Structurez Gouverner, Identifier, Protéger, Détecter, Répondre et Récupérer, et rapprochez-les de vos référentiels existants.
Le NIST Cybersecurity Framework 2.0, publié en février 2024, est un cadre volontaire d'organisation de la cybersécurité, pas une norme certifiable. Sa version 2.0 introduit une sixième fonction, Gouverner, qui rejoint Identifier, Protéger, Détecter, Répondre et Récupérer, et elle élargit explicitement le champ d'application au-delà des infrastructures critiques, à toute organisation quelle que soit sa taille. Le cadre s'organise en fonctions, catégories et sous-catégories, et se complète de profils décrivant l'état actuel et l'état visé. C'est cette structure qui en fait un langage commun entre les équipes techniques et la direction.
Le NIST CSF n'ayant pas de certification, sa valeur pratique tient à la mesure : où en êtes-vous sur chaque sous-catégorie, où voulez-vous être, et quel écart cela représente. Un outil utile porte donc le profil actuel, le profil cible, l'écart et le plan qui les relie. Il doit aussi rapprocher les sous-catégories du CSF de vos contrôles existants, notamment ISO 27001 et NIST SP 800-53, faute de quoi vous entretenez deux référentiels parallèles décrivant les mêmes mesures.
Vailor rapproche automatiquement les sous-catégories du CSF 2.0 avec vos contrôles ISO 27001 et vos analyses de risque déjà produites, pour que la mesure porte sur l'écart réel et non sur une ressaisie. L'IA agentique documente les écarts et prépare les livrables de pilotage, chaque sortie restant explicable et traçable. Pour une organisation européenne qui utilise le CSF comme cadre d'organisation tout en devant répondre à NIS2 ou DORA, l'intérêt est de tenir les trois lectures sur le même socle.
Gouverner, Identifier, Protéger, Détecter, Répondre et Récupérer, structurés en catégories et sous-catégories.
Mesurez où vous en êtes, définissez où vous allez, et suivez l'écart entre les deux.
Les sous-catégories du CSF rapprochées de vos contrôles ISO 27001 et de vos analyses EBIOS RM.
Vos données de posture restent souveraines, hébergées en France et en Union européenne.
Non. Le socle des cinq fonctions historiques reste en place, et l'essentiel du travail déjà mené sur Identifier, Protéger, Détecter, Répondre et Récupérer se réutilise. Les changements à traiter sont ciblés : la création de la fonction Gouverner, qui absorbe la gouvernance et le risque fournisseurs auparavant rattachés à Identifier, et la renumérotation de certaines catégories et sous-catégories. La bonne méthode consiste à rapprocher votre ancienne évaluation des sous-catégories 2.0, puis à ne réévaluer que celles qui ont réellement bougé.
L'ISO/IEC 27001 est une norme certifiable : elle exige un système de management de la sécurité de l'information, avec un périmètre défini, une politique, une revue de direction et un audit par un organisme de certification accrédité. Le NIST CSF décrit des résultats de sécurité attendus, organisés en fonctions et sous-catégories, sans imposer de système de management ni ouvrir droit à un certificat. Les deux se combinent bien : le CSF sert de grille de lecture et de communication, l'ISO 27001 apporte la preuve qu'un client ou un assureur acceptera.
Gouverner traite de ce qui encadre la sécurité plutôt que de ce qui la met en œuvre : contexte de l'organisation, stratégie de gestion du risque, rôles et responsabilités, politiques, surveillance des résultats, et gestion du risque lié à la chaîne d'approvisionnement. C'est la fonction qui relie la cybersécurité aux priorités de l'entreprise et qui désigne qui décide, qui arbitre et qui rend compte. C'est aussi la plus difficile à tenir dans un tableur, parce que ses sorties sont des décisions et des arbitrages, pas des cases cochées.
Les Tiers, de Partiel à Adaptatif, décrivent la rigueur avec laquelle une organisation gouverne et gère son risque cyber : degré de formalisation des pratiques, prise en compte du risque tiers, intégration de la sécurité aux autres décisions. Ce n'est ni une note de maturité par contrôle ni un objectif à pousser au maximum : le Tier visé se choisit selon le contexte, les obligations et les moyens. Ils se lisent avec les profils, pas à leur place : le profil dit où vous en êtes sous-catégorie par sous-catégorie, le Tier dit comment vous pilotez l'ensemble.
Non. NIS2 et DORA fixent leurs propres obligations juridiques : mesures de gestion du risque, notification des incidents, encadrement des prestataires, responsabilité des organes de direction. Le CSF n'est pas un référentiel de conformité reconnu par ces textes, et aucun profil ne vaut présomption de conformité. Il reste utile comme ossature : structurer vos mesures selon les six fonctions, puis rapprocher chaque sous-catégorie des exigences applicables, permet de traiter une fois ce qui est commun et d'isoler ce qui est propre à chaque texte.
Pour démarrer, oui. La limite arrive vite : chaque sous-catégorie porte un état actuel, un état cible, une justification, des preuves, un responsable et une échéance, et il faut en conserver l'historique pour montrer une trajectoire. S'y ajoute le rapprochement avec l'ISO 27001 ou le SP 800-53, qui devient une matrice à maintenir à la main dès qu'un contrôle change. Un tableur ne trace pas qui a modifié quoi, ne relie pas une sous-catégorie à une preuve datée et ne sait pas rejouer l'écart après une réorganisation.
Par la documentation, pas par un certificat : un profil actuel daté, appuyé sur des preuves rattachées à chaque sous-catégorie, un profil cible assumé et un plan d'action suivi. Une évaluation par un tiers indépendant reste possible, mais elle n'engage pas le NIST et ne produit aucun label officiel. Si votre interlocuteur attend une preuve opposable, c'est un certificat ISO 27001 ou un rapport d'audit qu'il faut lui remettre, le profil CSF servant alors à expliquer la trajectoire.
Découvrez toutes nos ressources sur la gouvernance, le risque et la conformité propulsés par l'intelligence artificielle.
Tout ce que vous devez savoir sur la GRC IA : définition, avantages, mise en œuvre et meilleures pratiques pour transformer votre gouvernance avec l'intelligence artificielle.
Les critères essentiels pour sélectionner la meilleure plateforme cyber GRC IA. Architecture, souveraineté, fonctionnalités : le guide d'achat complet.
Demandez une démo et voyez votre profil actuel se construire sur vos propres données.