NIST CSF 2.0 : les six fonctions, sans deuxième programme
Le cadre publié en février 2024 ajoute Gouverner aux cinq fonctions déjà connues. Ce n'est pas une certification. C'est une façon de décrire où vous en êtes et où vous voulez aller.
Le Cybersecurity Framework 2.0 du NIST est paru le 26 février 2024. La version précédente comptait cinq fonctions. La 2.0 en compte six. Le cadre s'adresse à des organisations de toutes tailles. Il ne délivre pas de certificat.
Les six fonctions
1. Gouverner
La stratégie de risque, les rôles, la politique, la surveillance et le risque lié aux fournisseurs. Cette fonction cadre les cinq autres. Elle manquait comme fonction à part dans la version 1.1.
2. Identifier
Les actifs, les risques et les améliorations à prioriser. Sans inventaire, les autres fonctions portent sur un périmètre flou.
3. Protéger
Les mesures qui empêchent ou limitent un incident : accès, sensibilisation, protection des données, maintenance.
4. Détecter
La surveillance qui fait voir un événement anormal pendant qu'il est encore temps d'agir.
5. Répondre
Ce que l'organisation fait dès qu'un incident est détecté : analyse, confinement, communication.
6. Récupérer
Le retour des activités et des systèmes, et ce que l'incident change dans les plans.
Profil actuel et profil cible
Un profil décrit les résultats que vous visez dans votre contexte. Le profil actuel dit ce qui est en place. Le profil cible dit ce que le risque et les clients exigent. L'écart entre les deux est le plan, pas une note sur une échelle imposée. Le NIST propose des paliers pour situer la rigueur des pratiques. Ce n'est pas un niveau à atteindre pour « être conforme au NIST ».
Rattacher, pas dupliquer
Si l'ISO 27001 ou un SOC 2 est déjà tenu, les contrôles d'accès, d'incident et de fournisseur existent. Chaque contrôle se range sous une ou plusieurs fonctions. Gouverner reprend la politique, les rôles et la revue de direction. Identifier reprend l'inventaire des actifs. Répondre et Récupérer reprennent le processus d'incident et les essais de reprise. Un deuxième registre, avec les mêmes risques sous un autre nom, alourdit la preuve sans changer la posture.
Le cadre ne remplace pas la Loi 25, la LPRPDE, la ligne directrice de l'AMF ni les lignes directrices B-13 et B-10 du BSIF. Il aide à montrer à un client ou à un conseil comment ces obligations se répartissent.
Le texte de référence est le NIST Cybersecurity Framework 2.0 du 26 février 2024. Les fonctions se traduisent ici par les libellés déjà utilisés sur la page des autres référentiels.
Les six fonctions sur le registre que vous avez déjà
CapCOM et CapRISK rattachent un contrôle à l'ISO 27001, au SOC 2 et au NIST CSF sans recopier la preuve.
