GV.OC-01
La mission de l’organisation est comprise et éclaire la gestion des risques de cybersécuritéThe organizational mission is understood and informs cybersecurity risk management
Gouverner - Contexte organisationnel
Préventive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.OC-02
Les parties prenantes internes et externes, leurs besoins et leurs attentes en matière de gestion des risques sont compris et pris en compteInternal and external stakeholders are understood, and their needs and expectations regarding cybersecurity risk management are understood and considered
Gouverner - Contexte organisationnel
Préventive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.OC-03
Les exigences légales, réglementaires et contractuelles, y compris en matière de vie privée, sont comprises et géréesLegal, regulatory, and contractual requirements regarding cybersecurity, including privacy and civil liberties obligations, are understood and managed
Gouverner - Contexte organisationnel
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.OC-04
Les objectifs, capacités et services critiques attendus par les parties prenantes externes sont compris et communiquésCritical objectives, capabilities, and services that external stakeholders depend on or expect from the organization are understood and communicated
Gouverner - Contexte organisationnel
Préventive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.OC-05
Les résultats, capacités et services dont l’organisation dépend sont compris et communiquésOutcomes, capabilities, and services that the organization depends on are understood and communicated
Gouverner - Contexte organisationnel
Préventive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.RM-01
Les objectifs de gestion des risques sont établis et approuvés par les parties prenantesRisk management objectives are established and agreed to by organizational stakeholders
Gouverner - Stratégie de gestion des risques
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.RM-02
Les énoncés d’appétit et de tolérance au risque sont établis, communiqués et tenus à jourRisk appetite and risk tolerance statements are established, communicated, and maintained
Gouverner - Stratégie de gestion des risques
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.RM-03
Les activités de gestion des risques de cybersécurité sont intégrées à la gestion des risques d’entrepriseCybersecurity risk management activities and outcomes are included in enterprise risk management processes
Gouverner - Stratégie de gestion des risques
Préventive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.RM-04
Une orientation stratégique décrivant les options de traitement du risque est établie et communiquéeStrategic direction that describes appropriate risk response options is established and communicated
Gouverner - Stratégie de gestion des risques
Préventive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.RM-05
Des canaux de communication sur les risques de cybersécurité, y compris ceux des fournisseurs, sont établisLines of communication across the organization are established for cybersecurity risks, including risks from suppliers
Gouverner - Stratégie de gestion des risques
Préventive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.RM-06
Une méthode normalisée de calcul, de documentation, de catégorisation et de priorisation des risques est établieA standardized method for calculating, documenting, categorizing, and prioritizing cybersecurity risks is established
Gouverner - Stratégie de gestion des risques
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.RM-07
Les occasions stratégiques, soit les risques positifs, sont caractérisées et intégrées aux discussions sur le risqueStrategic opportunities (i.e., positive risks) are characterized and are included in organizational cybersecurity risk discussions
Gouverner - Stratégie de gestion des risques
Préventive
1
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.RR-01
La direction est responsable et redevable du risque de cybersécurité et entretient une culture consciente du risqueOrganizational leadership is responsible and accountable for cybersecurity risk and fosters a culture that is risk-aware, ethical, and continually improving
Gouverner - Rôles et responsabilités
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.RR-02
Les rôles, responsabilités et autorités liés à la gestion des risques sont établis, communiqués, compris et appliquésRoles, responsibilities, and authorities related to cybersecurity risk management are established, communicated, understood, and enforced
Gouverner - Rôles et responsabilités
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.RR-03
Des ressources adéquates sont allouées, en cohérence avec la stratégie de risque et les politiquesAdequate resources are allocated commensurate with the cybersecurity risk strategy, roles, responsibilities, and policies
Gouverner - Rôles et responsabilités
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.RR-04
La cybersécurité est intégrée aux pratiques des ressources humainesCybersecurity is included in human resources practices
Gouverner - Rôles et responsabilités
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.PO-01
Une politique de gestion des risques de cybersécurité est établie, communiquée et appliquéePolicy for managing cybersecurity risks is established based on organizational context, cybersecurity strategy, and priorities and is communicated and enforced
Gouverner - Politiques
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.PO-02
La politique est revue, mise à jour, communiquée et appliquée pour suivre l’évolution des exigences et des menacesPolicy for managing cybersecurity risks is reviewed, updated, communicated, and enforced to reflect changes in requirements, threats, technology, and organizational mission
Gouverner - Politiques
Préventive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.OV-01
Les résultats de la stratégie de gestion des risques sont revus pour ajuster l’orientationCybersecurity risk management strategy outcomes are reviewed to inform and adjust strategy and direction
