Les six fonctions et leurs catégories
Découvrir les six fonctions du NIST Cybersecurity Framework 2.0 et la logique de leurs catégories.
À retenir
- Le CSF 2.0 ajoute la fonction Govern, qui chapeaute les cinq autres fonctions.
- Les six fonctions sont Govern, Identify, Protect, Detect, Respond, Recover.
- Chaque fonction se décompose en catégories puis en sous-catégories mesurables.
- Le CSF 2.0 décrit des résultats attendus, pas des solutions techniques précises.
- Le référentiel s'applique désormais à toute organisation, quel que soit son secteur.
Un langage commun pour piloter le risque cyber
Le NIST Cybersecurity Framework (CSF) 2.0, publié en février 2024, est un référentiel volontaire qui aide les organisations de toute taille à structurer leur gestion du risque cyber. La nouveauté majeure de la version 2.0 par rapport à la 1.1 est l'ajout d'une sixième fonction, Govern (Gouverner), placée au centre du schéma : elle rappelle que la cybersécurité est d'abord une décision de gouvernance avant d'être un ensemble de contrôles techniques.
Les six fonctions
| Fonction | Objectif | Exemples de catégories |
|---|---|---|
| Govern (GV) | Établir la stratégie, les rôles et la gestion des risques fournisseurs | Stratégie de gestion des risques, politiques, gestion des risques de la chaîne d'approvisionnement |
| Identify (ID) | Comprendre les actifs, les risques et le contexte métier | Inventaire des actifs, évaluation des risques |
| Protect (PR) | Mettre en œuvre des mesures de sauvegarde | Gestion des identités, formation, sécurité des données |
| Detect (DE) | Repérer rapidement les événements anormaux | Surveillance continue, détection d'anomalies |
| Respond (RS) | Contenir et traiter un incident détecté | Gestion des incidents, communication, atténuation |
| Recover (RC) | Restaurer les capacités affectées | Planification de la reprise, communication post-incident |
Point clé
Govern n'est pas une fonction « en plus » : elle chapeaute les cinq autres et conditionne leur efficacité. Sans arbitrage de gouvernance sur le risque acceptable, les équipes techniques n'ont pas de boussole pour prioriser.
Fonctionnement en cycle continu
Ces six fonctions ne se déroulent pas de façon strictement séquentielle. Elles fonctionnent en boucle continue : identifier alimente protéger, détecter déclenche répondre, répondre nourrit recover, et les enseignements de recover reviennent enrichir govern et identify. Le schéma officiel du CSF 2.0 représente d'ailleurs Govern comme un cercle englobant, entouré des cinq autres fonctions disposées en roue.
Des catégories et sous-catégories actionnables
Chaque fonction se décompose en catégories (par exemple, au sein de Protect, la catégorie « Gestion des identités, authentification et contrôle d'accès ») puis en sous-catégories, qui sont des résultats mesurables (« les identités et les identifiants sont émis, gérés, vérifiés, révoqués et audités »). C'est à ce niveau de sous-catégorie que le CSF devient opérationnel : chaque équipe peut s'auto-évaluer sur des énoncés concrets plutôt que sur des principes abstraits.
Attention
le CSF 2.0 décrit des résultats attendus (« quoi »), pas des solutions techniques (« comment »). Il doit être complété par des référentiels de contrôles détaillés comme le NIST SP 800-53 ou les CIS Controls pour la mise en œuvre concrète.
Applicabilité élargie
Contrairement à la version 1.1, pensée surtout pour les infrastructures critiques américaines, le CSF 2.0 revendique explicitement une portée universelle : toute organisation, de la PME à l'opérateur d'infrastructure critique, peut s'appuyer dessus, quel que soit son secteur ou sa taille.
Sur le terrain
pour une équipe data center ou SOC, le réflexe le plus utile est de classer chaque procédure existante (sauvegarde, gestion des accès, supervision) sous une des six fonctions : cela révèle rapidement les zones bien couvertes et les angles morts, souvent du côté de Govern et Recover.
Astuce
avant de lancer un chantier de mise en conformité CSF, commencez par une cartographie rapide en atelier : listez vos contrôles existants et affectez-les aux six fonctions sur un tableau blanc, sans viser l'exhaustivité dès la première itération.