• NIST CSF
  • Conformité
  • Cybersécurité

NIST CSF 2.0 pour les PME : les six fonctions et leur mise en œuvre

Le cadre de cybersécurité NIST CSF 2.0 organise la gestion du risque cyber en six fonctions : Gouverner, Identifier, Protéger, Détecter, Répondre, Rétablir. Ce que chaque fonction attend d'une PME, catégorie par catégorie, et une séquence de mise en œuvre sur 90 jours fondée sur le guide NIST SP 1300.

Komplyo17 min de lecture

Le cadre de cybersécurité du NIST (CSF) 2.0 apparaît régulièrement dans les questionnaires de sécurité client, les dossiers de souscription d'assurance cyber et les échanges avec les régulateurs. Publié par le NIST (National Institute of Standards and Technology, l'agence américaine des normes), il sert de langage commun pour décrire ce qu'une organisation fait en matière de gestion du risque cyber.

La version 2.0, publiée en février 2024, s'adresse explicitement aux organisations de toutes tailles, et le NIST publie un guide de démarrage dédié aux petites entreprises. La mise en œuvre ne suppose ni un budget important ni une grande équipe sécurité, mais un référent sécurité, même à temps partiel : avec un responsable en place, l'organisation parcourt six fonctions, documente ce qui est en place et priorise les lacunes.

Ce guide décrit chaque fonction et sa mise en œuvre pour une PME, en s'appuyant sur le texte officiel du NIST CSF 2.0 et sur le guide de démarrage rapide pour les petites entreprises (SP 1300).

Qu'est-ce que le cadre de cybersécurité du NIST ?

Le cadre de cybersécurité du NIST est un référentiel volontaire qui aide les organisations, quels que soient leur taille, leur secteur ou leur maturité, à mieux comprendre, évaluer, prioriser et communiquer leurs efforts de cybersécurité.

Ce n'est pas une solution unique pour tous et ne vous remet pas une liste de 500 contrôles. Il organise plutôt tout ce que vous faites pour gérer le risque cyber en six fonctions de haut niveau, chacune comportant des catégories et sous-catégories qui décrivent les résultats à atteindre.

  • GOUVERNER est au centre. Elle conditionne la façon dont vous mettez en œuvre tout le reste.
  • IDENTIFIER, PROTÉGER, DÉTECTER, RÉPONDRE et RÉTABLIR l'entourent comme une roue, chaque fonction étant liée aux autres.

Pour les PME, l'objectif n'est pas un score parfait dans chaque catégorie. C'est d'avoir, dans chaque catégorie, la preuve que vous avez pris des décisions raisonnables et documentées, adaptées à votre taille et à votre profil de risque.

Fonction 1 : GOUVERNER

« GOUVERNER établit et surveille la stratégie, les attentes et la politique de gestion du risque cyber de votre organisation. » (NIST CSF 2.0)

GOUVERNER est la fonction ajoutée par le CSF 2.0. Elle traite la cybersécurité comme un enjeu de gouvernance et non comme un sujet purement technique, ce qui correspond à la façon dont les auditeurs et les assureurs l'évaluent.

Catégorie Ce que ça veut dire Action PME
GV.OC. Contexte organisationnel Comprendre votre mission, vos parties prenantes et vos obligations légales Rédiger un document d'une page listant votre mission, vos actifs clés et vos obligations réglementaires
GV.RM. Stratégie de gestion du risque Définir comment vous gérez le risque cyber Créer un registre des risques simple avec vos 10 principaux risques et seuils de tolérance
GV.RR. Rôles et responsabilités Attribuer les responsabilités Désigner quelqu'un (même à temps partiel) responsable des décisions de cybersécurité
GV.PO. Politique Établir des politiques de cybersécurité Rédiger une politique de sécurité de l'information de 2 pages, validée par la direction
GV.OV. Supervision Revoir et ajuster la stratégie Planifier des revues trimestrielles de 30 minutes du risque cyber avec la direction
GV.SC. Risque chaîne d'approvisionnement Gérer le risque tiers Recenser vos 10 principaux fournisseurs et évaluer leur posture de sécurité

GOUVERNER rend explicite ce que les textes réglementaires (NIS2 en particulier) formulent de leur côté : la responsabilité de la gestion du risque cyber revient à la direction. Après une violation, les régulateurs et les assureurs examinent la gouvernance qui était en place, pas uniquement les outils déployés.

Un comité dédié n'est pas nécessaire dans une PME. Une revue périodique courte, au cours de laquelle la direction examine les principaux risques et les actions en cours, couvre l'essentiel de la fonction.

