Trop de standards, pas assez de clarté
NIST, ISO 27001, CIS Controls, MITRE ATT&CK : chaque équipe sécurité connaît ces noms, mais rares sont celles qui savent précisément lequel mobiliser face à un besoin donné. Le résultat est souvent un empilement de normes sans cohérence, ou à l'inverse une dépendance exclusive à un seul référentiel qui ne couvre pas tous les angles. Cette cartographie en dix domaines vise à corriger ce biais en associant chaque enjeu opérationnel à ses standards de référence.
Gouvernance et gestion du risque cyber
Le socle organisationnel repose sur quatre piliers reconnus pour le pilotage du risque au niveau direction :
- NIST CSF 2.0 — cadre généraliste de cybersécurité, révisé en 2024 avec l'ajout de la fonction « Govern »
- ISO/IEC 27001:2022 — norme certifiable pour le système de management de la sécurité de l'information (SMSI)
- CIS Controls 8.1 — ensemble de contrôles priorisés, directement applicables sans certification formelle
- COBIT 2019 — gouvernance IT orientée audit et alignement métier
Ces quatre référentiels ne sont pas exclusifs : NIST CSF sert souvent de colonne vertébrale, tandis qu'ISO 27001 apporte la dimension certifiable attendue par les clients et partenaires.
Contrôles détaillés et exigences d'assurance
Quand il s'agit de descendre dans le détail opérationnel — politique de durcissement, contrôle d'accès, gestion des correctifs — les standards suivants offrent la granularité nécessaire :
- NIST 800-53 5.2.0 — catalogue exhaustif de contrôles de sécurité, référence pour les organismes fédéraux américains et de nombreuses entreprises européennes
- ISO/IEC 27002:2022 — guide de mise en œuvre des contrôles ISO 27001
- CIS Benchmarks — configurations de durcissement par système d'exploitation, application et service cloud
- CISA CPGs 2.0 — objectifs de performance cybersécurité publiés par l'agence américaine CISA
- PCI DSS 4.0.1 — standard obligatoire pour tout environnement de traitement de données de paiement par carte
CIS Benchmarks et Microsoft 365
Les CIS Benchmarks couvrent explicitement Microsoft 365 et Azure. Ils constituent un point de départ immédiatement exploitable pour durcir une tenant M365 sans attendre une certification ISO.
Sécurité cloud et plateformes
Dans un modèle de responsabilité partagée — qu'il s'agisse d'Azure, de Microsoft 365 ou de tout autre hyperscaler — la gouvernance cloud nécessite des référentiels adaptés :
- CSA CCM 4.1 (Cloud Controls Matrix) — grille de contrôles spécifiques au cloud publiée par la Cloud Security Alliance
- ISO 27017:2026 — extension d'ISO 27002 pour les services cloud
- CSA STAR — programme d'assurance basé sur CCM, avec niveaux d'auto-évaluation et de certification tierce
- CIS Benchmarks — à nouveau pertinents ici pour les configurations Azure et M365
Sécurité applicative et DevSecOps
L'écosystème OWASP domine ce domaine, avec trois publications complémentaires :
- OWASP ASVS 5.0 (Application Security Verification Standard) — exigences de sécurité testables pour les applications web
- OWASP Top 10:2025 — liste des dix risques applicatifs les plus critiques, actualisée
- OWASP SAMM 2.0 (Software Assurance Maturity Model) — modèle de maturité pour intégrer la sécurité dans le cycle de développement
- NIST SSDF 1.1 Final (Secure Software Development Framework) — pratiques de développement sécurisé recommandées par le NIST
Détection des menaces et cartographie adverse
Pour les équipes SOC (Security Operations Center) et les architectes de détection, deux frameworks structurent la réflexion :
- MITRE ATT&CK v19.1 — base de connaissances des tactiques, techniques et procédures (TTP) des attaquants, référence absolue pour la threat intelligence
- MITRE D3FEND — contrepoint défensif d'ATT&CK, cartographie les contre-mesures
- Sigma — langage générique de règles de détection, compatible avec la majorité des SIEM
- CISA KEV (Known Exploited Vulnerabilities) — catalogue des vulnérabilités activement exploitées, mis à jour régulièrement
CISA KEV comme signal de priorisation
Le catalogue CISA KEV ne remplace pas un programme de gestion des vulnérabilités complet, mais il constitue un signal de priorisation fiable : toute CVE listée doit être traitée en urgence, indépendamment de son score CVSS.
Réponse aux incidents et cyber-résilience
La gestion de crise et la continuité d'activité mobilisent un ensemble de standards complémentaires :
- NIST 800-61r3 — guide de référence pour la gestion des incidents de sécurité informatique
- ISO/IEC 27035 (série) — processus de gestion des incidents selon ISO
- CISA Playbooks — guides opérationnels publiés par CISA pour les incidents courants (ransomware, phishing, etc.)