Gouverner - Supervision
Préventive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.OV-02
La stratégie est revue et ajustée pour couvrir les exigences et les risques de l’organisationThe cybersecurity risk management strategy is reviewed and adjusted to ensure coverage of organizational requirements and risks
Gouverner - Supervision
Préventive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.OV-03
La performance de la gestion des risques de cybersécurité est évaluée et revueOrganizational cybersecurity risk management performance is evaluated and reviewed for adjustments needed
Gouverner - Supervision
Préventive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.SC-01
Un programme de gestion des risques de la chaîne d’approvisionnement est établiA cybersecurity supply chain risk management program, strategy, objectives, policies, and processes are established
Gouverner - Chaîne d’approvisionnement
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.SC-02
Les rôles et responsabilités des fournisseurs, clients et partenaires sont établis et coordonnésCybersecurity roles and responsibilities for suppliers, customers, and partners are established, communicated, and coordinated internally and externally
Gouverner - Chaîne d’approvisionnement
Préventive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.SC-03
La gestion des risques de la chaîne d’approvisionnement est intégrée aux processus de risque et d’améliorationCybersecurity supply chain risk management is integrated into cybersecurity and enterprise risk management, risk assessment, and improvement processes
Gouverner - Chaîne d’approvisionnement
Préventive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.SC-04
Les fournisseurs sont connus et hiérarchisés selon leur criticitéSuppliers are known and prioritized by criticality
Gouverner - Chaîne d’approvisionnement
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.SC-05
Des exigences de sécurité sont établies, hiérarchisées et intégrées aux contratsRequirements to address cybersecurity risks in supply chains are established, prioritized, and integrated into contracts
Gouverner - Chaîne d’approvisionnement
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.SC-06
Une diligence raisonnable est exercée avant d’engager une relation avec un fournisseur ou un tiersPlanning and due diligence are performed to reduce risks before entering into formal supplier or other third-party relationships
Gouverner - Chaîne d’approvisionnement
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.SC-07
Les risques posés par un fournisseur, ses produits et services sont compris, hiérarchisés, traités et surveillésThe risks posed by a supplier, their products and services, and other third parties are understood, recorded, prioritized, assessed, responded to, and monitored
Gouverner - Chaîne d’approvisionnement
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.SC-08
Les fournisseurs et tiers pertinents sont associés à la planification, à la réponse et au rétablissementRelevant suppliers and other third parties are included in incident planning, response, and recovery activities
Gouverner - Chaîne d’approvisionnement
Réactive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.SC-09
Les pratiques de sécurité de la chaîne d’approvisionnement sont intégrées aux programmes de gestion des risquesSupply chain security practices are integrated into cybersecurity and enterprise risk management programs
Gouverner - Chaîne d’approvisionnement
Préventive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
GV.SC-10
Les plans prévoient les activités postérieures à la fin d’un partenariatCybersecurity supply chain risk management plans include provisions for activities that occur after the conclusion of a partnership
Gouverner - Chaîne d’approvisionnement
Préventive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.AM-01
Les inventaires du matériel géré par l’organisation sont tenus à jourInventories of hardware managed by the organization are maintained
Identifier - Gestion des actifs
Préventive
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.AM-02
Les inventaires des logiciels, services et systèmes gérés sont tenus à jourInventories of software, services, and systems managed by the organization are maintained
Identifier - Gestion des actifs
Préventive
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.AM-03
Les représentations des communications réseau autorisées et des flux de données sont tenues à jourRepresentations of the organization’s authorized network communication and internal and external network data flows are maintained
Identifier - Gestion des actifs
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.AM-04
Les inventaires des services fournis par les fournisseurs sont tenus à jourInventories of services provided by suppliers are maintained
Identifier - Gestion des actifs
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.AM-05
Les actifs sont hiérarchisés selon leur classification, leur criticité et leur incidence sur la missionAssets are prioritized based on classification, criticality, resources, and impact on the mission
Identifier - Gestion des actifs
Préventive
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.AM-07
Les inventaires des données et de leurs métadonnées sont tenus à jour pour les types de données désignésInventories of data and corresponding metadata for designated data types are maintained
Identifier - Gestion des actifs
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.AM-08
Les systèmes, matériels, logiciels, services et données sont gérés tout au long de leur cycle de vieSystems, hardware, software, services, and data are managed throughout their life cycles
Identifier - Gestion des actifs
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.RA-01
Les vulnérabilités des actifs sont recensées, validées et consignéesVulnerabilities in assets are identified, validated, and recorded
Identifier - Évaluation des risques
Préventive
5
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.RA-02
