Passer au contenu principal
Contexte du héros

Cadre d'évaluation de la cybersécurité

Qu'est-ce que le cadre d'évaluation de la cybersécurité ?

Le Cyber Assessment Framework (CAF) est un cadre de cybersécurité élaboré par le Centre national de cybersécurité (NCSC) du Royaume-Uni afin d’aider les organisations à évaluer et à renforcer leur capacité à gérer les risques cybernétiques, à protéger les services essentiels et à maintenir leur résilience opérationnelle. Le CAF est principalement utilisé par les organisations chargées des services essentiels et des infrastructures critiques, notamment dans des secteurs tels que l’énergie, la santé, les transports, l’eau, les infrastructures numériques et les services publics. Les régulateurs et les autorités compétentes utilisent le CAF pour évaluer si les organisations atteignent les résultats attendus en matière de cybersécurité conformément aux exigences applicables, notamment le règlement relatif aux réseaux et aux systèmes d'information (NIS). 

Contrairement à un système de certification, le CAF ne délivre pas de verdict formel de réussite ou d’échec. Il évalue plutôt dans quelle mesure les organisations parviennent à atteindre des résultats définis en matière de cybersécurité grâce à leur gouvernance, leurs processus, leurs technologies et leurs pratiques opérationnelles. Les organisations peuvent utiliser le CAF pour des auto-évaluations, des activités d’assurance indépendantes, des examens réglementaires et des initiatives d’amélioration continue. Ce référentiel suit une approche axée sur les résultats, permettant aux organisations de démontrer l’efficacité de leur sécurité en fonction de leur environnement opérationnel plutôt que d’exiger des technologies ou des configurations spécifiques. Cela permet aux organisations présentant des structures, des profils de risque et des environnements technologiques différents d’appliquer des mesures de sécurité adaptées tout en restant en adéquation avec les objectifs fondamentaux en matière de cybersécurité. 

Ce cadre s'articule autour de quatre objectifs clés : 

  1. Gestion des risques liés à la sécurité 

  2. Se protéger contre les cyberattaques 

  3. Détection des incidents de cybersécurité 

  4. Réduire au minimum l'impact des incidents de cybersécurité 

Chaque objectif comprend des principes, des résultats connexes et des indicateurs de bonnes pratiques (IGP) qui aident les organisations à évaluer leur niveau de maturité en matière de cybersécurité et à démontrer l'efficacité de leurs pratiques de sécurité. Les évaluations portent sur des domaines tels que la gouvernance, la gestion des risques, le contrôle d'accès, la surveillance, la réponse aux incidents, la planification de la reprise après sinistre et la gestion des risques liés aux tiers. 

Les nouvelles recommandations de la CAF introduisent des « profils de base » et des « profils avancés » qui aident les organisations à adapter leurs attentes en matière de cybersécurité à leur environnement de menaces et à leurs exigences opérationnelles. 

Profil de base 
Présente les exigences fondamentales pour les organisations souhaitant se protéger contre les cybermenaces courantes. 

Profil amélioré 
Répond aux attentes plus pointues en matière de cybersécurité des organisations confrontées à des menaces sophistiquées et évoluant dans des environnements opérationnels à haut risque. 

À mesure que le CAF continue d'évoluer, des mises à jour telles que le CAF 2.0 fournissent des orientations supplémentaires visant à améliorer la cohérence, l'interprétation et l'évaluation des pratiques dans l'ensemble des secteurs. 

L'importance du cadre d'évaluation de la cybersécurité

Les services essentiels reposent sur des systèmes numériques fiables, ce qui fait de la cybersécurité un élément crucial de la résilience opérationnelle. Le CAF permet aux organisations d'évaluer si les mesures de cybersécurité sont effectivement mises en œuvre, surveillées et améliorées en permanence, tout en fournissant des preuves de l'efficacité de ces mesures. 

En mettant l'accent sur des résultats mesurables, le CAF offre un cadre commun permettant aux organisations, aux autorités de régulation et aux acteurs de la sécurité d'évaluer l'efficacité de la cybersécurité de manière cohérente. Cela permet aux décideurs d'évaluer l'efficacité de la cybersécurité, de hiérarchiser les investissements et de renforcer la résilience en fonction du risque opérationnel. 

