Les 22 Catégories de Contrôles CyberFundamentals Expliquées
CyberFundamentals 2025 organise les mesures de sécurité en 22 catégories réparties sur six fonctions. Le nombre applicable dépend de votre niveau : 17 en Basic, 20 en Important, 22 en Essential. Chaque catégorie traite un aspect spécifique de la cybersécurité. Voici ce qu'elles couvrent et pourquoi elles comptent.
La Structure du Framework NIST
CyberFundamentals 2025 suit les six fonctions de base de NIST CSF 2.0. GOVERN est celle que CSF 1.1 n'avait pas, et elle porte 40 des 218 contrôles au niveau Essential: En savoir plus sur ce qu'est CyberFundamentals et comment il fonctionne.
Les 22 Catégories
Contexte organisationnel
1 Basic / 6 Important / 9 Essential
Ce que fait réellement l'entreprise, et les obligations légales qui vont avec.
Pourquoi important: Sans cela, impossible de dire quels systèmes sont critiques, et chaque dépense devient discutable.
Exemples:
- • Une mission écrite et les services dont elle dépend
- • Les obligations légales et réglementaires applicables
- • Les systèmes critiques dont la panne arrête l'activité
Stratégie de gestion des risques
1 Basic / 6 Important / 6 Essential
Comment l'organisation décide des risques qu'elle accepte, et qui le valide.
Pourquoi important: Un auditeur demande votre appétence au risque. Sans réponse écrite, chaque décision paraît arbitraire.
Exemples:
- • Une déclaration d'appétence au risque approuvée par la direction
- • Un processus de gestion des risques documenté
- • Des risques enregistrés avec propriétaire et traitement
Rôles, responsabilités et autorités
1 Basic / 5 Important / 7 Essential
Qui est responsable de la sécurité, et ce qu'il est autorisé à décider.
Pourquoi important: Sous NIS2 la direction est personnellement responsable, les noms doivent donc être écrits.
Exemples:
- • Un responsable sécurité nommé, pas un rôle abstrait
- • Des devoirs de sécurité dans les descriptions de poste
- • Un processus d'arrivée, mobilité et départ
Politique
1 Basic / 2 Important / 2 Essential
La politique de sécurité écrite : approuvée, à jour et réellement diffusée.
Pourquoi important: Une politique que personne n'a approuvée ni lue compte comme un brouillon, donc pour rien.
Exemples:
- • Une politique avec date et approbateur
- • La preuve de sa communication au personnel
- • Un cycle de revue réellement exécuté
Surveillance
- Basic / - Important / 2 Essential
La direction vérifiant que la stratégie de sécurité correspond encore aux risques.
Pourquoi important: Niveau Essential uniquement. La différence entre avoir une stratégie et la piloter.
Exemples:
- • Comptes rendus de revue de direction avec décisions
- • Performance sécurité rapportée au conseil
- • Stratégie ajustée après une revue
Gestion des risques cyber de la chaîne d'approvisionnement
- Basic / 4 Important / 14 Essential
Ce que vous exigez par écrit des fournisseurs, et comment vous le vérifiez.
Pourquoi important: La plus grande catégorie en Essential, 14 contrôles, là où NIS2 répercute les obligations.
Exemples:
- • Des exigences de sécurité inscrites aux contrats
- • Un registre fournisseurs avec notation du risque
- • Des clauses de notification d'incident vérifiables
Gestion des actifs
5 Basic / 19 Important / 28 Essential
Une liste à jour du matériel, logiciels, services et données réellement utilisés.
Pourquoi important: On ne protège pas ce qu'on n'a pas recensé, et les auditeurs commencent ici.
Exemples:
- • Des inventaires matériel et logiciel datés
- • La liste de chaque service externe utilisé
- • Des propriétaires assignés aux actifs critiques
Évaluation des risques
2 Basic / 11 Important / 15 Essential
Trouver les faiblesses qui comptent, et décider quoi faire de chacune.
Pourquoi important: C'est d'ici que vient votre niveau CyFun, impossible de la sauter.
