# Qu'est-ce que le NIST Cybersecurity Framework (CSF) ?

> Le NIST Cybersecurity Framework est un cadre volontaire de résultats qui aide les organisations à comprendre, gérer et réduire le risque de cybersécurité, organisé autour de six fonctions : Govern, Identify, Protect, Detect, Respond et Recover.

- URL canonique: https://yellowcube.eu/fr/glossary/nist-cybersecurity-framework/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

La version 2.0, publiée en 2024 sous la référence NIST CSWP 29, a étendu le cadre au-delà de son focus initial sur les infrastructures critiques pour viser des organisations de toute taille et de tout secteur. Le cadre décrit des résultats souhaités plutôt que des contrôles prescriptifs, de sorte que les organisations peuvent le mapper à leurs propres obligations, architectures et maturités.

Le cadre s'utilise de trois façons principales : comme langage commun entre les équipes techniques et la direction, comme structure pour évaluer la posture actuelle par rapport à un profil cible, et comme pont vers des catalogues de contrôles détaillés tels que NIST SP 800-53 ou ISO/IEC 27001 via des mappings publiés.

### Points clés

- **Fonctions et catégories:** Govern établit la stratégie de gestion des risques et la responsabilité ; Identify couvre les actifs et les risques ; Protect, Detect, Respond et Recover couvrent respectivement les mesures de protection, la détection, la réponse et les résultats de rétablissement.
- **Profils et tiers:** Un profil organisationnel compare les résultats actuels et cibles, tandis que les quatre tiers décrivent une rigueur croissante des pratiques de gestion des risques ; les tiers indiquent la maturité des processus, pas un score de sécurité.
- **Application:** Délimiter les systèmes et services couverts, documenter les résultats actuels, définir un profil cible, prioriser les écarts par le risque et suivre les progrès avec des propriétaires et des preuves.
- **Limite importante:** L'alignement au CSF est un résultat de gestion, pas une certification ni une preuve de sécurité. Les profils auto-évalués peuvent surestimer la capacité, et la flexibilité du cadre signifie que deux organisations revendiquant la conformité peuvent exploiter des contrôles très différents.

### Termes associés

[Cybersécurité](<https://yellowcube.eu/fr/glossary/cybersecurity/>) · [Risque cyber](<https://yellowcube.eu/fr/glossary/cyber-risk/>) · [National Institute of Standards and Technology Special Publication (NIST SP) 800-53](<https://yellowcube.eu/fr/glossary/national-institute-of-standards-and-technology-special-publication-800-53/>) · [International Organization for Standardization/International Electrotechnical Commission (ISO/IEC) 27001](<https://yellowcube.eu/fr/glossary/international-organization-for-standardization-international-electrotechnical-commission-27001/>) · [Audit de sécurité](<https://yellowcube.eu/fr/glossary/security-audit/>) · [Cyberrésilience](<https://yellowcube.eu/fr/glossary/cyber-resilience/>)

### Sources

[NIST, Cybersecurity Framework (CSF) 2.0](https://www.nist.gov/cyberframework) · [NIST CSWP 29, The NIST Cybersecurity Framework (CSF) 2.0](https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

