ISMS Copilot Docs

Bibliothèque de prompts du cadre de cybersécurité du NIST

Cette bibliothèque de prompts aide les organisations à mettre en œuvre le cadre de cybersécurité du NIST (CSF) 2.0, un cadre volontaire pour la gestion des risques de cybersécurité. Utilisez…

À propos de cette bibliothèque de prompts

Cette bibliothèque de prompts aide les organisations à mettre en œuvre le cadre de cybersécurité du NIST (CSF) 2.0, un cadre volontaire pour la gestion des risques de cybersécurité. Utilisez ces prompts avec ISMS Copilot pour construire ou améliorer votre programme de cybersécurité aligné avec les six fonctions principales du cadre.

Le NIST CSF 2.0 (publié en 2024) passe de cinq à six fonctions avec l'ajout de "Gouverner" et met l'accent sur l'intégration avec la gestion des risques d'entreprise et la sécurité de la chaîne d'approvisionnement.

Mise en œuvre du cadre

Évaluation du profil actuel

Évaluer notre posture actuelle en matière de cybersécurité en utilisant le cadre NIST CSF 2.0 :

Contexte de l'organisation :
- Secteur d'activité : [secteur d'infrastructure critique ou autre]
- Taille de l'organisation : [nombre d'employés, sites, chiffre d'affaires]
- Environnement de risque : [paysage des menaces, exigences réglementaires]
- Maturité actuelle de la sécurité : [basique/en développement/mature/avancé]

Pour chaque fonction du CSF 2.0, évaluer l'état actuel :

GOUVERNER (GV) : Stratégie de gestion des risques de cybersécurité, rôles, politiques
- GV.OC : Contexte organisationnel et stratégie de gestion des risques
- GV.RM : Stratégie de gestion des risques intégrée à la gestion des risques d'entreprise
- GV.RR : Rôles, responsabilités et autorités
- GV.PO : Politiques, processus et procédures
- GV.OV : Gestion des risques de cybersécurité de la chaîne d'approvisionnement

IDENTIFIER (ID) : Comprendre les actifs, les risques et les vulnérabilités
- ID.AM : Gestion des actifs (inventaire, classification)
- ID.RA : Évaluation des risques (menace, vulnérabilité, impact)
- ID.IM : Amélioration (retours d'expérience, amélioration continue)

PROTÉGER (PR) : Mesures de sauvegarde pour limiter l'impact
- PR.AA : Gestion des identités et contrôle d'accès
- PR.AT : Sensibilisation et formation
- PR.DS : Sécurité des données (protection au repos et en transit)
- PR.PS : Sécurité des plateformes (configuration sécurisée, maintenance)
- PR.IR : Résilience de l'infrastructure technologique

DÉTECTER (DE) : Activités pour découvrir les événements de cybersécurité
- DE.CM : Surveillance continue
- DE.AE : Analyse des événements indésirables

RÉPONDRE (RS) : Actions lors d'un incident de cybersécurité détecté
- RS.MA : Gestion des incidents
- RS.AN : Analyse des incidents
- RS.MI : Atténuation des incidents
- RS.CO : Rapport et communication des incidents

RÉTABLIR (RC) : Plans pour la résilience et la restauration
- RC.RP : Planification de la reprise
- RC.CO : Communications de reprise

Pour chaque catégorie et sous-catégorie pertinente pour notre organisation :
- Niveau de mise en œuvre actuel (0=Non mis en œuvre, 1=Partiel, 2=Informé des risques, 3=Répétable, 4=Adaptatif)
- Preuves de mise en œuvre (politiques, procédures, outils, contrôles)
- Écarts et faiblesses
- Priorité d'amélioration (Critique/Élevé/Moyen/Faible)

Résumer la maturité globale par fonction et fournir une feuille de route d'amélioration priorisée.

Développement du profil cible

Définir notre posture cible en matière de cybersécurité (Profil Cible) en utilisant le NIST CSF 2.0 :

Contexte stratégique :
- Objectifs commerciaux : [croissance, transformation numérique, nouveaux marchés, fusions et acquisitions]
- Appétence pour le risque : [conservateur/modéré/agressif]
- Impératifs réglementaires : [exigences de conformité]
- Paysage des menaces : [menaces spécifiques auxquelles nous sommes confrontés]
- Contraintes de ressources : [budget, personnel, expertise]
- Échéancier : [1 an, 3 ans, 5 ans]

Pour chaque fonction et catégorie du CSF :
- Niveau de mise en œuvre cible (niveau de maturité souhaité)
- Justification du niveau cible (pourquoi ce niveau est approprié pour notre risque)
- Résultats prioritaires et références informatives à mettre en œuvre
- Ressources et échéancier estimés
- Dépendances et prérequis

Créer un Profil Cible qui équilibre la réduction des risques avec l'habilitation des activités commerciales et la réalité des ressources.

