Référentiel · NIST SP 800-53
NIST SP 800-53 : le catalogue derrière FedRAMP et CMMC
Catalogue de contrôles de sécurité et de confidentialité du NIST pour les systèmes fédéraux américains : 20 familles, trois bases de référence, révision 5.
NIST Special Publication 800-53 est l'un des catalogues de contrôles de sécurité les plus complets : plus de 1 000 contrôles et améliorations répartis en 20 familles. Publié par le NIST, il sous-tend FedRAMP, CMMC et la plupart des exigences de sécurité des agences fédérales américaines et des contrats fédéraux et de défense. La révision 5 intègre pour la première fois les contrôles de confidentialité, ce qui en fait la référence pour les organisations qui gèrent à la fois la sécurité et la confidentialité des données fédérales.
Repères
- 20 : familles de contrôles couvrant tous les aspects de la sécurité des systèmes d'information fédéraux.
- Révision 5 : plus de 1 000 contrôles et améliorations, avec les contrôles de confidentialité intégrés et la nouvelle famille SR.
- 3 : niveaux d'impact (Faible, Modéré, Élevé), chacun avec sa base de référence.
- FedRAMP : la base de référence Modérée est le fondement de l'autorisation FedRAMP.
Ce que 800-53 révision 5 couvre
Vous sélectionnez une base de référence selon la catégorisation d'impact de votre système, puis vous mettez en œuvre les contrôles applicables et vous les documentez dans un plan de sécurité système.
- AC contrôle d'accès, AU audit et responsabilité, CA évaluation et autorisation
- CM gestion de la configuration, CP planification de la continuité
- IA identification et authentification, IR réponse aux incidents
- RA évaluation des risques, SA acquisition de systèmes, SC protection des systèmes et des communications
- SI intégrité des systèmes, SR gestion des risques de la chaîne d'approvisionnement (nouveau dans la révision 5)
- Documentation : plan de sécurité système (SSP), plan d'action et jalons (POA&M), évaluations périodiques des contrôles (SAR)
Ce que Sentrix fournit pour 800-53
Sélection et adaptation de la base de référence
Bases de référence Faible, Modérée et Élevée préconstruites. Adaptation pour ajouter, retirer ou modifier des contrôles selon votre environnement et votre tolérance au risque.
Plan de sécurité système (SSP)
800-53 exige un plan de sécurité système documenté. Sentrix génère votre SSP à partir de vos implémentations de contrôles réelles : descriptions, statut d'implémentation et rôles responsables renseignés automatiquement.
Alignement FedRAMP
FedRAMP Modéré utilise la base de référence 800-53 Modérée avec des paramètres FedRAMP supplémentaires. Sentrix cartographie les deux simultanément pour que les organisations visant l'autorisation FedRAMP construisent directement sur leur programme 800-53.
Suivi des POA&M
Un plan d'action et jalons est requis pour tous les constats ouverts. Sentrix suit les éléments du POA&M, les dates d'achèvement prévues, les responsables et les preuves de remédiation pour chaque écart.
Soutien à l'évaluation périodique
800-53 exige des évaluations périodiques des contrôles. Sentrix génère le cadre du rapport d'évaluation de sécurité (SAR) et les preuves continues qui alimentent votre cycle d'évaluation.
Correspondances
- CMMC 2.0 : le niveau 2 se cartographie sur NIST SP 800-171, dérivé de 800-53 ; Sentrix montre quels contrôles 800-53 satisfont les pratiques CMMC.
- NIST CSF 2.0 : les contrôles du catalogue sont cartographiés sur les sous-catégories du CSF.
- ISO 27001 : correspondance avec les contrôles de l'Annexe A.
- SOC 2 : correspondance avec les critères des services de confiance.
Aller plus loin
Automatisation de la conformité.
Voyez votre couverture des contrôles 800-53 sur votre infrastructure réelle.
Questions fréquentes
- Qu'est-ce qu'une base de référence 800-53 ?
- Une base de référence est l'ensemble de contrôles à mettre en œuvre selon la catégorisation d'impact de votre système : Faible, Modérée ou Élevée. Vous sélectionnez la base correspondante, puis vous l'adaptez en ajoutant, retirant ou modifiant des contrôles selon votre environnement et votre tolérance au risque. Sentrix précharge la bonne base de référence et commence à collecter des preuves immédiatement.
- Quel est le lien entre 800-53, FedRAMP et CMMC ?
- FedRAMP Modéré utilise la base de référence 800-53 Modérée avec des paramètres FedRAMP supplémentaires. Le niveau 2 de CMMC 2.0 se cartographie sur NIST SP 800-171, qui dérive lui-même de 800-53. Une organisation qui construit son programme sur 800-53 réutilise donc ses contrôles pour une autorisation FedRAMP ou une certification CMMC, sans dupliquer le travail de conformité.
- Qu'est-ce qu'un POA&M ?
- Le plan d'action et jalons (POA&M) est requis pour tous les constats ouverts : chaque écart de contrôle reçoit une entrée avec une date d'achèvement prévue, un responsable et des preuves de remédiation. Sentrix suit les éléments du POA&M, et le plan de sécurité système (SSP) ainsi que le rapport d'évaluation de sécurité (SAR) sont alimentés par les mêmes preuves continues.
Pages liées
Référentiel · CMMC 2.0
CMMC 2.0 : la certification exigée pour les contrats du DoD
Certification du DoD américain pour les fournisseurs de la défense : trois niveaux, 110 pratiques NIST SP 800-171 au niveau 2, évaluation C3PAO, score SPRS.
Référentiel · NIST CSF 2.0
NIST CSF 2.0 : le cadre de risque que votre conseil comprend
Cadre de cybersécurité du NIST, version 2.0 de 2024 : six fonctions fondées sur les résultats, dont la nouvelle fonction Gouverner, superposables à vos normes.
Référentiel · ISO 27001:2022
ISO 27001:2022 : du SMSI à la certification en un programme
Norme internationale des systèmes de management de la sécurité de l'information : clauses 4 à 10, 93 contrôles en Annexe A, audit en deux phases.
Référentiel · SOC 2
SOC 2 : des preuves continues, pas un audit ponctuel
Référentiel d'attestation de l'AICPA sur cinq catégories de critères des services de confiance, en Type I ou Type II. Preuves continues et accès auditeur.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