Le renseignement sur les cybermenaces est reçu de forums et de sources de partageCyber threat intelligence is received from information sharing forums and sources
Identifier - Évaluation des risques
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.RA-03
Les menaces internes et externes sont recensées et consignéesInternal and external threats to the organization are identified and recorded
Identifier - Évaluation des risques
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.RA-04
Les impacts et vraisemblances potentiels de l’exploitation des vulnérabilités sont recensés et consignésPotential impacts and likelihoods of threats exploiting vulnerabilities are identified and recorded
Identifier - Évaluation des risques
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.RA-05
Menaces, vulnérabilités, vraisemblances et impacts servent à comprendre le risque inhérent et à prioriser la réponseThreats, vulnerabilities, likelihoods, and impacts are used to understand inherent risk and inform risk response prioritization
Identifier - Évaluation des risques
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.RA-06
Les réponses au risque sont choisies, priorisées, planifiées, suivies et communiquéesRisk responses are chosen, prioritized, planned, tracked, and communicated
Identifier - Évaluation des risques
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.RA-07
Les changements et les exceptions sont gérés, évalués quant à leur incidence sur le risque, consignés et suivisChanges and exceptions are managed, assessed for risk impact, recorded, and tracked
Identifier - Évaluation des risques
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.RA-08
Des processus de réception, d’analyse et de réponse aux divulgations de vulnérabilités sont établisProcesses for receiving, analyzing, and responding to vulnerability disclosures are established
Identifier - Évaluation des risques
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.RA-09
L’authenticité et l’intégrité du matériel et des logiciels sont évaluées avant acquisition et utilisationThe authenticity and integrity of hardware and software are assessed prior to acquisition and use
Identifier - Évaluation des risques
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.RA-10
Les fournisseurs critiques sont évalués avant l’acquisitionCritical suppliers are assessed prior to acquisition
Identifier - Évaluation des risques
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.IM-01
Des améliorations sont dégagées des évaluationsImprovements are identified from evaluations
Identifier - Amélioration
Préventive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.IM-02
Des améliorations sont dégagées des tests et exercices de sécurité, y compris avec les fournisseursImprovements are identified from security tests and exercises, including those done in coordination with suppliers and relevant third parties
Identifier - Amélioration
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.IM-03
Des améliorations sont dégagées de l’exécution des processus et activités d’exploitationImprovements are identified from execution of operational processes, procedures, and activities
Identifier - Amélioration
Préventive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
ID.IM-04
Les plans de réponse aux incidents et les autres plans touchant les opérations sont établis, communiqués, tenus à jour et améliorésIncident response plans and other cybersecurity plans that affect operations are established, communicated, maintained, and improved
Identifier - Amélioration
Réactive
5
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.AA-01
Les identités et les authentifiants des utilisateurs, services et matériels autorisés sont gérésIdentities and credentials for authorized users, services, and hardware are managed by the organization
Protéger - Identités et accès
Préventive
5
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.AA-02
Les identités sont vérifiées et liées aux authentifiants selon le contexte des interactionsIdentities are proofed and bound to credentials based on the context of interactions
Protéger - Identités et accès
Préventive
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.AA-03
Les utilisateurs, services et matériels sont authentifiésUsers, services, and hardware are authenticated
Protéger - Identités et accès
Préventive
5
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.AA-04
Les assertions d’identité sont protégées, transmises et vérifiéesIdentity assertions are protected, conveyed, and verified
Protéger - Identités et accès
Préventive
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.AA-05
Les permissions et autorisations sont définies, gérées, appliquées et revues, selon le moindre privilège et la séparation des tâchesAccess permissions, entitlements, and authorizations are defined in a policy, managed, enforced, and reviewed, and incorporate the principles of least privilege and separation of duties
Protéger - Identités et accès
Préventive
5
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.AA-06
L’accès physique aux actifs est géré, surveillé et appliqué en proportion du risquePhysical access to assets is managed, monitored, and enforced commensurate with risk
Protéger - Identités et accès
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.AT-01
Le personnel reçoit la sensibilisation et la formation nécessaires aux tâches courantesPersonnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
Protéger - Sensibilisation et formation
Préventive
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.AT-02
Les personnes occupant des rôles spécialisés reçoivent une formation adaptéeIndividuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
Protéger - Sensibilisation et formation
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.DS-01
La confidentialité, l’intégrité et la disponibilité des données au repos sont protégéesThe confidentiality, integrity, and availability of data-at-rest are protected
Protéger - Sécurité des données
Préventive
5
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.DS-02
