Référentiel · NIST CSF 2.0
NIST CSF 2.0 : le cadre de risque que votre conseil comprend
Cadre de cybersécurité du NIST, version 2.0 de 2024 : six fonctions fondées sur les résultats, dont la nouvelle fonction Gouverner, superposables à vos normes.
Le NIST Cybersecurity Framework est un référentiel largement adopté, non pas parce que les régulateurs l'exigent, mais parce qu'il décrit à quoi ressemble une bonne cybersécurité plutôt que de prescrire des contrôles spécifiques. La version 2.0, publiée en 2024 par le National Institute of Standards and Technology des États-Unis, ajoute une fonction Gouverner et étend la portée au-delà des infrastructures critiques. Il est utilisé dans tous les secteurs et toutes les régions comme cadre superposé aux normes spécifiques que vous devez déjà respecter.
Repères
- 6 fonctions : Gouverner (nouvelle), Identifier, Protéger, Détecter, Répondre, Récupérer.
- 2024 : publication de la version 2.0.
- GV.SC : gouvernance des risques de la chaîne d'approvisionnement, l'un des ajouts les plus significatifs de la version 2.0.
- Profils : le cadre se met en œuvre par un profil actuel et un profil cible, dont l'écart devient la feuille de route.
Ce que NIST CSF 2.0 couvre
NIST CSF est fondé sur les résultats. La nouvelle fonction Gouverner aborde la stratégie de cybersécurité, la supervision de la gestion des risques et la gouvernance des risques de la chaîne d'approvisionnement au niveau de la direction.
- GV, Gouverner : stratégie de cybersécurité, politiques, rôles et gouvernance des risques de la chaîne d'approvisionnement
- ID, Identifier : gestion des actifs, évaluation des risques, amélioration
- PR, Protéger : contrôle d'accès, sensibilisation, sécurité des données, résilience
- DE, Détecter : surveillance continue, détection des anomalies
- RS, Répondre : gestion des incidents, communications, analyse
- RC, Récupérer : planification de la reprise et améliorations
Ce que Sentrix fournit pour NIST CSF
Profil actuel et profil cible
Sentrix suit votre profil CSF actuel et votre profil cible, et affiche l'écart sous forme de feuille de route priorisée. Le conseil et les équipes de direction voient la progression vers le profil cible dans le temps.
Rapports pour le conseil
Le CSF est conçu pour communiquer le risque de cybersécurité aux dirigeants. Sentrix génère des résumés de posture de risque par fonction, sans jargon technique ni feuille de calcul.
Risque de la chaîne d'approvisionnement (GV.SC)
Sentrix cartographie votre programme de risque tiers sur les sous-catégories GV.SC de la fonction Gouverner.
Surveillance continue (DE)
La fonction Détecter exige une surveillance continue. Sentrix se connecte à votre SIEM, à vos outils de sécurité infonuagique et à vos plateformes de postes de travail pour collecter les preuves automatiquement.
Réponse aux incidents (RS)
Preuves de la fonction Répondre collectées depuis vos outils de gestion des demandes et des incidents : délais de réponse suivis, leçons apprises documentées et revues post-incident enregistrées comme preuves d'audit.
Correspondances
- ISO 27001 : les contrôles de l'Annexe A sont cartographiés sur les six fonctions.
- SOC 2 : les critères des services de confiance sont cartographiés sur le CSF.
- NIST SP 800-53 : les contrôles du catalogue sont cartographiés sur les sous-catégories du CSF.
- CAN/DGSI 104 : les 18 contrôles de base se cartographient sur les fonctions Protéger et Détecter.
- BSIF B-13 : la ligne directrice est alignée sur la structure du CSF.
- NIS2 : mesures régionales cartographiées sur les fonctions du CSF.
Aller plus loin
Automatisation de la conformité.
Voyez votre profil NIST CSF 2.0 sur votre infrastructure réelle.
Questions fréquentes
- Le NIST CSF est-il obligatoire ?
- Non. Le NIST Cybersecurity Framework est un référentiel volontaire, largement adopté parce qu'il décrit à quoi ressemble une bonne cybersécurité plutôt que de prescrire des contrôles spécifiques. Cela en fait un cadre superposé idéal, qui se cartographie sur les normes que vous devez déjà respecter, comme ISO 27001, SOC 2 ou NIST SP 800-53, et qui sert de langage commun avec la direction et le conseil.
- Qu'est-ce que la fonction Gouverner ajoutée dans la version 2.0 ?
- La fonction Gouverner (GV), nouvelle dans la version 2.0 publiée en 2024, aborde la stratégie de cybersécurité, les politiques, les rôles, la supervision de la gestion des risques et la gouvernance des risques de la chaîne d'approvisionnement (GV.SC) au niveau de la direction. Elle s'ajoute aux cinq fonctions existantes : Identifier, Protéger, Détecter, Répondre et Récupérer.
- Que sont le profil actuel et le profil cible ?
- Le profil actuel décrit les résultats de cybersécurité que votre organisation atteint aujourd'hui, fonction par fonction ; le profil cible décrit ceux qu'elle vise. L'écart entre les deux devient une feuille de route priorisée. Sentrix suit les deux profils et montre au conseil et aux équipes de direction la progression vers le profil cible dans le temps.
Pages liées
Référentiel · ISO 27001:2022
ISO 27001:2022 : du SMSI à la certification en un programme
Norme internationale des systèmes de management de la sécurité de l'information : clauses 4 à 10, 93 contrôles en Annexe A, audit en deux phases.
Référentiel · SOC 2
SOC 2 : des preuves continues, pas un audit ponctuel
Référentiel d'attestation de l'AICPA sur cinq catégories de critères des services de confiance, en Type I ou Type II. Preuves continues et accès auditeur.
Référentiel · NIST SP 800-53
NIST SP 800-53 : le catalogue derrière FedRAMP et CMMC
Catalogue de contrôles de sécurité et de confidentialité du NIST pour les systèmes fédéraux américains : 20 familles, trois bases de référence, révision 5.
Référentiel · CAN/DGSI 104
CAN/DGSI 104 : la base de cybersécurité des PME canadiennes
Norme canadienne de contrôles de cybersécurité de base pour les PME : 18 contrôles principaux, 55 sous-contrôles, deux niveaux, CyberSécuritaire Canada.
Référentiel · BSIF B-10 / B-13
BSIF B-10 et B-13 : impartition, technologie et cyberrisque
Lignes directrices du BSIF sur l'impartition (B-10) et la gestion du risque technologique et cyber (B-13) pour les institutions financières fédérales.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
