Pourquoi utiliser un framework de cybersécurité ?

Dans le domaine de la sécurité informatique, les risques sont nombreux et en constante évolution.
Si chaque entreprise improvise ses propres règles, les résultats sont souvent incomplets, redondants, ou inefficaces.

C’est pourquoi on utilise des frameworks : des référentiels reconnus qui servent de boussole.
Ils permettent de :

  • Parler un langage commun entre informaticiens, direction, auditeurs et régulateurs.

  • Ne rien oublier d’essentiel (couverture systématique des menaces).

  • Hiérarchiser les priorités et planifier les actions.

  • Donner de la crédibilité : « nous appliquons un standard reconnu ».


Trois frameworks courants

🇩🇪 IT-Grundschutz (BSI)

  • Origine : Office fédéral allemand de la sécurité informatique (BSI).

  • Approche : très encyclopédique, propose un catalogue exhaustif de menaces et mesures.

  • Avantages :

    • Complet, très détaillé.

    • Prescriptif : explique la mesure à appliquer

  • Limites :

    • Dense, parfois daté.

    • Moins adapté aux petites structures (PME).

    • Risque de se focaliser sur un élément et de passer à côté d’autres éléments.


🇺🇸 NIST Cybersecurity Framework (CSF)

  • Origine : National Institute of Standards and Technology (États-Unis).

  • Approche : structuré autour de 6 fonctions (Govern, Identify, Protect, Detect, Respond, Recover).

  • Avantages :

    • Simple à comprendre.

    • Adaptable à toute taille d’organisation.

    • Version 2.0 (2024) très actuelle.

  • Limites :

    • Moins prescriptif: dit quoi faire mais pas comment.

📼 NIST CSF 2.0 Updates Every Cyber Pro Needs to Know! (FAST & EASY), Author: Gerald Auger, PhD


🌍 CIS Controls v8

  • Origine : Center for Internet Security (USA, consortium d’experts).

  • Approche : 18 contrôles prioritaires très concrets (inventaire, mises à jour, malware, sauvegardes…).

  • Avantages :

    • Directement opérationnel.

    • Facile à appliquer dans une PME.

  • Limites :

    • Moins académique que NIST.

    • Moins complet pour la gouvernance long terme.


Synthèse comparative

Framework

Approche

Points forts

Limites

Grundschutz

Catalogue détaillé (menaces, mesures)

Exhaustif et prescriptif

Trop dense, daté

NIST CSF

6 fonctions, 22 catégories (~100 sous-cat.)

Simple, adaptable, actuel

Non prescriptif

CIS v8

18 contrôles concrets

Pragmatique, PME-friendly

Moins global


Pourquoi le NIST CSF pour ce module ?

  • Cohérent avec la démarche « PME sous pression » : on doit couvrir l’ensemble du cycle de sécurisation.

  • Lisible par des élèves : 6 fonctions = un vocabulaire simple à retenir.

  • Moderne et reconnu internationalement (mise à jour 2024).

Nous allons donc utiliser le NIST CSF 2.0 comme fil conducteur de ce module, tout en faisant des parallèles avec Grundschutz et CIS.