Aborder des domaines d'intérêt spécifiques :
- Gouverner : Renforcer la supervision de la cybersécurité au niveau du conseil d'administration, intégrer avec la gestion des risques d'entreprise
- Identifier : Compléter l'inventaire des actifs, réaliser des évaluations des risques annuelles
- Protéger : Mettre en œuvre une architecture zero trust, déployer l'AMF universellement
- Détecter : Déployer EDR/SIEM, établir un SOC ou un service MDR 24/7
- Répondre : Développer des playbooks d'incident, réaliser des exercices sur table
- Rétablir : Atteindre les objectifs [RTO/RPO], tester la reprise après sinistre trimestriellement

Fournir une analyse des écarts : Profil Actuel vs. Profil Cible, en mettant en évidence les améliorations prioritaires pour combler les écarts.

Fonction GOUVERNER

Cadre de gouvernance de la cybersécurité

Établir la gouvernance de la cybersécurité selon la fonction GOUVERNER du NIST CSF 2.0 :

GV.OC : Contexte organisationnel
- Mission et objectifs : [notre mission commerciale et comment la cybersécurité la soutient]
- Actifs et fonctions critiques : [ce qui doit être protégé]
- Exigences légales, réglementaires et contractuelles : [RGPD, HIPAA, PCI DSS, SLA contractuels]
- Parties prenantes : [clients, régulateurs, partenaires, conseil d'administration]

GV.RM : Stratégie de gestion des risques
- Déclaration de l'appétence pour le risque en cybersécurité : [risques acceptables vs. inacceptables]
- Intégration avec la gestion des risques d'entreprise (ERM)
- Méthodologie et fréquence d'évaluation des risques
- Priorités et critères de traitement des risques
- Rapport des risques à la direction exécutive et au conseil d'administration

GV.RR : Rôles, responsabilités, autorités
- RSSI ou équivalent : [rôle, ligne hiérarchique, autorité]
- Structure de l'équipe sécurité : [SOC, GRC, ingénierie, etc.]
- Responsabilités des unités commerciales : [ce que possède l'entreprise]
- Supervision par le conseil d'administration : [comité du conseil, fréquence des réunions, rapports]
- Rôles des tiers : [MSSP, consultants, auditeurs]

GV.PO : Politiques, processus, procédures
- Cadre de politique de sécurité de l'information
- Politiques d'utilisation acceptable, de contrôle d'accès, de protection des données, de réponse aux incidents
- Documentation et maintenance des procédures
- Cycle d'approbation et de révision des politiques

GV.OV : Gestion des risques de cybersécurité de la chaîne d'approvisionnement
- Politique de gestion des risques de la chaîne d'approvisionnement
- Exigences de sécurité des fournisseurs
- Évaluation et surveillance des risques des fournisseurs
- Clauses de sécurité contractuelles
- Sécurité de la chaîne d'approvisionnement logicielle (SBOM, analyse des dépendances)

Créer une charte de gouvernance, une matrice RACI et un document de cadre de politique.

Fonction IDENTIFIER

Gestion et classification des actifs

Mettre en œuvre la gestion des actifs selon le NIST CSF ID.AM :

ID.AM-01 : Inventaire des dispositifs et systèmes physiques
- Serveurs, postes de travail, appareils mobiles, équipements réseau, IoT
- Attributs des actifs : propriétaire, emplacement, fonction, criticité
- Outils de découverte automatisés : [CMDB, plateforme de gestion des actifs]

ID.AM-02 : Inventaire des plateformes et applications logicielles
- Systèmes d'exploitation, applications, abonnements SaaS
- Licences et versions des logiciels
- Suivi de la fin de vie

ID.AM-03 : Flux de communication et de données organisationnels
- Diagrammes de réseau et cartes des flux de données
- Systèmes d'information externes et connexions
- Chemins et protocoles de communication

ID.AM-04 : Systèmes d'information externes
- Services cloud (IaaS, PaaS, SaaS)
- Partenaires et organisations interconnectées
- Accords de partage de données

