Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

Les 22 Catégories de Contrôles CyberFundamentals Expliquées

CyberFundamentals 2025 organise les mesures de sécurité en 22 catégories réparties sur six fonctions. Le nombre applicable dépend de votre niveau : 17 en Basic, 20 en Important, 22 en Essential. Chaque catégorie traite un aspect spécifique de la cybersécurité. Voici ce qu'elles couvrent et pourquoi elles comptent.

Engrenages interconnectes - contrôles de sécurité systématiques
Les 22 catégories de contrôles forment un seul système

La Structure du Framework NIST

CyberFundamentals 2025 suit les six fonctions de base de NIST CSF 2.0. GOVERN est celle que CSF 1.1 n'avait pas, et elle porte 40 des 218 contrôles au niveau Essential: En savoir plus sur ce qu'est CyberFundamentals et comment il fonctionne.

Govern: Définissez qui est responsable et quelles sont les règles Identify: Sachez ce que vous avez et vos risques Protect: Protégez vos actifs Detect: Trouvez les événements de sécurité Respond: Agissez sur les incidents Recover: Restaurez les opérations normales

Les 22 Catégories

GV.OC

Contexte organisationnel

Govern

1 Basic / 6 Important / 9 Essential

Ce que fait réellement l'entreprise, et les obligations légales qui vont avec.

Pourquoi important: Sans cela, impossible de dire quels systèmes sont critiques, et chaque dépense devient discutable.

Exemples:

  • • Une mission écrite et les services dont elle dépend
  • • Les obligations légales et réglementaires applicables
  • • Les systèmes critiques dont la panne arrête l'activité
GV.RM

Stratégie de gestion des risques

Govern

1 Basic / 6 Important / 6 Essential

Comment l'organisation décide des risques qu'elle accepte, et qui le valide.

Pourquoi important: Un auditeur demande votre appétence au risque. Sans réponse écrite, chaque décision paraît arbitraire.

Exemples:

  • • Une déclaration d'appétence au risque approuvée par la direction
  • • Un processus de gestion des risques documenté
  • • Des risques enregistrés avec propriétaire et traitement
GV.RR

Rôles, responsabilités et autorités

Govern

1 Basic / 5 Important / 7 Essential

Qui est responsable de la sécurité, et ce qu'il est autorisé à décider.

Pourquoi important: Sous NIS2 la direction est personnellement responsable, les noms doivent donc être écrits.

Exemples:

  • • Un responsable sécurité nommé, pas un rôle abstrait
  • • Des devoirs de sécurité dans les descriptions de poste
  • • Un processus d'arrivée, mobilité et départ
GV.PO

Politique

Govern

1 Basic / 2 Important / 2 Essential

La politique de sécurité écrite : approuvée, à jour et réellement diffusée.

Pourquoi important: Une politique que personne n'a approuvée ni lue compte comme un brouillon, donc pour rien.

Exemples:

  • • Une politique avec date et approbateur
  • • La preuve de sa communication au personnel
  • • Un cycle de revue réellement exécuté
GV.OV

Surveillance

Govern

- Basic / - Important / 2 Essential

La direction vérifiant que la stratégie de sécurité correspond encore aux risques.

Pourquoi important: Niveau Essential uniquement. La différence entre avoir une stratégie et la piloter.

Exemples:

  • • Comptes rendus de revue de direction avec décisions
  • • Performance sécurité rapportée au conseil
  • • Stratégie ajustée après une revue
GV.SC

Gestion des risques cyber de la chaîne d'approvisionnement

Govern

- Basic / 4 Important / 14 Essential

Ce que vous exigez par écrit des fournisseurs, et comment vous le vérifiez.

Pourquoi important: La plus grande catégorie en Essential, 14 contrôles, là où NIS2 répercute les obligations.

Exemples:

  • • Des exigences de sécurité inscrites aux contrats
  • • Un registre fournisseurs avec notation du risque
  • • Des clauses de notification d'incident vérifiables
ID.AM

Gestion des actifs

Identify

5 Basic / 19 Important / 28 Essential

Une liste à jour du matériel, logiciels, services et données réellement utilisés.

Pourquoi important: On ne protège pas ce qu'on n'a pas recensé, et les auditeurs commencent ici.

Exemples:

  • • Des inventaires matériel et logiciel datés
  • • La liste de chaque service externe utilisé
  • • Des propriétaires assignés aux actifs critiques
ID.RA

Évaluation des risques

Identify

2 Basic / 11 Important / 15 Essential

Trouver les faiblesses qui comptent, et décider quoi faire de chacune.