La confidentialité, l’intégrité et la disponibilité des données en transit sont protégéesThe confidentiality, integrity, and availability of data-in-transit are protected
Protéger - Sécurité des données
Préventive
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.DS-10
La confidentialité, l’intégrité et la disponibilité des données en cours d’utilisation sont protégéesThe confidentiality, integrity, and availability of data-in-use are protected
Protéger - Sécurité des données
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.DS-11
Des sauvegardes des données sont créées, protégées, tenues à jour et testéesBackups of data are created, protected, maintained, and tested
Protéger - Sécurité des données
Réactive
5
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.PS-01
Des pratiques de gestion des configurations sont établies et appliquéesConfiguration management practices are established and applied
Protéger - Sécurité des plateformes
Préventive
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.PS-02
Les logiciels sont maintenus, remplacés et retirés en proportion du risqueSoftware is maintained, replaced, and removed commensurate with risk
Protéger - Sécurité des plateformes
Préventive
5
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.PS-03
Le matériel est maintenu, remplacé et retiré en proportion du risqueHardware is maintained, replaced, and removed commensurate with risk
Protéger - Sécurité des plateformes
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.PS-04
Des journaux sont produits et rendus disponibles pour la surveillance continueLog records are generated and made available for continuous monitoring
Protéger - Sécurité des plateformes
Détective
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.PS-05
L’installation et l’exécution de logiciels non autorisés sont empêchéesInstallation and execution of unauthorized software are prevented
Protéger - Sécurité des plateformes
Préventive
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.PS-06
Des pratiques de développement sécurisé sont intégrées et leur performance est suivieSecure software development practices are integrated, and their performance is monitored throughout the software development life cycle
Protéger - Sécurité des plateformes
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.IR-01
Les réseaux et environnements sont protégés contre les accès et usages logiques non autorisésNetworks and environments are protected from unauthorized logical access and usage
Protéger - Résilience de l’infrastructure
Préventive
5
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.IR-02
Les actifs technologiques sont protégés contre les menaces environnementalesThe organization’s technology assets are protected from environmental threats
Protéger - Résilience de l’infrastructure
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.IR-03
Des mécanismes assurent la résilience en situation normale comme en situation adverseMechanisms are implemented to achieve resilience requirements in normal and adverse situations
Protéger - Résilience de l’infrastructure
Réactive
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
PR.IR-04
Une capacité de ressources suffisante est maintenue pour assurer la disponibilitéAdequate resource capacity to ensure availability is maintained
Protéger - Résilience de l’infrastructure
Préventive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
DE.CM-01
Les réseaux et les services réseau sont surveillés pour repérer les événements défavorablesNetworks and network services are monitored to find potentially adverse events
Détecter - Surveillance continue
Détective
5
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
DE.CM-02
L’environnement physique est surveillé pour repérer les événements défavorablesThe physical environment is monitored to find potentially adverse events
Détecter - Surveillance continue
Détective
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
DE.CM-03
L’activité du personnel et l’usage des technologies sont surveillés pour repérer les événements défavorablesPersonnel activity and technology usage are monitored to find potentially adverse events
Détecter - Surveillance continue
Détective
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
DE.CM-06
Les activités et services des fournisseurs externes sont surveillés pour repérer les événements défavorablesExternal service provider activities and services are monitored to find potentially adverse events
Détecter - Surveillance continue
Détective
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
DE.CM-09
Le matériel, les logiciels, les environnements d’exécution et leurs données sont surveillés pour repérer les événements défavorablesComputing hardware and software, runtime environments, and their data are monitored to find potentially adverse events
Détecter - Surveillance continue
Détective
5
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
DE.AE-02
Les événements potentiellement défavorables sont analysés pour comprendre les activités associéesPotentially adverse events are analyzed to better understand associated activities
Détecter - Analyse des événements
Détective
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
DE.AE-03
L’information provenant de sources multiples est corréléeInformation is correlated from multiple sources
Détecter - Analyse des événements
Détective
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
DE.AE-04
L’incidence et la portée estimées des événements défavorables sont comprisesThe estimated impact and scope of adverse events are understood
Détecter - Analyse des événements
Détective
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
DE.AE-06
L’information sur les événements défavorables est transmise au personnel et aux outils autorisésInformation on adverse events is provided to authorized staff and tools
Détecter - Analyse des événements
Détective
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
DE.AE-07
Le renseignement sur les menaces et le contexte sont intégrés à l’analyseCyber threat intelligence and other contextual information are integrated into the analysis
