MDstable
NoteSnippetChecklistPlaybook

NIST Cybersecurity Framework — CSF 2.0

Guide pratique du NIST CSF 2.0 : 6 fonctions, catégories clés, implementation tiers et comparaison ISO 27001/EBIOS

noteintermediate 2026-05-30 5 min read
nistcsfframeworkgouvernancecomplianceiso27001

Présentation

Le NIST Cybersecurity Framework (CSF) est un référentiel de bonnes pratiques publié par le National Institute of Standards and Technology. La version 2.0 (2024) ajoute la fonction Govern.

URL officielle https//www.nist.gov/cyberframework
CSF 20 PDF https//doi.org/10.6028/NIST.CSWP.29

Les 6 Fonctions du CSF 2.0

GOVERN IDENTIFY PROTECT DETECT RESPOND RECOVER
___________________________________________________|
boucle continue

| Fonction | Abrév. | Objectif | |----------|--------|----------| | Govern | GV | Politique, rôles, stratégie de risque | | Identify | ID | Connaitre les actifs et risques | | Protect | PR | Mettre en place les contrôles | | Detect | DE | Détecter les événements | | Respond | RS | Réagir aux incidents | | Recover | RC | Restaurer les capacités |


Govern (GV) — Nouveau dans CSF 2.0

GVOC Contexte organisationnel
Identifier les parties prenantes et leurs attentes
Dfinir la mission et les objectifs de cyberscurit
GVRM Gestion des risques
Politique de gestion des risques documente
Apptit au risque dfini et valid par la direction
GVRR Rles et responsabilits
RACI cyberscurit formalis
Responsable RSSI/CISO nomm
GVPO Politique
Politique de scurit SI publie et connue
Revues priodiques min annuelle

Identify (ID)

IDAM Asset Management
Inventaire des actifs matriels et logiciels
Cartographie des flux de donnes
Inventaire des systmes critiques
IDRA Risk Assessment
Identification des menaces et vulnrabilits
valuation de limpact et de la probabilit
Priorisation des risques rsiduels
IDIM Improvement
Retours dexprience REX post-incident
Exercices et tests rguliers

Outils associés :

  • Inventaire : GLPI, Lansweeper, Nmap
  • Risques : EBIOS RM, OCTAVE, méthode MEHARI

Protect (PR)

PRAA Identity Management & Access Control
MFA sur tous les accs privilgis
Principe du moindre privilge
Revue des droits trimestrielle
PRAT Awareness & Training
Sensibilisation annuelle obligatoire
Formation spcifique pour les quipes IT
PRDS Data Security
Chiffrement des donnes sensibles repos transit
Politique de sauvegarde 3-2-1)
DLP pour donnes critiques
PRPS Platform Security
Durcissement des systmes baselines CIS
Gestion des correctifs patch management
Configuration scurise des services
PRIR Technology Infrastructure Resilience
Redondance des systmes critiques
Plan de continuit dactivit PCA

Detect (DE)

DECM Continuous Monitoring
SIEM oprationnel ELK Splunk QRadar
IDS/IPS dploy Suricata Snort
Surveillance des logs systme et rseau 24/7
DEAE Adverse Event Analysis
Corrlation dvnements rgles SIEM
Baseline comportementale UEBA
Threat hunting proactif

Métriques clés :

  • MTTD (Mean Time To Detect) — cible < 24h
  • Taux de faux positifs — cible < 10%

Respond (RS)

RSMA Incident Management
Procdure de rponse aux incidents documente
quipe CERT/CSIRT identifie
Critres descalade dfinis
RSAN Incident Analysis
Analyse des IOC TheHive MISP
Timeline de lattaque reconstitue
Impact mtier valu
RSCO Incident Response Reporting
Notification CNIL sous si donnes personnelles
Rapport dincident dans les 5 jours
Communication interne et externe gre
RSMI Incident Mitigation
Containment isolation des systmes compromis
Eradication suppression du malware
Vrification avant remise en production

Recover (RC)

RCRP Recovery Planning
PRA test min 1 fois/an
RTO RPO dfinis par criticit mtier
Procdures de restauration documentes
RCCO Recovery Communication
Plan de communication de crise
Notification des parties prenantes
Retour dexprience post-incident RETEX

Implementation Tiers

| Tier | Niveau | Description | |------|--------|-------------| | 1 — Partial | Basique | Réactif, pas de processus formalisé | | 2 — Risk Informed | Géré | Pratiques approuvées, non systématiques | | 3 — Repeatable | Défini | Processus formalisés et revus | | 4 — Adaptive | Optimisé | Amélioration continue, partage de renseignements |


Comparaison des frameworks

| Aspect | NIST CSF | ISO 27001 | EBIOS RM | |--------|----------|-----------|----------| | Origine | USA (NIST) | International (ISO) | France (ANSSI) | | Type | Référentiel | Norme certifiable | Méthode d'analyse | | Focus | Maturité sécu | SMSI complet | Gestion des risques | | Certification | Non | Oui | Non | | Audience | Toutes org. | Grandes org. | Administration/OIV | | Complément | + ISO 27001 | + NIST CSF | + ISO 27001 |


Profil CSF — Exemple SOC

yaml
# Profil cible pour un SOC niveau intermédiaire
Govern:
GV.RM: Tier 3 # Politique de risque formalisée
GV.RR: Tier 3 # RACI défini
Identify:
ID.AM: Tier 2 # Inventaire partiel
ID.RA: Tier 3 # Évaluation des risques annuelle
Protect:
PR.AA: Tier 3 # MFA déployé
PR.DS: Tier 2 # Chiffrement partiel
Detect:
DE.CM: Tier 3 # SIEM opérationnel
DE.AE: Tier 2 # Corrélation basique
Respond:
RS.MA: Tier 3 # Procédure documentée et testée
RS.AN: Tier 2 # Analyse manuelle
Recover:
RC.RP: Tier 2 # PRA existant, non testé
OPS·BRAIN v1.092 notes · Securitylocal