Ce cadre accompagne les organisations en leur proposant : 

  • Évaluation cohérente des capacités en matière de cybersécurité dans l'ensemble des secteurs critiques 

  • Évaluation fondée sur des données factuelles des contrôles de sécurité, des pratiques de gouvernance et de la résilience opérationnelle 

  • Une cohérence évidente entre les investissements en cybersécurité et les exigences en matière de services essentiels 

  • Identification structurée des failles de sécurité et des possibilités d'amélioration 

  • Renforcement de la responsabilisation grâce à la définition claire des responsabilités, à des mécanismes de contrôle et à des processus de gestion des risques 

Le CAF vient compléter les référentiels et normes reconnus en matière de cybersécurité, notamment la norme ISO/IEC 27001 et le référentiel de cybersécurité du NIST. Les organisations peuvent s'appuyer sur leurs programmes et contrôles de sécurité existants tout en utilisant les résultats du CAF pour évaluer leur résilience et identifier les axes d'amélioration. 

Pour les responsables des pouvoirs publics et des infrastructures critiques, le CAF offre une approche concrète permettant de renforcer les programmes de cybersécurité, d’améliorer la préparation opérationnelle et de garantir la fiabilité des services essentiels dans un environnement où les menaces ne cessent d’évoluer. 

Éléments clés du cadre d'évaluation de la cybersécurité

Les évaluations CAF examinent la manière dont la gouvernance, les ressources humaines, les processus et les technologies interagissent pour protéger les services essentiels et atteindre les objectifs définis en matière de cybersécurité. Les organisations doivent démontrer que leurs pratiques de cybersécurité sont mises en place, appliquées, surveillées et améliorées en permanence. Plutôt que d’évaluer des produits ou des technologies pris isolément, le CAF vérifie si les organisations disposent de la gouvernance, des processus opérationnels et des capacités nécessaires pour gérer les risques cybernétiques et garantir la sécurité de la prestation de services. 

Les évaluations CAF portent généralement sur : 

  • Gouvernance et responsabilité 

  • Processus de gestion des risques 

  • Mesures de sécurité préventives 

  • Capacités de surveillance et de détection 

  • Activités d'intervention en cas d'incident et de reprise après sinistre 

  • Éléments justifiant les résultats en matière de cybersécurité 

Ces éléments aident les organisations à démontrer l'efficacité de leur cybersécurité, à renforcer leur résilience opérationnelle et à atteindre les objectifs du CAF. 

Objectifs du cadre d'évaluation de la cybersécurité et résultats en matière de sécurité

Le CAF s'articule autour de quatre objectifs fondamentaux qui définissent les domaines clés indispensables à une cyber-résilience efficace. 

Gestion des risques liés à la sécurité 

Cet objectif vise à garantir que les organisations disposent des structures de gouvernance, des processus et des mécanismes de contrôle nécessaires pour identifier, évaluer et gérer les risques liés à la cybersécurité. 

Parmi les domaines clés, on peut citer : 

  • Une définition claire des responsabilités et de l'obligation de rendre compte en matière de risques liés à la cybersécurité 

  • Des processus de gestion des risques clairement définis et alignés sur les priorités de l'organisation 

  • Intégration des enjeux liés à la cybersécurité dans les décisions commerciales et opérationnelles 

  • Suivi des fournisseurs, des dépendances et des risques liés aux tiers 

  • Évaluation régulière des menaces, des vulnérabilités et des répercussions potentielles sur les services 

L'objectif visé est que les organisations conservent une bonne visibilité sur les risques liés à la cybersécurité et mettent en place des processus adaptés pour hiérarchiser et traiter les défis en matière de sécurité. 

Se protéger contre les cyberattaques 

Cet objectif vise à mettre en œuvre des mesures de sécurité proportionnées destinées à protéger les systèmes, les services et les informations essentiels contre les cybermenaces. 