Fonction 2 : IDENTIFIER

« IDENTIFIER vous aide à déterminer le risque cyber actuel pour l'entreprise. » (NIST CSF 2.0)

On ne peut pas protéger ce qu'on ne sait pas qu'on possède. IDENTIFIER consiste à construire une image précise de vos actifs, de vos risques et de votre environnement métier.

Catégorie Ce que ça veut dire Action PME
ID.AM. Gestion des actifs Savoir ce que vous possédez Tenir un tableau du matériel, des logiciels, des données et des services cloud
ID.RA. Évaluation des risques Savoir ce qui peut mal tourner Évaluer chaque année les vulnérabilités et menaces sur vos actifs critiques
ID.IM. Amélioration Continuer à progresser Documenter les leçons apprises et mettre à jour le registre des risques chaque trimestre

Un inventaire d'actifs simple pour une PME comporte une ligne par actif et des colonnes pour : type, données sensibles (oui/non), MFA, chiffrement, sauvegarde et responsable. Par exemple : votre parc de portables (matériel, fichiers clients, chiffré BitLocker, admin IT), QuickBooks Online (SaaS, données financières, MFA activé, responsable finance), votre base clients sur AWS (cloud, données personnelles, AES-256, sauvegarde quotidienne, responsable technique).

Cet exercice fait généralement apparaître des actifs absents des listes existantes, en particulier le shadow IT : les applications cloud souscrites par les équipes sans passer par le circuit informatique.

Fonction 3 : PROTÉGER

« PROTÉGER soutient votre capacité à utiliser des protections pour prévenir ou réduire les risques cyber. » (NIST CSF 2.0)

C'est la fonction par laquelle la plupart des PME commencent, et celle qui concentre la majorité des dépenses. Sans IDENTIFIER ni GOUVERNER en amont, les protections sont choisies sans vue d'ensemble de ce qu'elles doivent couvrir.

Catégorie Ce que ça veut dire Socle PME
PR.AA. Identité et contrôle d'accès Contrôler qui accède à quoi MFA sur tous les comptes admin; accès basé sur les rôles; moindre privilège
PR.AT. Sensibilisation et formation Former vos équipes Sensibilisation annuelle pour tous; simulations de phishing
PR.DS. Sécurité des données Protéger vos données Chiffrement au repos et en transit; tests de sauvegarde
PR.PS. Sécurité des plateformes Sécuriser vos systèmes Gestion des correctifs; configurations sécurisées; protection des postes
PR.IR. Résilience de l'infrastructure Maintenir les systèmes en marche Redondance; plan de reprise; continuité d'activité

Des gains rapides la première semaine (gratuits ou peu coûteux) :

  • Activer le MFA sur tous les comptes admin (Google Workspace, Microsoft 365, AWS, banque)
  • Changer tous les mots de passe par défaut
  • Activer le chiffrement intégral des disques sur tous les portables (BitLocker/FileVault, gratuit)
  • Passer au HTTPS partout (Let's Encrypt, gratuit)
  • Lancer un scan de vulnérabilités (OpenVAS ou Nessus Essentials, gratuit)

Les fondations du premier mois :

  • Déployer une solution EDR (détection et réponse sur les postes) sur tous les appareils
  • Déployer un gestionnaire de mots de passe pour l'équipe (Bitwarden, 1Password)
  • Mettre en place des sauvegardes cloud automatiques selon la règle 3-2-1
  • Rédiger une charte d'utilisation des équipements professionnels et personnels
  • Planifier la première session de sensibilisation à la sécurité

L'erreur la plus fréquente consiste à acheter des outils de sécurité avant d'avoir inventorié ce qu'ils doivent protéger : un outil de supervision avancé apporte peu si l'inventaire des actifs et la formation des équipes manquent.

Fonction 4 : DÉTECTER

« DÉTECTER permet la découverte et l'analyse rapides des anomalies, des indicateurs de compromission et d'autres événements potentiellement néfastes. » (NIST CSF 2.0)

La détection détermine si un incident est découvert en quelques heures ou en quelques mois. Le CSF 2.0 a consolidé DÉTECTER de trois catégories à deux.

Catégorie Ce que ça veut dire Action PME
DE.CM. Surveillance continue Guetter les anomalies Activer la journalisation sur les systèmes critiques; relire les journaux chaque semaine; mettre en place des alertes
DE.AE. Analyse des événements néfastes Investiguer les activités suspectes Définir ce qui constitue un incident; établir un chemin d'escalade; corréler les événements

Une pile de détection adaptée à une PME superpose quatre couches : le poste de travail (une solution EDR, détection et réponse sur les postes), la messagerie (filtrage souvent inclus dans les suites bureautiques), l'identité (alertes de connexion anormale et de force brute du fournisseur d'identité) et le cloud (les services de détection natifs des fournisseurs). Les tarifs de ces services sont des prix de marché, à comparer sur les grilles publiées par les éditeurs.

