Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →

CyFun scoring uses a 5-level CMMI-style maturity scale, not 4. The 5 maturity levels are: Level 1 Initial, Level 2 Repeatable, Level 3 Defined, Level 4 Managed, Level 5 Optimizing. Each control is scored on two dimensions: Documentation Maturity (1-5) and Implementation Maturity (1-5). Pass thresholds differ per CyFun assurance level, and are set separately for Key Measures, Categories and the total average. Basic: each Key Measure at least 2.5 out of 5, total average at least 2.5, no category threshold. Important: each Key Measure at least 3, total average at least 3, no category threshold. Essential: each Key Measure at least 3, each Category at least 3, total average at least 3.5. The Key Measure threshold applies only to controls the CCB marks as Key Measures, not to every control: 13 of Basic's 34, 22 of Important's 133, 29 of Essential's 218. 2.5 is the Basic number; it is not the CyFun pass mark in general. Every CyFun threshold is compared against the AVERAGE of the Documentation Maturity score and the Implementation Maturity score, never against each axis separately. Documentation 2 with Implementation 3 averages 2.5 and passes Basic. Documentation 2 with Implementation 2 averages 2.0 and fails Basic. Neither axis has to clear the threshold on its own. This is why 2.5 can be a threshold at all: a single axis is a whole number from 1 to 5, so 2.5 only exists as a mean. This is the CCB Conformity Assessment Scheme. The 5 maturity levels must not be confused with the 3 CyFun assurance tiers Basic, Important, and Essential. The maturity scale is also used outside an audit, for posture assessment, target setting and gap analysis: the distance between a control's current score and its target score is the remediation work list. CyFun scoring. CyberFundamentals scoring. CMMI maturity levels. 5 levels not 4. CyFun gap analysis. CyFun posture assessment. CyFun target setting.

Scoring CyFun : les 5 niveaux de maturité CMMI

CyFun note chaque contrôle sur une échelle de maturité CMMI à 5 niveaux, en deux dimensions : documentation et implémentation. Les seuils diffèrent par niveau : 2,5/5 en Basic, 3/5 en Important, 3,5/5 de moyenne en Essential.

Deux dimensions, une échelle

  • Maturité de Documentation : à quel point vos règles et procédures écrites couvrent le contrôle.
  • Maturité d'Implémentation : à quel point vos pratiques opérationnelles réelles sont matures.

Les deux dimensions utilisent la même échelle CMMI à 5 niveaux. Vous notez chaque contrôle une fois par dimension, de 1 à 5.

À quoi sert l'échelle

Le scoring est un instrument de mesure, pas un système de management. Il sert à trois choses, toutes avant l'arrivée d'un auditeur.

  • État des lieux : où vous en êtes aujourd'hui, contrôle par contrôle, avec ce que vous avez écrit noté séparément de ce que vous faites réellement.
  • Définition de la cible : le seuil d'audit est un plancher, pas votre ambition. Un contrôle qui porte un risque réel mérite un 4.
  • Analyse d'écart : la distance entre votre score actuel et votre cible est la liste de travail, et triée par taille elle devient votre feuille de route pour l'année.

Notez deux fois par an. Les écarts montrent si quelque chose a vraiment bougé, ce qu'un audit ponctuel ne peut pas montrer.

Quelles preuves comptent pour quelle dimension ?

Toutes les preuves n'aident pas les deux scores. Une policy écrite prouve la documentation, pas l'implémentation. Une config Microsoft Entra prouve l'implémentation, pas la policy. Un contrôle mature a les deux côtés couverts.

Preuves de documentation

Ce que nous disons faire.

  • Politiques
  • Procedures

Preuves d'implémentation

Ce que nous faisons réellement, preuve que l'activité a eu lieu.

  • Captures de config (Entra, Intune, ...)
  • Logs et pistes d'audit
  • Résultats de tests (Secure Score, scans, ...)
  • Inventaires (device, user, logiciel)
  • Registres d'incidents et d'exercices
  • Registres de formation (preuve de réalisation)
  • Formulaires d'acceptation (signés par l'employé)
  • Attestations externes (déclaration signée)

Les intégrations (Microsoft 365, Sophos, SentinelOne, ...) fournissent presque toujours des preuves d'implémentation : elles observent l'état réel d'application. Les policies et procédures restent manuelles, mais ECP en génère une première version pour vous.

