NIST Cybersecurity Framework 2.0

Le logiciel NIST CSF 2.0 qui pilote les six fonctions du cadre

Structurez Gouverner, Identifier, Protéger, Détecter, Répondre et Récupérer, et rapprochez-les de vos référentiels existants.

Découvrir la plateforme

Ce qu'apporte le NIST CSF 2.0

Le NIST Cybersecurity Framework 2.0, publié en février 2024, est un cadre volontaire d'organisation de la cybersécurité, pas une norme certifiable. Sa version 2.0 introduit une sixième fonction, Gouverner, qui rejoint Identifier, Protéger, Détecter, Répondre et Récupérer, et elle élargit explicitement le champ d'application au-delà des infrastructures critiques, à toute organisation quelle que soit sa taille. Le cadre s'organise en fonctions, catégories et sous-catégories, et se complète de profils décrivant l'état actuel et l'état visé. C'est cette structure qui en fait un langage commun entre les équipes techniques et la direction.

Ce qu'un outil NIST CSF doit permettre

Le NIST CSF n'ayant pas de certification, sa valeur pratique tient à la mesure : où en êtes-vous sur chaque sous-catégorie, où voulez-vous être, et quel écart cela représente. Un outil utile porte donc le profil actuel, le profil cible, l'écart et le plan qui les relie. Il doit aussi rapprocher les sous-catégories du CSF de vos contrôles existants, notamment ISO 27001 et NIST SP 800-53, faute de quoi vous entretenez deux référentiels parallèles décrivant les mêmes mesures.

Pourquoi Vailor pour piloter le NIST CSF

Vailor rapproche automatiquement les sous-catégories du CSF 2.0 avec vos contrôles ISO 27001 et vos analyses de risque déjà produites, pour que la mesure porte sur l'écart réel et non sur une ressaisie. L'IA agentique documente les écarts et prépare les livrables de pilotage, chaque sortie restant explicable et traçable. Pour une organisation européenne qui utilise le CSF comme cadre d'organisation tout en devant répondre à NIS2 ou DORA, l'intérêt est de tenir les trois lectures sur le même socle.

Ce que couvre le logiciel NIST CSF Vailor

Les six fonctions du cadre

Gouverner, Identifier, Protéger, Détecter, Répondre et Récupérer, structurés en catégories et sous-catégories.

Profil actuel et profil cible

Mesurez où vous en êtes, définissez où vous allez, et suivez l'écart entre les deux.

Rapprochement multi-référentiels

Les sous-catégories du CSF rapprochées de vos contrôles ISO 27001 et de vos analyses EBIOS RM.

Hébergement France et UE

Vos données de posture restent souveraines, hébergées en France et en Union européenne.

Les bénéfices d'un outil NIST CSF dédié

Pilotez les six fonctions du CSF 2.0, fonction Gouverner comprise
Mesurez l'écart entre votre profil actuel et votre profil cible
Rapprochez le CSF de vos contrôles ISO 27001 sans double saisie
Donnez à la direction une lecture lisible de votre posture
Réutilisez le même socle pour NIS2 et DORA
Conservez vos données de posture en France et en UE

Questions fréquentes sur le NIST CSF 2.0

Faut-il tout refaire en passant du CSF 1.1 au CSF 2.0 ?

Non. Le socle des cinq fonctions historiques reste en place, et l'essentiel du travail déjà mené sur Identifier, Protéger, Détecter, Répondre et Récupérer se réutilise. Les changements à traiter sont ciblés : la création de la fonction Gouverner, qui absorbe la gouvernance et le risque fournisseurs auparavant rattachés à Identifier, et la renumérotation de certaines catégories et sous-catégories. La bonne méthode consiste à rapprocher votre ancienne évaluation des sous-catégories 2.0, puis à ne réévaluer que celles qui ont réellement bougé.

Quelle est la différence entre le NIST CSF et l'ISO 27001 ?

L'ISO/IEC 27001 est une norme certifiable : elle exige un système de management de la sécurité de l'information, avec un périmètre défini, une politique, une revue de direction et un audit par un organisme de certification accrédité. Le NIST CSF décrit des résultats de sécurité attendus, organisés en fonctions et sous-catégories, sans imposer de système de management ni ouvrir droit à un certificat. Les deux se combinent bien : le CSF sert de grille de lecture et de communication, l'ISO 27001 apporte la preuve qu'un client ou un assureur acceptera.

Que recouvre exactement la fonction Gouverner ?

Gouverner traite de ce qui encadre la sécurité plutôt que de ce qui la met en œuvre : contexte de l'organisation, stratégie de gestion du risque, rôles et responsabilités, politiques, surveillance des résultats, et gestion du risque lié à la chaîne d'approvisionnement. C'est la fonction qui relie la cybersécurité aux priorités de l'entreprise et qui désigne qui décide, qui arbitre et qui rend compte. C'est aussi la plus difficile à tenir dans un tableur, parce que ses sorties sont des décisions et des arbitrages, pas des cases cochées.

À quoi servent les Tiers du NIST CSF ?

Les Tiers, de Partiel à Adaptatif, décrivent la rigueur avec laquelle une organisation gouverne et gère son risque cyber : degré de formalisation des pratiques, prise en compte du risque tiers, intégration de la sécurité aux autres décisions. Ce n'est ni une note de maturité par contrôle ni un objectif à pousser au maximum : le Tier visé se choisit selon le contexte, les obligations et les moyens. Ils se lisent avec les profils, pas à leur place : le profil dit où vous en êtes sous-catégorie par sous-catégorie, le Tier dit comment vous pilotez l'ensemble.

Le NIST CSF suffit-il pour être conforme à NIS2 ou DORA ?

Non. NIS2 et DORA fixent leurs propres obligations juridiques : mesures de gestion du risque, notification des incidents, encadrement des prestataires, responsabilité des organes de direction. Le CSF n'est pas un référentiel de conformité reconnu par ces textes, et aucun profil ne vaut présomption de conformité. Il reste utile comme ossature : structurer vos mesures selon les six fonctions, puis rapprocher chaque sous-catégorie des exigences applicables, permet de traiter une fois ce qui est commun et d'isoler ce qui est propre à chaque texte.

Peut-on piloter le NIST CSF dans un tableur ?

Pour démarrer, oui. La limite arrive vite : chaque sous-catégorie porte un état actuel, un état cible, une justification, des preuves, un responsable et une échéance, et il faut en conserver l'historique pour montrer une trajectoire. S'y ajoute le rapprochement avec l'ISO 27001 ou le SP 800-53, qui devient une matrice à maintenir à la main dès qu'un contrôle change. Un tableur ne trace pas qui a modifié quoi, ne relie pas une sous-catégorie à une preuve datée et ne sait pas rejouer l'écart après une réorganisation.

Comment prouver son niveau CSF sans certification NIST ?

Par la documentation, pas par un certificat : un profil actuel daté, appuyé sur des preuves rattachées à chaque sous-catégorie, un profil cible assumé et un plan d'action suivi. Une évaluation par un tiers indépendant reste possible, mais elle n'engage pas le NIST et ne produit aucun label officiel. Si votre interlocuteur attend une preuve opposable, c'est un certificat ISO 27001 ou un rapport d'audit qu'il faut lui remettre, le profil CSF servant alors à expliquer la trajectoire.

Découvrez le logiciel NIST CSF Vailor

Demandez une démo et voyez votre profil actuel se construire sur vos propres données.