Parmi les domaines clés, on peut citer : 

  • Gestion sécurisée de la configuration des systèmes et périphériques critiques 

  • Contrôles d'identité et d'accès visant à limiter les activités non autorisées 

  • Gestion des vulnérabilités et pratiques de correction en temps opportun 

  • Protection des informations sensibles grâce à des mesures de sécurité appropriées 

  • Mesures de sécurité visant à réduire les risques d'exposition au niveau des systèmes, des applications et des réseaux 

L'objectif visé est de garantir que les services essentiels fonctionnent en toute sécurité, grâce à la mise en place de mesures de protection adéquates visant à réduire la probabilité et l'impact des cyberattaques. 

Détection des incidents de cybersécurité 

Cet objectif évalue la capacité d'une organisation à identifier les incidents de cybersécurité grâce à des capacités efficaces de surveillance, de détection et d'analyse. 

Parmi les domaines clés, on peut citer : 

  • Surveillance de la sécurité des systèmes et services critiques 

  • Pratiques en matière de journalisation et de gestion des événements 

  • Capacités de détection permettant d'identifier les activités suspectes 

  • Procédures d'analyse et de remontée des incidents de sécurité 

  • Visibilité sur l'activité des utilisateurs, des appareils et du système 

L'objectif visé est de permettre aux organisations d'identifier rapidement et avec précision les incidents de cybersécurité, afin de mener des enquêtes et d'apporter des réponses en temps opportun. 

Réduire au minimum l'impact des incidents de cybersécurité 

Cet objectif porte sur la capacité d'une organisation à réagir aux incidents de cybersécurité, à maintenir ses opérations essentielles et à se rétablir efficacement. 

Parmi les domaines clés, on peut citer : 

  • Plans d'intervention en cas d'incident et procédures d'escalade consignés par écrit 

  • Processus de communication destinés aux équipes internes, aux fournisseurs et aux autorités compétentes 

  • Stratégies de reprise d'activité s'appuyant sur des procédures de sauvegarde et de restauration éprouvées 

  • Analyses a posteriori permettant d'identifier les possibilités d'amélioration 

  • Des exercices réguliers visant à tester et à améliorer les capacités de réaction 

L'objectif visé est de permettre aux organisations de limiter les perturbations, de rétablir les services essentiels et de renforcer leur résilience à la suite d'incidents de cybersécurité. 

Principes et indicateurs de bonnes pratiques pour le cadre d'évaluation de la cybersécurité

Chaque objectif du CAF comprend des principes, des résultats connexes et des indicateurs de bonnes pratiques (IGP). Ces éléments aident les organisations à comprendre les pratiques efficaces en matière de cybersécurité et leur fournissent des orientations pour démontrer qu'elles ont atteint leurs objectifs. 

Les IGP décrivent des exemples d'activités et de pratiques qui contribuent à la réalisation des objectifs du CAF. Il ne s'agit pas d'exigences normatives, mais d'éléments qui aident les organisations et les évaluateurs à déterminer si les mesures de sécurité sont correctement conçues et fonctionnent efficacement. 

Les éléments de preuve utilisés pour étayer les évaluations de la CAF peuvent notamment inclure : 

  • Politiques, normes et documents relatifs à la gouvernance en matière de cybersécurité 

  • Évaluations des risques et plans de prise en charge 

  • Inventaires des actifs et documentation du système 

  • Examens relatifs à la gestion des identités et des accès 

  • Rapports de surveillance de la sécurité et tableaux de bord opérationnels 

  • Plans d'intervention en cas d'incident et résultats des exercices 

  • Évaluations de la sécurité des fournisseurs 

  • Rapports sur la gestion des vulnérabilités 

La CAF souligne l'importance d'établir un lien entre les processus documentés et les preuves opérationnelles. Les organisations doivent être en mesure de démontrer que les mesures de sécurité contribuent activement à la résilience dans des environnements réels. 

Cadre d'évaluation de la cybersécurité : les défis liés à l'évaluation

Les organisations peuvent rencontrer des difficultés lors de la préparation aux évaluations CAF, en particulier lorsque les pratiques en matière de cybersécurité ne sont pas systématiquement documentées, mesurées ou intégrées dans les processus opérationnels. 

