & Access Control
  → MFA sur tous les accès privilégiés
  → Principe du moindre privilège
  → Revue des droits trimestrielle

PR.AT : Awareness & Training
  → Sensibilisation annuelle obligatoire
  → Formation spécifique pour les équipes IT

PR.DS : Data Security
  → Chiffrement des données sensibles (repos + transit)
  → Politique de sauvegarde (3-2-1)
  → DLP pour données critiques

PR.PS : Platform Security
  → Durcissement des systèmes (baselines CIS)
  → Gestion des correctifs (patch management)
  → Configuration sécurisée des services

PR.IR : Technology Infrastructure Resilience
  → Redondance des systèmes critiques
  → Plan de continuité d'activité (PCA)
```

---

## Detect (DE)

```
DE.CM : Continuous Monitoring
  → SIEM opérationnel (ELK, Splunk, QRadar)
  → IDS/IPS déployé (Suricata, Snort)
  → Surveillance des logs système et réseau 24/7

DE.AE : Adverse Event Analysis
  → Corrélation d'événements (règles SIEM)
  → Baseline comportementale (UEBA)
  → Threat hunting proactif
```

**Métriques clés :**
- MTTD (Mean Time To Detect) — cible < 24h
- Taux de faux positifs — cible < 10%

---

## Respond (RS)

```
RS.MA : Incident Management
  → Procédure de réponse aux incidents documentée
  → Équipe CERT/CSIRT identifiée
  → Critères d'escalade définis

RS.AN : Incident Analysis
  → Analyse des IOC (TheHive, MISP)
  → Timeline de l'attaque reconstituée
  → Impact métier évalué

RS.CO : Incident Response Reporting
  → Notification CNIL sous 72h si données personnelles
  → Rapport d'incident dans les 5 jours
  → Communication interne et externe gérée

RS.MI : Incident Mitigation
  → Containment : isolation des systèmes compromis
  → Eradication : suppression du malware
  → Vérification avant remise en production
```

---

## Recover (RC)

```
RC.RP : Recovery Planning
  → PRA testé (min. 1 fois/an)
  → RTO / RPO définis par criticité métier
  → Procédures de restauration documentées

RC.CO : Recovery Communication
  → Plan de communication de crise
  → Notification des parties prenantes
  → Retour d'expérience post-incident (RETEX)
```

---

## Implementation Tiers

| Tier | Niveau | Description |
|------|--------|-------------|
| 1 — Partial | Basique | Réactif, pas de processus formalisé |
| 2 — Risk Informed | Géré | Pratiques approuvées, non systématiques |
| 3 — Repeatable | Défini | Processus formalisés et revus |
| 4 — Adaptive | Optimisé | Amélioration continue, partage de renseignements |

---

## Comparaison des frameworks

| Aspect | NIST CSF | ISO 27001 | EBIOS RM |
|--------|----------|-----------|----------|
| Origine | USA (NIST) | International (ISO) | France (ANSSI) |
| Type | Référentiel | Norme certifiable | Méthode d'analyse |
| Focus | Maturité sécu | SMSI complet | Gestion des risques |
| Certification | Non | Oui | Non |
| Audience | Toutes org. | Grandes org. | Administration/OIV |
| Complément | + ISO 27001 | + NIST CSF | + ISO 27001 |

---

## Profil CSF — Exemple SOC

```yaml
# Profil cible pour un SOC niveau intermédiaire
Govern:
  GV.RM: Tier 3  # Politique de risque formalisée
  GV.RR: Tier 3  # RACI défini

Identify:
  ID.AM: Tier 2  # Inventaire partiel
  ID.RA: Tier 3  # Évaluation des risques annuelle

Protect:
  PR.AA: Tier 3  # MFA déployé
  PR.DS: Tier 2  # Chiffrement partiel

Detect:
  DE.CM: Tier 3  # SIEM opérationnel
  DE.AE: Tier 2  # Corrélation basique

Respond:
  RS.MA: Tier 3  # Procédure documentée et testée
  RS.AN: Tier 2  # Analyse manuelle

Recover:
  RC.RP: Tier 2  # PRA existant, non testé
```
