Pourquoi cartographier les référentiels de sécurité
Aucune organisation ne couvre son risque avec un seul référentiel. Entre exigences réglementaires, détection des menaces, architecture Zero Trust et sécurité des environnements industriels, chaque cadre répond à un besoin précis. L'enjeu pour un architecte n'est pas de choisir « le meilleur » framework, mais de construire une combinaison cohérente selon la maturité, le secteur d'activité et le paysage de risques de son organisation.
Cet article passe en revue huit référentiels incontournables, avec pour chacun sa portée réelle, sa dernière version connue, et — quand c'est pertinent — son lien avec l'outillage Microsoft 365 et Azure (Defender for Cloud, Purview Compliance Manager, Sentinel, Entra ID).
Bon à savoir
Ces frameworks ne s'excluent pas : la plupart des programmes de sécurité matures en combinent trois à cinq simultanément, chacun couvrant une couche différente (gouvernance, technique, conformité, secteur d'activité).
Gouvernance et conformité : NIST CSF, PCI DSS, ISO/IEC 27001
Le NIST Cybersecurity Framework (CSF) structure un programme de sécurité autour de six fonctions : Govern, Identify, Protect, Detect, Respond, Recover. La fonction Govern, ajoutée dans la version CSF 2.0, formalise la remontée d'information vers les instances de direction — un point que les auditeurs et les régulateurs examinent de plus en plus systématiquement.
- Sert de socle pour les infrastructures critiques et les agences fédérales américaines, mais s'applique à n'importe quel secteur.
- Permet une analyse d'écarts (gap analysis) rapide entre l'état actuel et l'état cible.
- Compatible avec le tableau de bord de conformité réglementaire de Microsoft Defender for Cloud, qui mappe automatiquement certains contrôles.
Le PCI DSS (Payment Card Industry Data Security Standard) cible un périmètre plus étroit mais non négociable : toute entité qui stocke, traite ou transmet des données de porteurs de cartes. La version 4.0.1 introduit une approche d'implémentation personnalisée (customized approach) et renforce les exigences d'authentification et de lutte contre le phishing.
- Piège fréquent : sous-estimer le périmètre d'audit (scoping). Un flux de données carte oublié dans un environnement de test reste dans le champ d'application.
- Les audits sont menés par des QSA (Qualified Security Assessor) certifiés.
L'ISO/IEC 27001 définit les exigences pour établir, mettre en œuvre et faire certifier un système de management de la sécurité de l'information (SMSI). L'édition 2022 comporte 93 contrôles répartis en quatre thèmes (organisationnel, humain, physique, technologique).
- La certification est délivrée par un organisme tiers accrédité, valable généralement trois ans avec audits de surveillance annuels.
- Microsoft Purview Compliance Manager propose des modèles d'évaluation alignés sur ISO/IEC 27001, utiles pour préparer un audit avant l'intervention de l'organisme certificateur.
Détection des menaces et Zero Trust : MITRE ATT&CK, NIST SP 800-207, SOC 2
MITRE ATT&CK est une base de connaissances des tactiques, techniques et procédures (TTP) observées chez des groupes d'attaquants réels. La version 15 couvre l'entreprise, le mobile et les systèmes ICS.
- Utilisé pour l'ingénierie de détection, le red teaming et les exercices purple team.
- Microsoft Sentinel intègre nativement une cartographie des règles d'analytics sur la matrice ATT&CK, ce qui permet de visualiser les tactiques couvertes et les angles morts de détection d'un SOC.
Le NIST SP 800-207 formalise les principes d'une architecture Zero Trust : ne jamais faire confiance implicitement, toujours vérifier explicitement. Il structure l'approche autour de cinq piliers — identité, appareil, réseau, charge de travail, données.
- Référence quasi universelle pour les projets de migration cloud et de micro-segmentation.
- Se traduit concrètement, côté Microsoft, par les politiques d'accès conditionnel Entra ID, la vérification continue de posture des appareils et la segmentation réseau via Azure.
Astuce
Avant de lancer un projet Zero Trust, cartographiez d'abord vos identités et vos appareils gérés dans Entra ID : c'est le pilier le plus rapide à instrumenter et celui qui débloque le plus de valeur immédiate côté accès conditionnel.
Le SOC 2 (Type I ou Type II) est un rapport d'attestation fondé sur les critères AICPA Trust Services : sécurité, disponibilité, intégrité de traitement, confidentialité, vie privée. Le Type II, qui évalue l'efficacité des contrôles sur une période (souvent 6 à 12 mois), est devenu un prérequis quasi systématique pour vendre du SaaS à des clients grands comptes.
- Différence clé avec ISO 27001 : SOC 2 est un rapport d'attestation destiné à des tiers de confiance (clients, partenaires), pas une certification publique.