Détecter - Analyse des événements
Détective
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
DE.AE-08
Les incidents sont déclarés lorsque les événements satisfont aux critères définisIncidents are declared when adverse events meet the defined incident criteria
Détecter - Analyse des événements
Détective
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RS.MA-01
Le plan de réponse aux incidents est exécuté en coordination avec les tiers pertinents dès la déclaration d’un incidentThe incident response plan is executed in coordination with relevant third parties once an incident is declared
Répondre - Gestion des incidents
Réactive
5
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RS.MA-02
Les signalements d’incident sont triés et validésIncident reports are triaged and validated
Répondre - Gestion des incidents
Réactive
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RS.MA-03
Les incidents sont catégorisés et hiérarchisésIncidents are categorized and prioritized
Répondre - Gestion des incidents
Réactive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RS.MA-04
Les incidents sont escaladés au besoinIncidents are escalated or elevated as needed
Répondre - Gestion des incidents
Réactive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RS.MA-05
Les critères de déclenchement du rétablissement sont appliquésThe criteria for initiating incident recovery are applied
Répondre - Gestion des incidents
Réactive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RS.AN-03
Une analyse établit ce qui s’est produit pendant l’incident et sa cause profondeAnalysis is performed to establish what has taken place during an incident and the root cause of the incident
Répondre - Analyse des incidents
Réactive
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RS.AN-06
Les actions menées durant l’enquête sont consignées, avec préservation de l’intégrité et de la provenance des enregistrementsActions performed during an investigation are recorded, and the records’ integrity and provenance are preserved
Répondre - Analyse des incidents
Réactive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RS.AN-07
Les données et métadonnées de l’incident sont collectées, avec préservation de leur intégrité et de leur provenanceIncident data and metadata are collected, and their integrity and provenance are preserved
Répondre - Analyse des incidents
Réactive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RS.AN-08
L’ampleur de l’incident est estimée et validéeAn incident’s magnitude is estimated and validated
Répondre - Analyse des incidents
Réactive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RS.CO-02
Les parties prenantes internes et externes sont avisées des incidentsInternal and external stakeholders are notified of incidents
Répondre - Communication
Réactive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RS.CO-03
L’information est partagée avec les parties prenantes internes et externes désignéesInformation is shared with designated internal and external stakeholders
Répondre - Communication
Réactive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RS.MI-01
Les incidents sont contenusIncidents are contained
Répondre - Atténuation
Réactive
5
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RS.MI-02
Les incidents sont éradiquésIncidents are eradicated
Répondre - Atténuation
Réactive
5
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RC.RP-01
La portion rétablissement du plan de réponse est exécutée une fois déclenchéeThe recovery portion of the incident response plan is executed once initiated from the incident response process
Récupérer - Exécution du rétablissement
Réactive
5
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RC.RP-02
Les actions de rétablissement sont choisies, cadrées, hiérarchisées et exécutéesRecovery actions are selected, scoped, prioritized, and performed
Récupérer - Exécution du rétablissement
Réactive
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RC.RP-03
L’intégrité des sauvegardes et des autres ressources de restauration est vérifiée avant leur utilisationThe integrity of backups and other restoration assets is verified before using them for restoration
Récupérer - Exécution du rétablissement
Réactive
5
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RC.RP-04
Les fonctions essentielles à la mission sont prises en compte pour établir les normes d’exploitation après l’incidentCritical mission functions and cybersecurity risk management are considered to establish post-incident operational norms
Récupérer - Exécution du rétablissement
Réactive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RC.RP-05
L’intégrité des actifs restaurés est vérifiée, les services sont rétablis et le retour à la normale est confirméThe integrity of restored assets is verified, systems and services are restored, and normal operating status is confirmed
Récupérer - Exécution du rétablissement
Réactive
4
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RC.RP-06
La fin du rétablissement est déclarée selon des critères et la documentation de l’incident est complétéeThe end of incident recovery is declared based on criteria, and incident-related documentation is completed
Récupérer - Exécution du rétablissement
Réactive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RC.CO-03
Les activités et l’avancement du rétablissement sont communiqués aux parties prenantes désignéesRecovery activities and progress in restoring operational capabilities are communicated to designated internal and external stakeholders
Récupérer - Communication
Réactive
3
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée
RC.CO-04
Les mises à jour publiques sur le rétablissement sont diffusées par des moyens et des messages approuvésPublic updates on incident recovery are shared using approved methods and messaging
Récupérer - Communication
Réactive
2
Non retenue
Absente - non mise en œuvre
Initiale - informelle ou partielle
Définie - documentée et appliquée
Gérée - mesurée et revue périodiquement
Optimisée - améliorée en continu et testée