Référentiel de sécurité du NIST
Le NIST (National Institute of Standards and Technology) est une agence du département du Commerce des États-Unis. Leur standard (Cybersecurity Framework, nommé aussi CSF) s’applique en sept étapes :
-
Établir l’ordre de priorité et déterminer la portée. Il s’agit d’identifier les objectifs et les priorités de l’organisation.
-
L’orientation, en identifiant les actifs liés au cadre établi précédemment et aux exigences légales ou réglementaires, et d’une manière générale, au risque.
-
Création d’un profil actuel. Il s’agit d’un état des lieux du programme actuel en matière de cybersécurité au sein de l’organisation. L’évaluation inclura les personnes, les processus, les technologies, etc.
-
Réaliser une évaluation des risques. L’utilisation d’ISO 27005 est tout à fait possible.
-
Créer un profil cible. Il s’agit de définir les résultats de cybersécurité souhaités par l’organisation.
-
Déterminer, analyser et hiérarchiser les lacunes, en comparant le profil actuel et le profil cible. Un plan d’actions voit le jour, visant à combler les brèches.
-
Mettre en œuvre le plan d’actions.
Le standard est divisé en cinq fonctions (Identifier, Protéger...