Un centre opérationnel de sécurité fonctionnant 24 heures sur 24 n'est pas le prérequis. Ce qui l'est : des alertes qui joignent quelqu'un quand un événement grave se produit, et un processus d'investigation sous 24 heures.

Fonction 5 : RÉPONDRE

« RÉPONDRE soutient la capacité à contenir les effets des incidents cyber. » (NIST CSF 2.0)

Quand la détection se déclenche, la réponse prend le relais. Le CSF 2.0 a rationalisé RÉPONDRE en quatre catégories couvrant tout le cycle de vie de l'incident.

Catégorie Ce que ça veut dire Action PME
RS.MA. Gestion des incidents Exécuter votre plan Disposer d'un plan de réponse documenté; désigner un responsable d'incident; s'entraîner chaque année
RS.AN. Analyse des incidents Comprendre ce qui s'est passé Préserver les preuves; déterminer l'étendue et la cause racine; documenter la chronologie
RS.CO. Signalement et communication Prévenir les bonnes personnes Connaître votre obligation de notification RGPD sous 72 h; préparer des modèles clients/régulateurs
RS.MI. Atténuation des incidents Stopper les dégâts Isoler les systèmes touchés; révoquer les identifiants compromis; appliquer les correctifs

Un guide de réponse à incident d'une page suffit pour la plupart des PME. Couvrez cinq étapes. D'abord, détecter (source de l'alerte, heure, qui a été prévenu). Puis évaluer dans les 30 premières minutes (gravité, systèmes touchés, données à risque). Contenir dans les 60 minutes suivantes (actions prises, systèmes isolés, identifiants révoqués). Notifier en interne (dirigeant, juridique, DPO, assureur) et en externe (régulateur, clients, forces de l'ordre). Enfin, rétablir et apprendre (étapes de reprise, cause racine, leçons, date de revue).

Le compte à rebours de 72 h du RGPD démarre dès que vous avez connaissance de l'incident, pas quand votre investigation est terminée. Vous avez besoin d'un processus pour trancher rapidement, même avec des informations incomplètes.

Fonction 6 : RÉTABLIR

« RÉTABLIR soutient la restauration rapide des opérations normales pour réduire les effets des incidents cyber. » (NIST CSF 2.0)

Le rétablissement est la fonction qui se vérifie le plus concrètement. Le CSF 2.0 a élargi RÉTABLIR pour inclure non seulement la restauration technique mais aussi la communication pendant la reprise.

Catégorie Ce que ça veut dire Action PME
RC.RP. Exécution du plan de reprise Restaurer systèmes et données Tester la restauration des sauvegardes chaque trimestre; conserver des sauvegardes hors ligne; documenter RTO/RPO
RC.CO. Communication de reprise Coordonner pendant la reprise Préparer des modèles de communication interne/externe; désigner un porte-parole; tenir les parties prenantes informées

Cinq questions permettent de vérifier l'état de la fonction : la restauration depuis une sauvegarde a-t-elle été testée récemment, et en combien de temps ? Existe-t-il des sauvegardes hors ligne ou isolées du réseau ? Le RTO (objectif de temps de reprise) et le RPO (objectif de point de reprise) sont-ils définis par système ? Un modèle de communication de crise est-il prêt ? Le dernier test de restauration date-t-il de moins d'un trimestre ? Les valeurs de RTO et de RPO se fixent système par système à partir d'une analyse d'impact métier, pas par défaut.

Une sauvegarde jamais restaurée n'est pas une capacité de reprise vérifiée : une sauvegarde corrompue, incomplète ou chiffrée par l'attaquant se découvre au moment du test, ou au moment de l'incident.

Comment les six fonctions s'articulent

Le NIST présente les fonctions sous forme de roue parce qu'elles ne fonctionnent pas en séquence, elles fonctionnent simultanément.

Certaines fonctions tournent en continu. GOUVERNER (la direction examine le risque et valide la politique), IDENTIFIER (inventaire des actifs et réévaluation des risques), PROTÉGER (MFA, correctifs, sauvegardes, formation), DÉTECTER (surveillance et relecture des journaux).

D'autres se déclenchent par un événement. RÉPONDRE (détection puis confinement, analyse et atténuation) et RÉTABLIR (restaurer, reprendre, leçons apprises).

