Vailor Control Framework : un contrôle, plusieurs référentiels
Le VCF est le socle de contrôles de la plateforme Vailor. Chaque contrôle est maintenu une fois et relié, exigence par exigence, au NIST CSF 2.0, au guide d'hygiène de l'ANSSI, au ReCyF (NIS2) et à DORA.
Qu'est-ce que le Vailor Control Framework ?
Le Vailor Control Framework (VCF) est le socle de contrôles de la plateforme Vailor : un catalogue bilingue, en français et en anglais, de contrôles de sécurité reliés aux exigences des référentiels que vous devez tenir. La version 24.15 compte 232 contrôles, dont 227 actifs, répartis en 19 domaines. Elle décrit aussi 217 preuves et 400 actions types, qui disent comment mettre en œuvre un contrôle et comment le démontrer. Un des 19 domaines, « Systèmes d'intelligence artificielle », regroupe 21 contrôles. Vailor est une plateforme GRC cyber nativement IA, éditée en France.
Quatre référentiels reliés exigence par exigence
Quatre référentiels sont intégrés aujourd'hui. Le NIST CSF 2.0 compte 106 exigences, toutes reliées à au moins un contrôle. Le guide d'hygiène informatique de l'ANSSI, en 42 mesures, y est découpé en 132 exigences, toutes reliées. Le Référentiel Cyber France (ReCyF) v2.5 de l'ANSSI, document de travail qui accompagne la transposition française de NIS2, encore en cours, compte 152 moyens acceptables de conformité, dont 151 reliés. DORA, c'est-à-dire le règlement (UE) 2022/2554 et huit de ses actes de niveau 2 (état au 2 juillet 2025), y est découpé en 431 exigences, dont 416 reliées. Au total : 821 exigences et 2 140 correspondances. Chaque correspondance porte un type de relation (équivalente, incluse dans le contrôle, plus large que le contrôle, recoupement partiel), une force notée sur 10 et une justification rédigée en français et en anglais. Chaque exigence non reliée porte un motif écrit : par exemple une règle d'interprétation, une règle de champ d'application, une obligation déjà portée par une autre exigence du même texte, ou une mesure qui ne prescrit aucun dispositif.
Une preuve, plusieurs référentiels
Le principe du VCF : un contrôle est maintenu une fois, et sa preuve sert à chaque référentiel qui l'exige. Le contrôle « Revue périodique des comptes et des droits d'accès », par exemple, est relié à des exigences des quatre référentiels ; la revue est documentée une fois, pas quatre. La granularité est volontairement intermédiaire. Elle est plus fine qu'une liste de thèmes : chaque contrôle énonce un dispositif vérifiable, son objectif, ses preuves et ses actions. Elle ne cherche pas l'exhaustivité d'un méta-référentiel mondial comme le Secure Controls Framework, projet ouvert qui vise une couverture mondiale très large. Le VCF est orienté Europe et France (NIS2 via le ReCyF, DORA, ANSSI) et le NIST CSF 2.0 sert de pont vers l'international. ISO/IEC 27001, la LPM et l'AI Act sont prévus, et l'équipe Vailor peut ajouter d'autres référentiels en étendant le VCF.
Ce que le VCF apporte
Un domaine pour les systèmes d'IA
21 contrôles dédiés aux systèmes d'intelligence artificielle, dans le même catalogue que les autres domaines, avec leurs preuves et leurs actions types.
Une preuve, plusieurs usages
Une preuve collectée pour un contrôle sert à chaque référentiel relié à ce contrôle. Vous ne refaites pas la même collecte texte par texte.
Des correspondances justifiées
2 140 correspondances, chacune avec un type de relation, une force et une justification bilingue. Chaque exigence non reliée a un motif écrit.
Orienté Europe et France
NIS2 via le ReCyF de l'ANSSI, DORA et le guide d'hygiène de l'ANSSI, avec le NIST CSF 2.0 comme pont international.
Pourquoi un socle de contrôles commun
Questions fréquentes sur le Vailor Control Framework
Qu'est-ce que le Vailor Control Framework (VCF) ?
Le Vailor Control Framework (VCF) est le socle de contrôles de la plateforme Vailor. C'est un catalogue bilingue de 232 contrôles de sécurité (227 actifs) répartis en 19 domaines, accompagné de 217 preuves et de 400 actions types. Chaque contrôle est relié aux exigences des référentiels intégrés, ce qui permet de savoir, pour une exigence donnée, quels contrôles y répondent et quelles preuves produire. La version en vigueur est la 24.15.