ID.AM-05 : Ressources (matériel, dispositifs, données, personnel) priorisées
- Classification de la criticité (Niveau 1 critique, Niveau 2 important, Niveau 3 courant)
- Impact sur l'entreprise en cas d'indisponibilité
- Classification des données (public, interne, confidentiel, restreint)

Créer un registre complet des actifs avec des évaluations de criticité et de propriété pour notre environnement :
[Décrire l'infrastructure, les applications, les données, les utilisateurs]

Cartographier avec les références informatives : ISO 27001 A.8.1, CIS Controls 1-2, NIST SP 800-53 CM-8

Programme d'évaluation des risques

Développer un programme d'évaluation des risques selon le NIST CSF ID.RA :

ID.RA-01 : Vulnérabilités des actifs identifiées et documentées
- Analyse des vulnérabilités (interne, externe, applicative)
- Tests d'intrusion (fréquence : [annuelle/biannuelle])
- Évaluations et audits de sécurité
- SLA de remédiation des vulnérabilités (Critique : X jours, Élevé : Y jours)

ID.RA-02 : Renseignement sur les cybermenaces reçu des forums de partage d'informations
- Sources de renseignement sur les menaces : [ISAC, flux des fournisseurs, sources ouvertes]
- Analyse et intégration du renseignement sur les menaces
- Partage des indicateurs de menace avec les pairs et les autorités

ID.RA-03 : Menaces (internes et externes) identifiées et documentées
- Modélisation des menaces pour les actifs et applications critiques
- Scénarios d'attaque (ransomware, hameçonnage, menace interne, chaîne d'approvisionnement)
- Tactiques, techniques et procédures des adversaires (MITRE ATT&CK)

ID.RA-04 à ID.RA-07 : Analyse d'impact
- Impacts potentiels identifiés et documentés (confidentialité, intégrité, disponibilité)
- Détermination de la probabilité
- Évaluation des risques (probabilité x impact)
- Décisions de réponse et de traitement des risques
- Acceptation du risque résiduel

ID.RA-08 à ID.RA-10 : Amélioration continue
- Retours d'expérience des incidents et exercices
- Mises à jour de l'évaluation des risques basées sur les changements (nouveaux systèmes, menaces, activités commerciales)
- Profil de risque communiqué aux parties prenantes

Notre approche d'évaluation des risques :
- Méthodologie : [qualitative/quantitative/hybride]
- Fréquence : [évaluation formelle annuelle, surveillance continue]
- Périmètre : [tous les systèmes, systèmes critiques, projets spécifiques]
- Outils : [logiciel d'évaluation des risques, plateformes GRC]

Créer un registre des risques, des procédures d'évaluation et des modèles de rapports.

Fonction PROTÉGER

Gestion des identités et des accès

Mettre en œuvre le contrôle des identités et des accès selon le NIST CSF PR.AA :

PR.AA-01 : Identités et justificatifs gérés pour les utilisateurs, services, matériel
- Provisionnement/déprovisionnement des utilisateurs (processus d'arrivée/départ/changement de poste)
- Gestion des comptes de service et des clés API
- Gestion des dispositifs et des certificats
- Gestion du cycle de vie des identités

PR.AA-02 : Identités authentifiées
- Authentification multifactorielle (AMF) pour [tous les utilisateurs / accès à distance / comptes privilégiés]
- Technologies d'authentification : [SSO, SAML, OAuth, FIDO2]
- Politiques de mots de passe (longueur, complexité, pas de rotation forcée selon NIST 800-63B)
- Stratégie d'authentification sans mot de passe

PR.AA-03 à PR.AA-06 : Autorisation et gestion des accès
- Contrôle d'accès basé sur les rôles (RBAC) ou basé sur les attributs (ABAC)
- Application du principe du moindre privilège
- Gestion des accès privilégiés (PAM) pour les comptes administratifs
- Revues des accès (fréquence : [trimestrielle/annuelle])
- Workflow de demande et d'approbation des accès
- Séparation des tâches pour les fonctions sensibles

PR.AA-07 : Identité fédérée et partage d'attributs
- Mise en œuvre du SSO : [Okta, Azure AD, Google Workspace]
- Accès fédéré pour les partenaires et clients
- Contrôle d'accès basé sur les attributs pour les ressources cloud

Notre environnement :
- Nombre d'utilisateurs : [employés, sous-traitants, clients]
- Systèmes d'identité : [Active Directory, Entra ID, Okta, personnalisé]
- Utilisateurs privilégiés : [nombre, rôles]
- Systèmes critiques nécessitant des contrôles d'accès renforcés : [liste]

Créer une politique de gestion des identités et des accès, des procédures de provisionnement et une matrice de contrôle d'accès.