Chaque incident produit des enseignements qui doivent mettre à jour le registre des risques (IDENTIFIER), les contrôles (PROTÉGER), les règles de détection (DÉTECTER) et les priorités de gouvernance (GOUVERNER). Sans cette boucle, les mêmes causes produisent les mêmes incidents.

Par où commencer : un sprint de 90 jours

Vous n'avez pas besoin de mettre en œuvre parfaitement les six fonctions dès le premier jour. Voici un sprint réaliste de 90 jours pour une PME de 20 à 50 personnes.

Jours 1 à 30. Fondation (GOUVERNER + IDENTIFIER)

  • GOUVERNER : rédiger une politique de sécurité de l'information de 2 pages ; obtenir la signature de la direction
  • GOUVERNER : désigner un responsable cybersécurité (peut être à temps partiel/externe)
  • IDENTIFIER : réaliser un inventaire des actifs (matériel, logiciels, données, cloud)
  • IDENTIFIER : créer un registre des risques avec vos 10 principaux risques
  • IDENTIFIER : cartographier les obligations légales/réglementaires (RGPD, NIS2, propres au secteur)

Jours 31 à 60. Protection (PROTÉGER + DÉTECTER)

  • PROTÉGER : activer le MFA sur tous les comptes admin et d'accès distant
  • PROTÉGER : déployer l'EDR sur tous les postes
  • PROTÉGER : activer le chiffrement intégral des disques sur tous les appareils
  • PROTÉGER : mettre en place une politique de sauvegarde avec la règle 3-2-1
  • DÉTECTER : activer la journalisation sur les systèmes critiques
  • DÉTECTER : mettre en place des alertes de base (voyage impossible, échecs de connexion, malware)
  • PROTÉGER : organiser la première sensibilisation à la sécurité

Jours 61 à 90. Résilience (RÉPONDRE + RÉTABLIR)

  • RÉPONDRE : rédiger un guide de réponse à incident (utilisez la structure ci-dessus)
  • RÉPONDRE : définir le chemin d'escalade et les obligations de notification
  • RÉTABLIR : tester la restauration des sauvegardes et documenter le résultat
  • RÉTABLIR : documenter les objectifs RTO/RPO
  • RÉPONDRE : organiser un exercice sur table (simuler un incident de ransomware)
  • GOUVERNER : réaliser la première revue trimestrielle de la posture de cybersécurité
  • IDENTIFIER : mettre à jour le registre des risques selon ce que vous avez appris

Le coût dépend du point de départ (outillage déjà en place, maturité des sauvegardes et du MFA, recours ou non à un prestataire) ; il se compose d'abonnements aux prix du marché et de temps interne, à chiffrer à partir de l'inventaire et du registre des risques des 30 premiers jours, comme n'importe quel poste du budget sécurité.

Erreurs fréquentes des PME

  1. Commencer par PROTÉGER en sautant GOUVERNER et IDENTIFIER : des outils achetés avant l'inventaire des actifs couvrent des risques mal identifiés et en laissent d'autres sans réponse.
  2. Traiter le cadre comme un projet ponctuel : l'inventaire, le registre des risques et les politiques appellent des revues périodiques, trimestrielles ou au minimum annuelles.
  3. Sur-documenter : une politique de 2 pages, un plan de réponse à incident d'une page et un inventaire sous forme de tableau suffisent à une PME ; un manuel de 100 pages ne sera ni lu ni maintenu.
  4. Ignorer le facteur humain : les analyses annuelles d'incidents, comme le Data Breach Investigations Report de Verizon, attribuent une majorité des violations à une composante humaine (erreur, hameçonnage, identifiants volés). La formation est un contrôle PROTÉGER à part entière.
  5. Ne pas tester la reprise : une restauration jamais exercée se vérifie au moment de l'incident, au prix le plus élevé.

À quoi sert le cadre au-delà de la sécurité elle-même

  • Assurance cyber : les questionnaires de souscription couvrent les mêmes domaines que les six fonctions (gouvernance, inventaire, MFA, sauvegardes, détection, reprise) ; les éléments de preuve constitués pour le cadre servent au dossier.
  • Questionnaires de sécurité client : les grands comptes évaluent leurs fournisseurs sur ces mêmes domaines ; un cadre documenté réduit le temps de traitement d'un questionnaire de sécurité client.
  • Obligations réglementaires : le CSF 2.0 recoupe l'article 32 du RGPD, les mesures de l'article 21 de NIS2 et la plupart des contrôles ISO 27001, ce qui permet de couvrir plusieurs obligations à partir d'une seule évaluation.
  • Supervision de la direction : la fonction GOUVERNER fournit un vocabulaire commun entre le référent sécurité et la direction.
  • Continuité dans le temps : les contrôles mis en place à 20 employés restent valables quand l'entreprise grandit ; le cadre absorbe le changement d'échelle.