Actions priorisées et sécurité industrielle : CIS Controls, IEC 62443
Les CIS Controls proposent une liste d'actions concrètes et priorisées, organisées en trois groupes d'implémentation (IG1, IG2, IG3) selon la taille et la maturité de l'organisation. La version 8.1 regroupe 18 contrôles.
- IG1 couvre l'hygiène cybersécurité de base : un excellent point de départ pour une PME ou une entité peu mature.
- IG3 cible les organisations exposées à des adversaires sophistiqués et dotées d'une fonction sécurité dédiée.
- Contrairement au NIST CSF, davantage orienté gouvernance, les CIS Controls sont directement actionnables par une équipe technique.
L'IEC 62443 s'adresse aux systèmes d'automatisation et de contrôle industriels (OT/ICS). Norme multi-parties, elle définit des niveaux de sécurité (SL 1 à SL 4) et un modèle de zones et conduits permettant de segmenter les réseaux OT vis-à-vis du SI de gestion.
- Essentielle pour les environnements SCADA, les infrastructures critiques et l'industrie manufacturière connectée.
- Les correctifs de sécurité classiques (patch management IT) ne s'appliquent pas toujours directement aux automates industriels : IEC 62443 impose une approche de compensation par segmentation.
Comparatif des huit référentiels
| Framework | Domaine principal | Portée type | Version de référence |
|---|---|---|---|
| NIST CSF | Gouvernance du risque | Toute organisation | CSF 2.0 |
| PCI DSS | Données de cartes bancaires | Commerce, paiement | 4.0.1 |
| ISO/IEC 27001 | SMSI certifiable | Toute organisation | Édition 2022 |
| MITRE ATT&CK | Détection des menaces | SOC, red/purple team | Version 15 |
| NIST SP 800-207 | Architecture Zero Trust | Cloud, migration, IAM | SP 800-207 |
| SOC 2 | Attestation fournisseur | Éditeurs SaaS | Type I / Type II |
| CIS Controls | Actions priorisées | PME à grandes entreprises | 8.1 (18 contrôles) |
| IEC 62443 | Sécurité OT/ICS | Industrie, infrastructures critiques | Norme multi-parties |
Comment choisir : prérequis et pièges à éviter
Avant de sélectionner une combinaison de frameworks, quelques vérifications s'imposent :
- Identifier les obligations contractuelles ou réglementaires en premier : un fournisseur SaaS qui vend à des grands comptes n'a souvent pas le choix du SOC 2 Type II, quel que soit son niveau de maturité interne.
- Ne pas confondre certification et attestation : ISO 27001 est auditée par un organisme accrédité avec délivrance d'un certificat public ; SOC 2 est un rapport transmis sous NDA aux parties intéressées.
- Vérifier la couverture réelle avant de communiquer dessus : un mapping MITRE ATT&CK dans Microsoft Sentinel montre les tactiques couvertes par les règles actives, pas la détection effective en conditions réelles — un test purple team reste nécessaire.
- Ne pas appliquer telle quelle une logique IT à un environnement OT : IEC 62443 impose souvent une segmentation physique ou logique plutôt qu'un patch immédiat, à cause des contraintes de disponibilité des automates.
- Réévaluer périodiquement : NIST CSF 2.0, PCI DSS 4.0.1 et ISO 27001:2022 ont tous changé de version récemment ; un plan de conformité basé sur une version antérieure peut comporter des écarts non détectés.
Attention
La présence d'un score de conformité élevé dans Microsoft Purview Compliance Manager ou Defender for Cloud ne remplace pas un audit externe formel pour ISO 27001, PCI DSS ou SOC 2. Ces outils accélèrent la préparation, ils ne se substituent pas au processus d'audit.
Points clés à retenir
- NIST CSF, ISO 27001 et PCI DSS couvrent la gouvernance et la conformité réglementaire, avec des logiques de certification/attestation différentes.
- MITRE ATT&CK et NIST SP 800-207 structurent la détection des menaces et l'architecture Zero Trust, avec un lien direct vers Microsoft Sentinel et Entra ID.
- SOC 2 reste un prérequis commercial quasi incontournable pour les éditeurs SaaS vendant à des grands comptes.
- CIS Controls offrent le point d'entrée le plus actionnable pour une organisation peu mature (groupe IG1).
- IEC 62443 est indispensable dès qu'un environnement OT/ICS entre dans le périmètre de sécurité.
La prochaine étape concrète : cartographier vos obligations réglementaires actuelles face à ce tableau, puis identifier les deux ou trois frameworks qui couvrent réellement vos angles morts — plutôt que d'ajouter un référentiel supplémentaire sans lien avec les précédents.



