Elle combine gouvernance, personnes, processus, architecture et mesures techniques de protection afin de réduire la probabilité et l'impact d'un accès non autorisé, d'une interruption, d'une manipulation, d'une destruction ou d'une divulgation.
La cybersécurité n'est pas un état dans lequel les attaques ne se produisent jamais. Les organisations s'en servent pour comprendre ce qui compte, protéger les actifs et services importants, détecter les activités hostiles, réagir efficacement et rétablir les opérations. Les mesures appropriées dépendent des objectifs métier, de l'exposition aux menaces, des obligations légales, des exigences de sûreté et de la tolérance au risque.
En pratique, un programme de cybersécurité fonctionne comme une boucle plutôt que comme un projet : l'inventaire et l'évaluation des risques fixent les priorités, les mesures sont mises en œuvre puis testées, les incidents alimentent les enseignements de la gouvernance, et la direction réexamine explicitement l'acceptation du risque. La maturité se juge en général au caractère reproductible et mesuré de cette boucle — pas au nombre d'outils déployés.
Points clés
Objectif principalSoutenir la mission de l'organisation tout en gérant les événements et conditions numériques dommageables.
Fonctions du NIST CSF 2.0Gouverner, identifier, protéger, détecter, réagir et rétablir.
PérimètrePersonnes, données, applications, identités, appareils, réseaux, services cloud, technologies opérationnelles, fournisseurs et processus métier.
Limite importanteMultiplier les produits de sécurité ne produit pas automatiquement une meilleure cybersécurité ; des mesures disjointes peuvent ajouter du coût et de la complexité sans réduire le risque matériel.