Quels référentiels le VCF couvre-t-il aujourd'hui ?
Quatre référentiels sont intégrés, découpés en exigences : le NIST CSF 2.0 (106 exigences), le guide d'hygiène informatique de l'ANSSI (42 mesures, 132 exigences), le Référentiel Cyber France (ReCyF) v2.5 de l'ANSSI, document de travail lié à la transposition française de NIS2, encore en cours (152 exigences), et DORA, soit le règlement (UE) 2022/2554 et huit de ses actes de niveau 2 (431 exigences). Cela fait 821 exigences reliées aux contrôles par 2 140 correspondances. ISO/IEC 27001, la LPM et l'AI Act sont sur la feuille de route.
Comment une correspondance entre un contrôle et une exigence est-elle justifiée ?
Chaque correspondance porte trois informations. Un type de relation dit comment le contrôle et l'exigence se recouvrent : équivalente, incluse dans le contrôle, plus large que le contrôle ou recoupement partiel. Une force indique le poids du lien. Une justification, rédigée en français et en anglais, explique ce que le contrôle porte de l'exigence et, souvent, ce qu'il ne porte pas. Un auditeur ou un RSSI peut ainsi relire chaque lien au lieu de devoir faire confiance à une table de correspondance muette.
Pourquoi certaines exigences ne sont-elles reliées à aucun contrôle ?
Parce que toutes les exigences d'un texte ne prescrivent pas un dispositif. Sur les 821 exigences intégrées, 16 ne sont reliées à aucun contrôle : 15 dans DORA et 1 dans le ReCyF. Chacune porte un motif écrit. Exemples : l'article 4 de DORA est une règle d'interprétation (la proportionnalité) qui se vérifie dans le calibrage des autres contrôles ; une mesure du ReCyF énonce une dispense d'authentification pour l'information diffusée au public. Les autres relèvent surtout du champ d'application ou d'une obligation déjà portée par une autre exigence du même texte ; quelques-unes sont un chapeau, un renvoi interne ou une simple règle de remplissage de modèles.
Quelle différence entre le VCF et un méta-référentiel comme le Secure Controls Framework ?
C'est une question de granularité et de périmètre. Le Secure Controls Framework est un projet ouvert qui vise une couverture mondiale très large, avec un grand nombre de contrôles et de textes. Le VCF a une granularité volontairement intermédiaire : plus fine qu'une liste de thèmes, sans viser cette exhaustivité. Il est orienté Europe et France (NIS2 via le ReCyF, DORA, ANSSI), avec le NIST CSF 2.0 comme pont international.
Le VCF rend-il une organisation conforme à NIS2 ou à DORA ?
Non. Un catalogue de contrôles ne rend personne conforme : la conformité dépend de ce que l'organisation met réellement en œuvre, et c'est l'autorité compétente ou l'auditeur qui l'apprécie. Le VCF sert à structurer ce travail. Il montre quels contrôles répondent à quelles exigences, quelles preuves les démontrent et quelles actions types les mettent en place. Il évite aussi de traiter chaque texte séparément quand plusieurs demandent la même chose.
Peut-on intégrer d'autres référentiels au VCF ?
Oui. ISO/IEC 27001, la loi de programmation militaire (LPM) et l'AI Act sont prévus. Au-delà de cette feuille de route, l'équipe Vailor peut ajouter d'autres référentiels en étendant le VCF. Leurs exigences sont alors reliées aux mêmes contrôles, avec la même méthode : type de relation, force, justification bilingue, et un motif écrit pour toute exigence laissée sans contrôle. Une politique de sécurité interne (PSSI) n'est pas suivie comme référentiel : elle se dépose comme document, et l'IA s'en sert comme source.
Explorez la GRC IA avec Vailor
Nos ressources sur la gouvernance, le risque et la conformité assistés par l'intelligence artificielle.
Par métier, et pour aller plus loin
Pages à découvrir
Articles recommandés
Logiciels EBIOS RM labellisés ANSSI : le panorama 2026
Les logiciels EBIOS Risk Manager labellisés par l'ANSSI au 9 octobre 2026, ce que le label garantit, ce qu'il ne garantit pas, et comment le vérifier.
Risque cyber supply chain : maîtriser vos fournisseurs
Risque cyber de la supply chain : ce qu'exigent NIS2, DORA et EBIOS RM, comment cartographier vos tiers critiques et quoi demander à vos fournisseurs.
Voir le VCF appliqué à vos référentiels ?
Réservez 30 minutes : on part des textes que vous devez tenir et on vous montre comment le VCF relie vos contrôles, vos preuves et vos exigences.