Protection des données

Mettre en œuvre des mesures de sécurité des données selon le NIST CSF PR.DS :

PR.DS-01 : Protection des données au repos
- Normes de chiffrement : [AES-256, TDE pour les bases de données]
- Chiffrement complet des disques pour les terminaux
- Chiffrement des sauvegardes et archives
- Gestion et rotation des clés

PR.DS-02 : Protection des données en transit
- TLS 1.2+ pour le trafic web
- VPN pour l'accès à distance : [IPsec, WireGuard]
- Courrier électronique chiffré (S/MIME, PGP) pour les communications sensibles
- Transfert sécurisé de fichiers (SFTP, FTPS)

PR.DS-03 à PR.DS-05 : Gestion des actifs et des configurations
- Élimination des actifs et assainissement des supports (effacement, destruction)
- Référentiels de configuration sécurisée (CIS Benchmarks, guides de durcissement des fournisseurs)
- Gestion des configurations et contrôle des changements
- Protection contre les changements non autorisés (FIM, contrôle de version)

PR.DS-06 à PR.DS-08 : Intégrité et disponibilité des données
- Mécanismes de vérification de l'intégrité (hachage, signatures numériques)
- Séparation des environnements de développement, de test et de production
- Procédures de sauvegarde et de restauration (fréquence, rétention, tests)

PR.DS-09 à PR.DS-11 : Surveillance et conformité de la protection des données
- Prévention des pertes de données (DLP) pour les données sensibles
- Surveillance des exfiltrations non autorisées de données
- Conformité de la protection des données (RGPD, CCPA, HIPAA)

Notre paysage de données :
- Types et classification des données : [PII des clients, données de paiement, propriété intellectuelle exclusive, public]
- Emplacements de stockage : [bases de données sur site, stockage cloud, applications SaaS]
- Flux de données : [collecte, traitement, partage, rétention]

Créer une politique de protection des données, des normes de chiffrement et des règles DLP.

Fonction DÉTECTER

Programme de surveillance continue

Établir une surveillance continue selon le NIST CSF DE.CM :

DE.CM-01 à DE.CM-03 : Surveillance du réseau et des systèmes
- Surveillance du réseau (analyse du trafic, IDS/IPS)
- Surveillance des systèmes (journaux d'événements, performance, configurations)
- Surveillance de l'environnement physique (le cas échéant : centres de données, installations)

DE.CM-04 à DE.CM-05 : Détection des activités malveillantes
- Détection des codes malveillants (antivirus, EDR)
- Détection des codes mobiles, matériels et logiciels non autorisés
- Analyse des anomalies et des comportements (UEBA)

DE.CM-06 à DE.CM-09 : Capacités et couverture de la surveillance
- Surveillance des fournisseurs de services externes (sécurité des fournisseurs, conformité aux SLA)
- Surveillance et analyse des vulnérabilités (continue, pas seulement périodique)
- Configurations de base pour la surveillance (normal vs. anormal)
- Couverture complète de tous les actifs critiques

Architecture de surveillance :
- Sources de journaux : [serveurs, dispositifs réseau, applications, cloud, terminaux]
- Journalisation centralisée : [plateforme SIEM, gestion des journaux]
- Outils de surveillance : [EDR, NDR, SIEM, scanners de vulnérabilités]
- Couverture : [SOC 24/7, heures ouvrées, alertes automatisées]

Cas d'utilisation et alertes de surveillance :
- Tentatives d'authentification échouées (force brute, bourrage d'identifiants)
- Élévation de privilèges
- Indicateurs de mouvement latéral
- Schémas d'exfiltration de données
- Indicateurs de malware et de ransomware
- Changements de configuration des systèmes critiques
- Tentatives d'exploitation de vulnérabilités

Créer une politique de surveillance, une bibliothèque de cas d'utilisation, des procédures de réglage des alertes et une matrice d'escalade.