Pourquoi important: C'est d'ici que vient votre niveau CyFun, impossible de la sauter.

Exemples:

  • • Des scans de vulnérabilité avec résultats datés
  • • Un registre des risques lié aux actifs
  • • Des décisions de remédiation avec échéances
ID.IM

Amélioration

Identify

1 Basic / 8 Important / 12 Essential

Ce que vous avez appris la dernière fois, qui change vraiment vos pratiques.

Pourquoi important: Nouveau dans CSF 2.0. C'est ce qui distingue un système vivant d'un dossier de documents.

Exemples:

  • • Un exercice sur table avec un résultat écrit
  • • Les enseignements après un incident réel
  • • Des tests menés avec les fournisseurs
PR.AA

Gestion des identités, authentification et contrôle d'accès

Protect

8 Basic / 15 Important / 26 Essential

Qui peut entrer, et si vous pouvez prouver que l'accès a bien été retiré.

Pourquoi important: La plus grande catégorie en Basic, 8 des 34 contrôles, et la première demande d'un auditeur.

Exemples:

  • • MFA sur l'accès distant et les systèmes critiques
  • • Aucun droit administrateur pour le travail quotidien
  • • Preuve horodatée du retrait des accès des partants
PR.AT

Sensibilisation et formation

Protect

1 Basic / 6 Important / 7 Essential

S'assurer que les gens savent ce qu'on attend d'eux, et le prouver.

Pourquoi important: Une formation sans registre de présence n'est pas une preuve, mais une intention.

Exemples:

  • • Des registres de formation nominatifs
  • • Des simulations de phishing avec résultats
  • • Une prise de connaissance signée de la politique
PR.DS

Sécurité des données

Protect

2 Basic / 7 Important / 15 Essential

Les données restent privées et intactes, au repos comme en transit.

Pourquoi important: Les sauvegardes sont ici, et une sauvegarde jamais restaurée est une théorie.

Exemples:

  • • Chiffrement au repos et en transit
  • • Des sauvegardes dont la restauration est testée
  • • Un relevé de l'emplacement des données sensibles
PR.PS

Sécurité des plateformes

Protect

2 Basic / 10 Important / 18 Essential

Systèmes durcis et corrigés, avec la journalisation activée.

Pourquoi important: La journalisation est ici, et les logs portent la preuve de tous les autres contrôles.

Exemples:

  • • Un processus de correctifs avec délais cibles
  • • Des configurations de référence durcies
  • • Des logs conservés, revus et retenus
PR.IR

Résilience de l'infrastructure technologique

Protect

2 Basic / 6 Important / 13 Essential

Protections réseau et physiques, et la capacité à continuer de fonctionner.

Pourquoi important: Pare-feu et segmentation sont ici, et la segmentation révèle souvent des écarts.

Exemples:

  • • Des pare-feu installés et activement maintenus
  • • Une segmentation réseau des systèmes critiques
  • • Un contrôle d'accès physique aux salles serveurs
DE.AE

Analyse des événements indésirables

Detect

1 Basic / 5 Important / 8 Essential

Transformer des signaux bruts en jugement sur la réalité d'un problème.

Pourquoi important: Des alertes non corrélées sont du bruit, et le bruit compte comme absence de détection.

Exemples:

  • • Journalisation activée sur les outils de protection
  • • Des événements corrélés entre sources
  • • Un seuil défini pour déclarer un incident
DE.CM

Surveillance continue

Detect

3 Basic / 9 Important / 14 Essential

Guetter les ennuis sur les réseaux, les postes et chez vos fournisseurs.

Pourquoi important: L'anti-malware et la surveillance des postes sont des contrôles Basic, pas avancés.

Exemples:

  • • Anti-malware déployé et à jour
  • • Surveillance des postes et du réseau en place
  • • Les prestataires externes également surveillés
RS.MA

Gestion des incidents

Respond

1 Basic / 5 Important / 6 Essential

Exécuter le plan de réponse aux incidents quand quelque chose arrive.

Pourquoi important: NIS2 impose des délais de notification, le plan doit dire qui les déclenche.

Exemples:

  • • Un plan de réponse avec rôles nommés
  • • Des incidents catégorisés et priorisés
  • • La preuve que le plan a été exécuté
RS.AN

Analyse d'incident

Respond

- Basic / - Important / 4 Essential

Comprendre ce qui s'est passé, en gardant les preuves intactes.

Pourquoi important: Niveau Essential uniquement, et la partie qui manque souvent en plein incident.

