Référentiel de sécurité du NIST

Le NIST (National Institute of Standards and Technology) est une agence du département du Commerce des États-Unis. Leur standard (Cybersecurity Framework, nommé aussi CSF) s’applique en sept étapes :

  • Établir l’ordre de priorité et déterminer la portée. Il s’agit d’identifier les objectifs et les priorités de l’organisation.

  • L’orientation, en identifiant les actifs liés au cadre établi précédemment et aux exigences légales ou réglementaires, et d’une manière générale, au risque.

  • Création d’un profil actuel. Il s’agit d’un état des lieux du programme actuel en matière de cybersécurité au sein de l’organisation. L’évaluation inclura les personnes, les processus, les technologies, etc.

  • Réaliser une évaluation des risques. L’utilisation d’ISO 27005 est tout à fait possible.

  • Créer un profil cible. Il s’agit de définir les résultats de cybersécurité souhaités par l’organisation.

  • Déterminer, analyser et hiérarchiser les lacunes, en comparant le profil actuel et le profil cible. Un plan d’actions voit le jour, visant à combler les brèches.

  • Mettre en œuvre le plan d’actions.

Le standard est divisé en cinq fonctions (Identifier, Protéger...

couv_EPISO27005.png

Découvrez 

le livre :

Aussi inclus dans nos :

Précédent
La directive NIS
Suivant
CIS V8