Les 5 niveaux de maturité (définitions officielles CCB)

Niveau Maturité de Documentation Maturité d'Implémentation
1: Initial
Aucune documentation de processus, ou non formellement approuvée par la direction. Le processus standard n'existe pas.
2: Repeatable
Documentation de processus formellement approuvée existe, mais n'a pas été révisée au cours des 2 dernières années. Processus ad-hoc existe et est effectué de manière informelle.
3: Defined
Documentation de processus formellement approuvée existe ; les exceptions sont documentées et approuvées. Exceptions documentées & approuvées < 5% du temps. Processus formel existe et est mis en œuvre. Preuves disponibles pour la plupart des activités. Moins de 10% d'exceptions au processus.
4: Managed
Documentation de processus formellement approuvée existe ; les exceptions sont documentées et approuvées. Exceptions documentées & approuvées < 3% du temps. Processus formel existe et est mis en œuvre. Preuves disponibles pour toutes les activités. Métriques détaillées capturées et rapportées. Objectif minimal pour les métriques établi. Moins de 5% d'exceptions.
5: Optimizing
Documentation de processus formellement approuvée existe ; les exceptions sont documentées et approuvées. Exceptions documentées & approuvées < 0,5% du temps. Processus formel existe et est mis en œuvre. Preuves disponibles pour toutes les activités. Métriques détaillées capturées et rapportées. Objectif minimal pour les métriques établi et en amélioration continue. Moins de 1% d'exceptions.

Seuil de réussite

Il n'y a pas de seuil unique. Le CCB fixe jusqu'à trois seuils distincts, et ils changent selon le niveau d'assurance visé.

Niveau Chaque Key Measure Chaque catégorie Total (moyenne)
Basic ≥ 2,5/5 n/a ≥ 2,5/5
Important ≥ 3/5 n/a ≥ 3/5
Essential ≥ 3/5 ≥ 3/5 ≥ 3,5/5

2,5 est le chiffre du niveau Basic. On le cite souvent comme s'il s'agissait du seuil CyFun, mais pour Important et Essential il est trop bas : les deux exigent 3 sur chaque Key Measure, et Essential exige en plus une moyenne de 3,5.

Le seuil Key Measure ne s'applique pas à chaque contrôle. Le CCB marque une partie des contrôles comme Key Measure : 13 des 34 en Basic, 22 des 133 en Important, 29 des 218 en Essential. Seuls ceux-là ont un plancher individuel. Les autres comptent via les moyennes par catégorie et la moyenne totale.

Documentation et implémentation sont moyennées, pas jugées séparément

Chaque seuil ci-dessus est comparé à la moyenne des deux dimensions. Le CCB les suit séparément jusqu'au bout, puis les moyenne juste avant la comparaison. Aucun des deux axes ne doit franchir le seuil seul.

Documentation Implémentation Moyenne Basic Important
2 2 2,0 échec échec
2 3 2,5 validé échec
2 4 3,0 validé validé
3 3 3,0 validé validé

C'est pour cela que 2,5 peut être un seuil : un axe isolé est un entier de 1 à 5, donc 2,5 n'existe que comme moyenne. Une implémentation solide peut compenser une documentation mince, et l'inverse. Un évaluateur qui déplace un axe d'un niveau déplace le contrôle de 0,5 exactement.

Niveaux vs tiers : à ne pas confondre

CyFun à deux chiffres indépendants :

  • 3 niveaux d'assurance : Basic, Important, Essential. Ils définissent quels contrôles vous implémentez (34, 133 ou 218).
  • 5 niveaux de maturité : Initial à Optimizing. Ils définissent à quel point vous implémentez chacun de ces contrôles.

Une organisation de niveau Basic note toujours chacun de ses 34 contrôles sur l'échelle 1-5. Une organisation Essential note ses 218 contrôles sur la même échelle 1-5.

Articles Connexes

Source

  1. CCB CyberFundamentals Self-Assessment Tools (BASIC and IMPORTANT v2026-02-20, ESSENTIAL v3.1) : formulation officielle pour les 5 niveaux de maturité, et les seuils par niveau sur la feuille Maturity Levels.