- ISO 22301:2019 — norme de management de la continuité d'activité (SMCA)
- NIST CSF 2.0 — également pertinent ici via sa fonction « Recover »
Identité, accès et Zero Trust
Les architectures d'identité modernes — dont Microsoft Entra ID est aujourd'hui le pivot pour la majorité des organisations Microsoft 365 — peuvent s'appuyer sur un corpus bien établi :
- NIST 800-207 — définition de référence de l'architecture Zero Trust
- CISA ZTMM 2.0 (Zero Trust Maturity Model) — modèle de maturité Zero Trust en cinq piliers
- NIST 800-63-4 — lignes directrices sur l'identité numérique et l'authentification
- FIDO2 — standard d'authentification sans mot de passe, supporté nativement par Entra ID
- CIS Controls — contrôles relatifs à la gestion des accès et des privilèges
Chaîne logicielle, OT et intelligence artificielle
Trois domaines spécialisés complètent cette cartographie.
Sécurité de la chaîne d'approvisionnement et SBOM
La traçabilité des composants logiciels (SBOM — Software Bill of Materials) est devenue une exigence réglementaire dans plusieurs secteurs :
- NIST 800-161r1 Upd.1 — gestion des risques de la chaîne d'approvisionnement ICT
- NIST SSDF — pratiques de développement sécurisé
- SLSA 1.2 (Supply-chain Levels for Software Artifacts) — niveaux d'intégrité pour les artefacts logiciels
- SPDX 3.0.1 et CycloneDX 1.7 — deux formats standards pour la génération et l'échange de SBOM
Environnements OT et industriels
Les systèmes industriels (OT — Operational Technology) disposent de leurs propres référentiels, distincts des standards IT classiques :
- NIST 800-82r3 — guide de sécurité pour les systèmes de contrôle industriel
- ISA/IEC 62443 — série de normes de référence pour la cybersécurité industrielle
- CIS Controls v8.1 ICS Workbook — adaptation des CIS Controls aux environnements ICS
- MITRE ATT&CK for ICS — extension d'ATT&CK spécifique aux systèmes industriels
Sécurité de l'IA et des systèmes agentiques
C'est le domaine qui évolue le plus rapidement. Plusieurs publications structurent déjà ce champ :
- CSA AICM 1.1 (AI Controls Matrix) — grille de contrôles de sécurité pour les systèmes d'IA
- CSA AISMM (AI Safety Management Model) — modèle de management de la sûreté de l'IA
- OWASP LLMSVS 2.0 (LLM Security Verification Standard) — exigences de sécurité pour les applications basées sur des modèles de langage (LLM)
- NIST AI RMF 1.0 (AI Risk Management Framework) — cadre de gestion des risques liés à l'IA
IA et risques agentiques
L'OWASP LLMSVS 2.0 est particulièrement pertinent pour les organisations qui déploient des agents Copilot ou des solutions basées sur Azure OpenAI Service. Il couvre des risques spécifiques aux LLM comme le prompt injection, la fuite de données via les sorties du modèle ou les dépendances tierces non maîtrisées.
Vue d'ensemble : dix domaines, leurs standards clés
| Domaine | Standards principaux |
|---|---|
| 01 — Gouvernance et risque cyber | NIST CSF 2.0, ISO/IEC 27001:2022, CIS Controls 8.1, COBIT 2019 |
| 02 — Contrôles détaillés et assurance | NIST 800-53 5.2.0, ISO/IEC 27002:2022, CIS Benchmarks, PCI DSS 4.0.1 |
| 03 — Sécurité cloud et plateformes | CSA CCM 4.1, ISO 27017:2026, CIS Benchmarks, CSA STAR |
| 04 — Sécurité applicative et DevSecOps | OWASP ASVS 5.0, OWASP Top 10:2025, OWASP SAMM 2.0, NIST SSDF 1.1 |
| 05 — Détection des menaces | MITRE ATT&CK v19.1, MITRE D3FEND, Sigma, CISA KEV |
| 06 — Réponse aux incidents et résilience | NIST 800-61r3, ISO/IEC 27035, CISA Playbooks, ISO 22301:2019 |
| 07 — Identité, accès et Zero Trust | NIST 800-207, CISA ZTMM 2.0, NIST 800-63-4, FIDO2 |
| 08 — Chaîne logicielle et SBOM | NIST 800-161r1 Upd.1, SLSA 1.2, SPDX 3.0.1, CycloneDX 1.7 |
| 09 — Environnements OT et industriels | NIST 800-82r3, ISA/IEC 62443, MITRE ATT&CK for ICS |
| 10 — Sécurité de l'IA et systèmes agentiques | CSA AICM 1.1, OWASP LLMSVS 2.0, NIST AI RMF 1.0 |
Points clés à retenir
Cette cartographie met en évidence plusieurs tendances structurantes :
- La spécialisation des référentiels s'accélère : il n'existe plus un standard universel, mais un écosystème de normes complémentaires.
- Le cloud, la chaîne logicielle et l'IA disposent désormais de leurs propres corpus — signe que ces domaines sont suffisamment matures pour justifier une gouvernance dédiée.
- Pour une organisation opérant sur Microsoft 365 et Azure, les points d'entrée les plus naturels restent NIST CSF 2.0 pour la gouvernance, CIS Benchmarks pour le durcissement opérationnel, et NIST 800-207 pour la trajectoire Zero Trust.
- L'OWASP LLMSVS 2.0 et le NIST AI RMF 1.0 méritent une attention particulière dès lors que l'organisation expérimente ou déploie des solutions basées sur des LLM — Copilot for Microsoft 365 inclus.
La prochaine étape concrète : cartographier vos initiatives sécurité actuelles face à ces dix domaines, identifier les blancs, et prioriser en fonction de votre exposition réelle.



