GSIC.MAChargement de la plateforme...
GSIC.MA

Normes et référentiels

Structurer le management, les mesures, les risques, l’architecture et la résilience.

Normes et référentiels
Idée clé

Des cadres complémentaires, non concurrents

Il n’existe pas un référentiel unique qui couvrirait tout. Les principaux cadres opèrent à des niveaux différents — stratégie, gouvernance, risque, technique, architecture — et gagnent à être combinés.

Une organisation mûre articule un système de management (ISO 27001), un cadre de pilotage (NIST CSF, COBIT), des méthodes de risque (ISO 27005), des connaissances offensives (MITRE ATT&CK) et des principes d’architecture (Zero Trust, TOGAF).

Normes et référentiels
Panorama

Les référentiels essentiels

27

ISO/IEC 27001

Système de management de la sécurité de l’information : exigences et amélioration continue.

02

ISO/IEC 27002

Recueil de bonnes pratiques et de mesures de sécurité.

05

ISO/IEC 27005

Lignes directrices pour la gestion des risques de sécurité de l’information.

31

ISO/IEC 27031

Continuité des activités du point de vue des TIC.

CS

NIST CSF 2.0

Six fonctions : Gouverner, Identifier, Protéger, Détecter, Répondre, Rétablir.

AI

NIST AI RMF

Gestion des risques liés à l’intelligence artificielle.

CB

COBIT

Gouvernance et management du SI, reliant objectifs métiers et IT.

AT

MITRE ATT&CK

Base de connaissances des tactiques et techniques d’attaque.

ZT

Zero Trust & TOGAF

Ne jamais accorder de confiance implicite ; aligner l’architecture du SI sur la stratégie.

Quel cadre, pour quel usage ?

CadreObjectifUsageNiveauLien avec le PFE
ISO 27001Manager la sécurité de l’informationCertification, SMSIGouvernanceStructure la protection des actifs
ISO 27002Bonnes pratiques de sécuritéMesures de contrôleTechniqueCatalogue de mesures concrètes
ISO 27005Gérer les risquesAnalyse de risqueRisqueHiérarchise les menaces
ISO 27031Continuité TICPlans de continuitéRésilienceSoutient la cyberrésilience
NIST CSF 2.0Piloter la cybersécuritéDiagnostic, feuille de routeStratégiqueArticule la fonction Gouverner
NIST AI RMFGérer les risques de l’IAGouvernance de l’IARisqueEncadre l’IA défensive et offensive
COBITGouverner le SIAlignement métier/ITGouvernanceRelie sécurité et objectifs
MITRE ATT&CKConnaître les attaquesDétection, threat intelTechniqueDécrit les modes opératoires
TOGAFArchitecture d’entrepriseConception du SIArchitectureSécurité « by design »
Zero TrustRéduire la confiance impliciteContrôle d’accèsArchitectureLimite mouvement latéral et exfiltration
Les combiner avec discernement :

L’enjeu n’est pas d’« empiler » les référentiels, mais de les choisir selon le contexte, la taille et les risques. Voir les analyses ISO 27001 et NIST CSF 2.0.