L'évaluation CSF 2.0 dans Komplyo

Komplyo utilise le CSF 2.0 comme référentiel d'évaluation : une question de maturité par sous-catégorie, un score calculé par fonction, et les mêmes réponses projetées sur le RGPD, NIS2, l'ISO 27001 et SOC 2 via les correspondances entre référentiels. Les lacunes identifiées alimentent une feuille de route priorisée et les documents générés (politique de sécurité, procédure de réponse à incident, politique de sauvegarde). Le diagnostic gratuit (23 questions, environ 5 minutes) donne un premier score de maturité par fonction CSF.

Questions fréquentes

Quelles sont les six fonctions du NIST CSF 2.0 ?

Gouverner, Identifier, Protéger, Détecter, Répondre et Rétablir. GOUVERNER est la plus récente (ajoutée dans la version 2.0) et se trouve au centre parce qu'elle conditionne la façon dont vous mettez en œuvre les cinq autres.

Le NIST CSF 2.0 convient-il aux petites entreprises ?

Oui. Le CSF 2.0 a été réécrit en pensant aux PME, et le NIST publie un guide de démarrage rapide dédié (SP 1300). Vous pouvez commencer avec une politique de 2 pages, un inventaire d'actifs sous forme de tableau et un registre de vos 10 principaux risques.

Par où une PME doit-elle commencer avec le NIST CSF 2.0 ?

Commencez par GOUVERNER et IDENTIFIER, pas par PROTÉGER. Connaissez votre contexte métier, attribuez les responsabilités, inventoriez vos actifs et évaluez vos risques. Puis bâtissez protection et détection à la mesure de ce que vous avez trouvé.

Quel lien entre le NIST CSF, le RGPD, NIS2 et l'ISO 27001 ?

Le CSF 2.0 s'aligne étroitement sur tous : l'article 32 du RGPD (sécurité du traitement), les mesures de l'article 21 de NIS2 et la plupart des contrôles ISO 27001. Ce recouvrement est le fondement du modèle « évaluer une fois, projeter partout » de Komplyo. Voyez notre guide NIS2 pour les PME et ISO 27001 vs SOC 2.

Combien de temps faut-il pour mettre en œuvre le NIST CSF 2.0 ?

Un sprint ciblé de 90 jours amène une PME de 20 à 50 personnes à un socle documenté sur les six fonctions ; le coût en outillage et en temps interne dépend du point de départ et se chiffre après l'inventaire des 30 premiers jours. Le cadre devient ensuite un programme continu, avec des revues trimestrielles.

Ressources gratuites pour démarrer

Ressource Source Ce qu'elle apporte
Page officielle NIST CSF 2.0 NIST Cadre complet, outil de référence, exemples de mise en œuvre
NIST SP 1300 : guide de démarrage rapide pour petites entreprises NIST Conseils adaptés aux PME avec tableaux d'actions
Outil de référence NIST CSF 2.0 NIST Base de données interrogeable de toutes les fonctions, catégories, sous-catégories
CISA Cross-Sector Cybersecurity Performance Goals CISA Contrôles spécifiques alignés sur les fonctions du CSF 2.0
NIST Small Business Cybersecurity Corner NIST Webinaires, guides et ressources pour les PME
CIS Controls v8 CIS Contrôles techniques spécifiques alignés sur les résultats du CSF

Conclusion : le cadre d'abord, les outils ensuite

Le NIST CSF 2.0 ne vous demande pas d'acheter la pile de sécurité la plus chère. Il fournit une méthode pour comprendre et réduire le risque cyber à un rythme que votre entreprise peut soutenir.

Commencez par GOUVERNER. Connaissez votre contexte, attribuez les responsabilités, fixez votre tolérance au risque. Passez à IDENTIFIER. Inventoriez vos actifs et évaluez vos risques. Bâtissez PROTÉGER et DÉTECTER proportionnés à ce que vous avez découvert. Préparez RÉPONDRE et RÉTABLIR pour être prêt en cas d'incident.

Le CSF 2.0 est un cadre vivant. Les PME qui maintiennent des inventaires d'actifs à jour, un registre des risques actif et une capacité de reprise testée ont une base défendable de résilience cyber.

Recevoir le modèle de politique de sécurité

Un modèle de politique de sécurité de l'information au format .docx, structuré selon NIST CSF 2.0 et ISO 27001. Envoyé par email, utilisable comme socle documentaire.

Pas de spam. Désinscription en un clic.