# Qu'est-ce que le Federal Information Security Modernization Act (FISMA) ?

> Le Federal Information Security Modernization Act de 2014 (FISMA) est une loi des États-Unis qui établit un cadre à l'échelle du gouvernement pour gérer le risque de sécurité de l'information pesant sur les opérations, les actifs, les informations et les systèmes fédéraux.

- URL canonique: https://yellowcube.eu/fr/glossary/federal-information-security-modernization-act/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle exige des programmes de sécurité d'agence adaptés au risque, attribue les responsabilités au niveau du gouvernement et des agences, et traite des systèmes utilisés ou exploités par les agences ou par des tiers pour leur compte.

Le Public Law 113-283 est principalement codifié au titre 44 du United States Code §§3551–3558. L'Office of Management and Budget fixe la politique et la supervision, le Department of Homeland Security administre les activités de mise en œuvre, et le National Institute of Standards and Technology développe les normes et lignes directrices de soutien ; les chefs d'agence restent responsables.

### Points clés

- **Déterminer le périmètre:** Identifier les informations fédérales, les systèmes d'agence, les systèmes exploités par des sous-traitants pour le compte d'une agence, les responsables désignés et les dispositions distinctes qui s'appliquent aux systèmes de sécurité nationale.
- **Exploiter un programme de risque:** Maintenir des inventaires, évaluer le risque, mettre en œuvre des politiques et des contrôles, planifier la continuité, former le personnel, tester l'efficacité, corriger les faiblesses, et détecter, signaler et traiter les incidents.
- **Soutenir la supervision:** Produire les rapports et métriques requis, conduire des évaluations indépendantes annuelles, maintenir les preuves pour l'autorisation et la surveillance continue, et suivre les orientations actuelles à l'échelle du gouvernement et propres à l'agence.
- **Limite importante:** FISMA ne crée pas de « certification FISMA » universelle, et une checklist de contrôles ou une autorisation ne garantit pas la sécurité. Les obligations dépendent du statut, des politiques, des normes, des directives, du périmètre du système et des contrats en vigueur ; l'applicabilité spécifique exige une revue qualifiée du droit fédéral et des marchés publics.

### Termes associés

[Federal Risk and Authorization Management Program (FedRAMP)](<https://yellowcube.eu/fr/glossary/federal-risk-and-authorization-management-program/>) · [National Institute of Standards and Technology Special Publication (NIST SP) 800-53](<https://yellowcube.eu/fr/glossary/national-institute-of-standards-and-technology-special-publication-800-53/>) · [Audit de sécurité](<https://yellowcube.eu/fr/glossary/security-audit/>) · [Politique de sécurité de l'information](<https://yellowcube.eu/fr/glossary/information-security-policy/>) · [Risque cyber](<https://yellowcube.eu/fr/glossary/cyber-risk/>)

### Sources

[Congress.gov, Federal Information Security Modernization Act of 2014, Public Law 113-283](https://www.congress.gov/bill/113th-congress/senate-bill/2521/text/pl) · [GovInfo, 44 U.S.C. §3554 — Federal Agency Responsibilities](https://www.govinfo.gov/link/uscode/44/3554) · [NIST, FISMA Background](https://csrc.nist.gov/Projects/risk-management/fisma-background)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

