Des cadres complémentaires, non concurrents
Il n’existe pas un référentiel unique qui couvrirait tout. Les principaux cadres opèrent à des niveaux différents — stratégie, gouvernance, risque, technique, architecture — et gagnent à être combinés.
Une organisation mûre articule un système de management (ISO 27001), un cadre de pilotage (NIST CSF, COBIT), des méthodes de risque (ISO 27005), des connaissances offensives (MITRE ATT&CK) et des principes d’architecture (Zero Trust, TOGAF).
Les référentiels essentiels
ISO/IEC 27001
Système de management de la sécurité de l’information : exigences et amélioration continue.
ISO/IEC 27002
Recueil de bonnes pratiques et de mesures de sécurité.
ISO/IEC 27005
Lignes directrices pour la gestion des risques de sécurité de l’information.
ISO/IEC 27031
Continuité des activités du point de vue des TIC.
NIST CSF 2.0
Six fonctions : Gouverner, Identifier, Protéger, Détecter, Répondre, Rétablir.
NIST AI RMF
Gestion des risques liés à l’intelligence artificielle.
COBIT
Gouvernance et management du SI, reliant objectifs métiers et IT.
MITRE ATT&CK
Base de connaissances des tactiques et techniques d’attaque.
Zero Trust & TOGAF
Ne jamais accorder de confiance implicite ; aligner l’architecture du SI sur la stratégie.
Quel cadre, pour quel usage ?
| Cadre | Objectif | Usage | Niveau | Lien avec le PFE |
|---|---|---|---|---|
| ISO 27001 | Manager la sécurité de l’information | Certification, SMSI | Gouvernance | Structure la protection des actifs |
| ISO 27002 | Bonnes pratiques de sécurité | Mesures de contrôle | Technique | Catalogue de mesures concrètes |
| ISO 27005 | Gérer les risques | Analyse de risque | Risque | Hiérarchise les menaces |
| ISO 27031 | Continuité TIC | Plans de continuité | Résilience | Soutient la cyberrésilience |
| NIST CSF 2.0 | Piloter la cybersécurité | Diagnostic, feuille de route | Stratégique | Articule la fonction Gouverner |
| NIST AI RMF | Gérer les risques de l’IA | Gouvernance de l’IA | Risque | Encadre l’IA défensive et offensive |
| COBIT | Gouverner le SI | Alignement métier/IT | Gouvernance | Relie sécurité et objectifs |
| MITRE ATT&CK | Connaître les attaques | Détection, threat intel | Technique | Décrit les modes opératoires |
| TOGAF | Architecture d’entreprise | Conception du SI | Architecture | Sécurité « by design » |
| Zero Trust | Réduire la confiance implicite | Contrôle d’accès | Architecture | Limite mouvement latéral et exfiltration |
L’enjeu n’est pas d’« empiler » les référentiels, mais de les choisir selon le contexte, la taille et les risques. Voir les analyses ISO 27001 et NIST CSF 2.0.