Exemples:
- • Des scans de vulnérabilité avec résultats datés
- • Un registre des risques lié aux actifs
- • Des décisions de remédiation avec échéances
Amélioration
1 Basic / 8 Important / 12 Essential
Ce que vous avez appris la dernière fois, qui change vraiment vos pratiques.
Pourquoi important: Nouveau dans CSF 2.0. C'est ce qui distingue un système vivant d'un dossier de documents.
Exemples:
- • Un exercice sur table avec un résultat écrit
- • Les enseignements après un incident réel
- • Des tests menés avec les fournisseurs
Gestion des identités, authentification et contrôle d'accès
8 Basic / 15 Important / 26 Essential
Qui peut entrer, et si vous pouvez prouver que l'accès a bien été retiré.
Pourquoi important: La plus grande catégorie en Basic, 8 des 34 contrôles, et la première demande d'un auditeur.
Exemples:
- • MFA sur l'accès distant et les systèmes critiques
- • Aucun droit administrateur pour le travail quotidien
- • Preuve horodatée du retrait des accès des partants
Sensibilisation et formation
1 Basic / 6 Important / 7 Essential
S'assurer que les gens savent ce qu'on attend d'eux, et le prouver.
Pourquoi important: Une formation sans registre de présence n'est pas une preuve, mais une intention.
Exemples:
- • Des registres de formation nominatifs
- • Des simulations de phishing avec résultats
- • Une prise de connaissance signée de la politique
Sécurité des données
2 Basic / 7 Important / 15 Essential
Les données restent privées et intactes, au repos comme en transit.
Pourquoi important: Les sauvegardes sont ici, et une sauvegarde jamais restaurée est une théorie.
Exemples:
- • Chiffrement au repos et en transit
- • Des sauvegardes dont la restauration est testée
- • Un relevé de l'emplacement des données sensibles
Sécurité des plateformes
2 Basic / 10 Important / 18 Essential
Systèmes durcis et corrigés, avec la journalisation activée.
Pourquoi important: La journalisation est ici, et les logs portent la preuve de tous les autres contrôles.
Exemples:
- • Un processus de correctifs avec délais cibles
- • Des configurations de référence durcies
- • Des logs conservés, revus et retenus
Résilience de l'infrastructure technologique
2 Basic / 6 Important / 13 Essential
Protections réseau et physiques, et la capacité à continuer de fonctionner.
Pourquoi important: Pare-feu et segmentation sont ici, et la segmentation révèle souvent des écarts.
Exemples:
- • Des pare-feu installés et activement maintenus
- • Une segmentation réseau des systèmes critiques
- • Un contrôle d'accès physique aux salles serveurs
Analyse des événements indésirables
1 Basic / 5 Important / 8 Essential
Transformer des signaux bruts en jugement sur la réalité d'un problème.
Pourquoi important: Des alertes non corrélées sont du bruit, et le bruit compte comme absence de détection.
Exemples:
- • Journalisation activée sur les outils de protection
- • Des événements corrélés entre sources
- • Un seuil défini pour déclarer un incident
Surveillance continue
3 Basic / 9 Important / 14 Essential
Guetter les ennuis sur les réseaux, les postes et chez vos fournisseurs.
Pourquoi important: L'anti-malware et la surveillance des postes sont des contrôles Basic, pas avancés.
Exemples:
- • Anti-malware déployé et à jour
- • Surveillance des postes et du réseau en place
- • Les prestataires externes également surveillés
Gestion des incidents
1 Basic / 5 Important / 6 Essential
Exécuter le plan de réponse aux incidents quand quelque chose arrive.
Pourquoi important: NIS2 impose des délais de notification, le plan doit dire qui les déclenche.
Exemples:
- • Un plan de réponse avec rôles nommés
- • Des incidents catégorisés et priorisés
- • La preuve que le plan a été exécuté
Analyse d'incident
- Basic / - Important / 4 Essential
Comprendre ce qui s'est passé, en gardant les preuves intactes.
Pourquoi important: Niveau Essential uniquement, et la partie qui manque souvent en plein incident.