Analyse des événements indésirables

Mettre en œuvre l'analyse des événements indésirables selon le NIST CSF DE.AE :

DE.AE-01 : Ligne de base des opérations réseau et des flux de données attendus
- Schémas de trafic normaux et lignes de base
- Comportements attendus des utilisateurs
- Performance et utilisation typiques des ressources système

DE.AE-02 à DE.AE-04 : Détection et corrélation des événements
- Événements détectés analysés pour comprendre les cibles et méthodes d'attaque
- Corrélation des événements à partir de plusieurs sources (règles de corrélation SIEM)
- Impact des événements déterminé (gravité, portée, actifs affectés)

DE.AE-05 à DE.AE-08 : Alertes et réponse
- Seuils d'alerte d'incident définis (quand escalader en incident)
- Incident déclaré et documenté lorsque les seuils sont atteints
- Informations partagées avec les parties prenantes selon le plan de communication
- Processus de détection testés et améliorés

Nos capacités de détection :
- SIEM : [plateforme, sources de journaux, règles de corrélation]
- Intégration du renseignement sur les menaces : [flux, correspondance des IOC]
- Équipe d'analyse : [analystes SOC, structure de niveau 1/2/3, ou MSSP]
- Volume d'alertes et taux de faux positifs : [état actuel]

Créer un playbook d'analyse des événements :
- Procédures de tri des alertes
- Étapes d'investigation par type d'alerte
- Critères d'escalade (quand une alerte devient un incident)
- Exigences de documentation
- Amélioration continue (réglage des alertes, nouvelles détections)

Cartographier avec MITRE ATT&CK pour la couverture de détection à travers les tactiques et techniques.

Fonction RÉPONDRE

Programme de gestion des incidents

Développer la gestion des incidents selon le NIST CSF RS.MA :

RS.MA-01 à RS.MA-02 : Plan et exécution de la réponse aux incidents
- Plan de réponse aux incidents documenté et approuvé
- Rôles et responsabilités de la réponse aux incidents (commandant de l'incident, technique, communications, juridique)
- Exécution de la réponse aux incidents selon le plan
- Procédures de gestion des incidents (détection, analyse, confinement, éradication, récupération)

RS.MA-03 à RS.MA-05 : Communication et gestion des parties prenantes
- Informations sur l'incident partagées avec les parties prenantes concernées (internes, clients, régulateurs, forces de l'ordre)
- Coordination avec les parties prenantes internes et externes
- Partage volontaire d'informations avec les communautés externes (ISAC, groupes de renseignement sur les menaces)

Cadre de réponse aux incidents :

1. Préparation
- Équipe de réponse aux incidents : [membres, rotation d'astreinte]
- Outils et ressources : [outils forensiques, systèmes de sauvegarde, canaux de communication]
- Playbooks de réponse aux incidents par scénario (ransomware, violation de données, DDoS, menace interne)

2. Détection et Analyse
- Sources de détection des incidents (alertes de surveillance, signalements des utilisateurs, renseignement sur les menaces)
- Classification et gravité des incidents (Critique/Élevé/Moyen/Faible)
- Analyse et délimitation initiales

3. Confinement, Éradication, Récupération
- Confinement à court terme (isoler les systèmes affectés)
- Confinement à long terme (correction des vulnérabilités, durcissement)
- Éradication (suppression des malwares, fermeture des vulnérabilités, suppression de l'accès de l'attaquant)
- Récupération et restauration (reconstruction des systèmes, restauration à partir de sauvegardes propres, retour aux opérations normales)

4. Activité post-incident
- Revue des leçons apprises (ce qui a fonctionné, ce qui n'a pas fonctionné, comment améliorer)
- Conservation des preuves à des fins légales et réglementaires
- Mise à jour du renseignement sur les menaces et des règles de détection

Notre contexte de réponse aux incidents :
- Historique des incidents : [types et fréquence des incidents auxquels nous avons été confrontés]
- MTTR : [temps moyen de résolution actuel]
- Exigences de communication : [lois de notification des violations, SLA clients]

Créer un plan de réponse aux incidents, des playbooks pour les scénarios courants, des modèles de communication et un calendrier de formation (exercices sur table, simulations).

Fonction RÉTABLIR

Planification de la reprise

Développer les capacités de reprise selon le NIST CSF RC.RP :

RC.RP-01 à RC.RP-03 : Exécution du plan de reprise
- Plan de reprise exécuté pendant ou après un incident de cybersécurité
- Stratégie de reprise alignée avec les plans de continuité d'activité et de reprise après sinistre
- Objectifs de temps et de point de reprise atteints (cibles RTO/RPO : [préciser])

RC.RP-04 à RC.RP-05 : Mises à jour et améliorations
- Plan de reprise mis à jour en fonction des leçons apprises
- Planification de la reprise intégrée à la gestion des incidents

Cadre de reprise :

1. Analyse d'impact sur les activités
- Fonctions commerciales critiques : [identifier les processus critiques]
- Durée maximale d'interruption tolérable (MTD) : [par fonction]
- Objectif de temps de reprise (RTO) : [temps cible de restauration]
- Objectif de point de reprise (RPO) : [perte de données acceptable]