Exemples:

  • • Des preuves forensiques préservées intègres
  • • Une cause racine établie et consignée
  • • Des dossiers conservés pendant la durée requise
RS.CO

Rapport et communication de réponse aux incidents

Respond

1 Basic / 2 Important / 2 Essential

Informer à temps les personnes et autorités qui doivent l'être.

Pourquoi important: C'est ici qu'atterrit l'obligation NIS2 d'alerte précoce sous 24 heures.

Exemples:

  • • Une liste de contacts autorités et clients
  • • Des délais de notification inscrits au plan
  • • La preuve d'un envoi de notification
RS.MI

Atténuation des incidents

Respond

- Basic / 2 Important / 2 Essential

Arrêter la propagation.

Pourquoi important: Deux contrôles, et ce sont eux qui décident si l'incident reste petit.

Exemples:

  • • Une étape de confinement documentée
  • • L'isolement des systèmes touchés
  • • Une éradication confirmée avant reprise
RC.RP

Exécution du plan de rétablissement

Recover

1 Basic / 3 Important / 4 Essential

Revenir au fonctionnement normal, dans un ordre connu, depuis des sauvegardes saines.

Pourquoi important: La reprise est le contrôle le plus supposé et le moins testé.

Exemples:

  • • Un plan de reprise avec ordre de restauration
  • • Des restaurations vérifiées avant remise en service
  • • Des objectifs de temps de reprise écrits
RC.CO

Communication de rétablissement

Recover

- Basic / 2 Important / 4 Essential

Dire au personnel, aux clients et aux autorités que le service est rétabli.

Pourquoi important: Le rapport final NIS2 se clôt ici, et un rapport final manqué est un manquement.

Exemples:

  • • Un plan de communication de reprise
  • • Le rapport final NIS2 soumis
  • • Les parties prenantes informées du rétablissement

Contrôles par Niveau

Chaque niveau s'appuie sur le précédent: Voir la comparaison complete des niveaux.

Basic 34 17 des 22 catégories
Important 133 20 des 22 catégories
Essential 218 Les 22 catégories

Approche d'Implémentation

Travaillez systématiquement à travers les catégories: Ces contrôles correspondent directement aux exigences NIS2, et une implémentation réussie peut mener à la certification.

  1. 1 Commencez par les contrôles du niveau Basic - ils sont fondamentaux
  2. 2 Dans chaque catégorie, implémentez d'abord les contrôles de base
  3. 3 Construisez les preuves et la documentation au fur et à mesure
  4. 4 Progressez vers les contrôles avances selon les ressources
  5. 5 Révisez et améliorez continuellement

Besoin d'Aide pour l'Implémentation?

Easy Cyber Protection vous guide à travers chaque catégorie de contrôles avec des tâches claires, des modèles de preuves et un suivi des progrès.

Questions Fréquentes

Dois-je implémenter toutes les catégories?

Pas au niveau Basic. Basic a des contrôles dans 17 des 22 catégories. La gestion des risques de la chaîne d'approvisionnement (GV.SC), l'atténuation des incidents (RS.MI) et la communication de rétablissement (RC.CO) commencent au niveau Important (20 catégories). La supervision (GV.OV) et l'analyse d'incident (RS.AN) commencent au niveau Essential (les 22). Dans chaque catégorie, la profondeur augmente avec le niveau.

Quelles catégories sont les plus importantes?

Au niveau Basic, le framework place le plus de contrôles dans la gestion des identités, l'authentification et le contrôle d'accès (PR.AA, 8 sur 34) et dans la gestion des actifs (ID.AM, 5). Mais toutes les catégories fonctionnent ensemble: une lacune dans un domaine peut compromettre les autres.

Comment les catégories se rapportent-elles aux exigences NIS2?

Les catégories CyberFundamentals correspondent directement aux exigences de l'Article 21 NIS2. Implémenter CyberFundamentals au niveau approprié démontre la conformité NIS2.

Puis-je me concentrer d'abord sur certaines catégories?

Oui. Commencez là où Basic place le plus de contrôles: PR.AA (8), ID.AM (5) et la surveillance continue (DE.CM, 3). Ensemble, ils totalisent 16 des 34 contrôles Basic.

Comment les contrôles au sein des catégories sont-ils priorisés?

Le framework CCB attribue les contrôles aux niveaux selon leur importance et effort. Le niveau Basic a les contrôles fondamentaux. Chaque niveau suivant ajoute des mesures plus avancees.

Articles Connexes