Exemples:
- • Des preuves forensiques préservées intègres
- • Une cause racine établie et consignée
- • Des dossiers conservés pendant la durée requise
Rapport et communication de réponse aux incidents
1 Basic / 2 Important / 2 Essential
Informer à temps les personnes et autorités qui doivent l'être.
Pourquoi important: C'est ici qu'atterrit l'obligation NIS2 d'alerte précoce sous 24 heures.
Exemples:
- • Une liste de contacts autorités et clients
- • Des délais de notification inscrits au plan
- • La preuve d'un envoi de notification
Atténuation des incidents
- Basic / 2 Important / 2 Essential
Arrêter la propagation.
Pourquoi important: Deux contrôles, et ce sont eux qui décident si l'incident reste petit.
Exemples:
- • Une étape de confinement documentée
- • L'isolement des systèmes touchés
- • Une éradication confirmée avant reprise
Exécution du plan de rétablissement
1 Basic / 3 Important / 4 Essential
Revenir au fonctionnement normal, dans un ordre connu, depuis des sauvegardes saines.
Pourquoi important: La reprise est le contrôle le plus supposé et le moins testé.
Exemples:
- • Un plan de reprise avec ordre de restauration
- • Des restaurations vérifiées avant remise en service
- • Des objectifs de temps de reprise écrits
Communication de rétablissement
- Basic / 2 Important / 4 Essential
Dire au personnel, aux clients et aux autorités que le service est rétabli.
Pourquoi important: Le rapport final NIS2 se clôt ici, et un rapport final manqué est un manquement.
Exemples:
- • Un plan de communication de reprise
- • Le rapport final NIS2 soumis
- • Les parties prenantes informées du rétablissement
Contrôles par Niveau
Chaque niveau s'appuie sur le précédent: Voir la comparaison complete des niveaux.
Approche d'Implémentation
Travaillez systématiquement à travers les catégories: Ces contrôles correspondent directement aux exigences NIS2, et une implémentation réussie peut mener à la certification.
- 1 Commencez par les contrôles du niveau Basic - ils sont fondamentaux
- 2 Dans chaque catégorie, implémentez d'abord les contrôles de base
- 3 Construisez les preuves et la documentation au fur et à mesure
- 4 Progressez vers les contrôles avances selon les ressources
- 5 Révisez et améliorez continuellement
Besoin d'Aide pour l'Implémentation?
Easy Cyber Protection vous guide à travers chaque catégorie de contrôles avec des tâches claires, des modèles de preuves et un suivi des progrès.
Questions Fréquentes
Dois-je implémenter toutes les catégories?
Pas au niveau Basic. Basic a des contrôles dans 17 des 22 catégories. La gestion des risques de la chaîne d'approvisionnement (GV.SC), l'atténuation des incidents (RS.MI) et la communication de rétablissement (RC.CO) commencent au niveau Important (20 catégories). La supervision (GV.OV) et l'analyse d'incident (RS.AN) commencent au niveau Essential (les 22). Dans chaque catégorie, la profondeur augmente avec le niveau.
Quelles catégories sont les plus importantes?
Au niveau Basic, le framework place le plus de contrôles dans la gestion des identités, l'authentification et le contrôle d'accès (PR.AA, 8 sur 34) et dans la gestion des actifs (ID.AM, 5). Mais toutes les catégories fonctionnent ensemble: une lacune dans un domaine peut compromettre les autres.
Comment les catégories se rapportent-elles aux exigences NIS2?
Les catégories CyberFundamentals correspondent directement aux exigences de l'Article 21 NIS2. Implémenter CyberFundamentals au niveau approprié démontre la conformité NIS2.
Puis-je me concentrer d'abord sur certaines catégories?
Oui. Commencez là où Basic place le plus de contrôles: PR.AA (8), ID.AM (5) et la surveillance continue (DE.CM, 3). Ensemble, ils totalisent 16 des 34 contrôles Basic.
Comment les contrôles au sein des catégories sont-ils priorisés?
Le framework CCB attribue les contrôles aux niveaux selon leur importance et effort. Le niveau Basic a les contrôles fondamentaux. Chaque niveau suivant ajoute des mesures plus avancees.