2. Stratégies de reprise
- Reprise des données : [procédures de sauvegarde et de restauration]
- Reprise des systèmes : [reconstruction, restauration à partir d'une image, basculement vers un site de reprise après sinistre]
- Traitement alternatif : [solutions de contournement manuelles, opérations en mode dégradé]
- Services de reprise tiers : [DRaaS, site froid/tiède/chaud]

3. Procédures de reprise
- Procédures de reprise étape par étape pour les systèmes critiques
- Séquence de reprise et dépendances
- Étapes de validation et de test
- Procédures de retour en arrière si la reprise échoue

4. Tests de reprise
- Scénarios de test (reprise après ransomware, défaillance de l'infrastructure, corruption de données)
- Fréquence des tests : [test complet annuel de reprise après sinistre, tests trimestriels des composants]
- Documentation et résultats des tests
- Remédiation des écarts basée sur les résultats des tests

5. Communication pendant la reprise
- Communications internes (mises à jour de statut, progression de la reprise)
- Communications avec les clients (statut du service, restauration prévue)
- Mises à jour aux parties prenantes (direction, conseil d'administration, régulateurs)

Nos priorités de reprise :
- Systèmes critiques de niveau 1 : [doivent être rétablis en X heures]
- Systèmes importants de niveau 2 : [doivent être rétablis en Y heures]
- Systèmes courants de niveau 3 : [rétablissement en Z jours]

Créer des plans de reprise, un calendrier de tests et des modèles de communication pour les scénarios de reprise.

Niveaux de mise en œuvre et feuille de route

Évaluation et progression des niveaux de mise en œuvre

Évaluer notre niveau de mise en œuvre du NIST CSF et planifier la progression :

Les niveaux du CSF représentent la maturité organisationnelle en matière de gestion des risques de cybersécurité :

Niveau 1 : Partiel
- Gestion des risques : Ad hoc, réactive
- Gestion intégrée des risques : Sensibilisation limitée
- Participation externe : Collaboration limitée ou inexistante
- Main-d'œuvre : Sensibilisation limitée à la cybersécurité

Niveau 2 : Informé des risques
- Gestion des risques : Politiques approuvées, mais pas toutes cohérentes
- Gestion intégrée des risques : Sensibilisation au risque cyber au niveau de l'organisation
- Participation externe : L'organisation connaît les entités externes
- Main-d'œuvre : Sensibilisation aux rôles et responsabilités

Niveau 3 : Répétable
- Gestion des risques : Politiques formelles, régulièrement mises à jour
- Gestion intégrée des risques : Approche à l'échelle de l'organisation, décisions basées sur les risques
- Participation externe : Collaboration et partage d'informations réguliers
- Main-d'œuvre : Appropriément dotée en ressources et formée

Niveau 4 : Adaptatif
- Gestion des risques : Adaptative, amélioration continue
- Gestion intégrée des risques : Sensibilisation en temps réel aux risques dans toute l'organisation
- Participation externe : Partage et collaboration proactifs
- Main-d'œuvre : La cybersécurité fait partie de la culture organisationnelle

Évaluation du niveau actuel :
- Niveau global : [1-4]
- Niveau du programme de gestion des risques : [évaluer]
- Niveau de la gestion intégrée des risques : [évaluer]
- Niveau de la participation externe : [évaluer]
- Niveau de la main-d'œuvre : [évaluer]

Niveau cible : [niveau de maturité souhaité]
Justification : [pourquoi ce niveau s'aligne avec notre appétence pour le risque et nos ressources]

Plan de progression :
- Année 1 : Atteindre le niveau [X]
  - Actions : [formaliser les politiques, mettre en œuvre des outils, former la main-d'œuvre]
- Année 2 : Atteindre le niveau [Y]
  - Actions : [intégrer avec l'ERM, établir des partenariats externes, amélioration continue]
- Année 3 : Atteindre le niveau [Z]
  - Actions : [capacités adaptatives, surveillance en temps réel, culture de la cybersécurité]

Créer une feuille de route de progression des niveaux avec des jalons, des exigences en ressources et des métriques de succès.

Le NIST CSF est flexible et évolutif. Les organisations de toute taille et de tout secteur peuvent l'utiliser. Commencez là où vous en êtes, priorisez en fonction des risques et progressez de manière incrémentielle vers votre niveau de maturité cible.

Sur cette page