Parmi les défis courants, on peut citer : 

  • Des inventaires d'actifs incomplets qui limitent la visibilité sur les dépendances critiques 

  • Le recours à des politiques sans s'appuyer sur des données opérationnelles à l'appui 

  • Couverture de surveillance limitée des systèmes essentiels 

  • Procédures de réaction aux incidents et de reprise après sinistre non testées 

  • Surveillance insuffisante des risques liés aux tiers et aux fournisseurs 

  • Améliorations en matière de sécurité qui ne sont pas classées par ordre de priorité en fonction de leur impact opérationnel 

Pour relever ces défis, il est nécessaire d'adopter une approche fondée sur les risques et axée sur l'obtention de résultats mesurables en matière de cybersécurité. L'amélioration continue, étayée par des données factuelles et une culture de la responsabilité, permet aux organisations de renforcer leur résilience à mesure que les menaces et les exigences opérationnelles évoluent. 

Cas d'utilisation du cadre d'évaluation de la cybersécurité

Le CAF accompagne les organisations issues de l'administration publique, des infrastructures critiques et des secteurs réglementés en proposant une approche cohérente pour évaluer la résilience en matière de cybersécurité. Ses résultats peuvent être adaptés à différents environnements opérationnels, architectures technologiques et profils de menaces, tout en conservant un cadre commun pour la gouvernance, l'assurance qualité et l'amélioration continue. 

Le CAF revêt une importance particulière pour les organisations chargées de services essentiels, où la cybersécurité a un impact direct sur la continuité des opérations, la sécurité publique et l'accomplissement de leur mission. 

Exploitation des infrastructures critiques 

Les organismes gérant des infrastructures critiques s'appuient sur des systèmes sécurisés et résilients pour assurer la continuité de leurs services essentiels. Le CAF aide les opérateurs à évaluer si leurs pratiques en matière de cybersécurité protègent efficacement les technologies opérationnelles (OT), les systèmes d'entreprise et les dépendances associées. 

Parmi les applications courantes, on peut citer : 

  • Secteurs de l'énergie et des services publics nécessitant une haute disponibilité, des environnements de contrôle sécurisés et des réseaux opérationnels résilients 

  • Services d'approvisionnement en eau et de traitement des eaux usées s'appuyant sur la télémétrie, les contrôles d'accès et des capacités de récupération fiables 

  • Systèmes de transport gérant des opérations critiques pour la sécurité et une infrastructure numérique interconnectée 

Pour les opérateurs d'infrastructures critiques, le CAF propose une approche structurée permettant d'évaluer si les mesures de cybersécurité garantissent la fiabilité de la prestation de services. Ce cadre permet de faire le lien entre la gouvernance en matière de cybersécurité et les exigences opérationnelles, en veillant à ce que les risques soient identifiés, hiérarchisés et traités en fonction de leur impact sur les fonctions essentielles. 

Santé et services publics 

Les organismes de santé et du secteur public gèrent des informations sensibles et fournissent des services qui exigent une disponibilité et une intégrité élevées, ainsi qu'une protection efficace contre les perturbations. Le CAF aide ces organismes à évaluer leurs pratiques en matière de cybersécurité, qu'il s'agisse de systèmes cliniques, de plateformes administratives ou de services destinés aux citoyens. 

Parmi les applications courantes, on peut citer : 

  • Systèmes de santé nécessitant la protection des informations relatives aux patients, des applications cliniques et des services où le temps est un facteur déterminant 

  • Plateformes de services publics nécessitant une gestion sécurisée des identités et des contrôles d'accès fiables 

  • Environnements interinstitutionnels nécessitant un échange sécurisé de données et un contrôle par un tiers 

En mettant l'accent sur des résultats mesurables en matière de sécurité, le CAF permet aux organisations de démontrer l'efficacité de leur gestion des identités, des accès, de la surveillance, de la réponse aux incidents et des capacités de reprise. Ces pratiques favorisent la continuité des services tout en préservant la confiance du public dans les services numériques essentiels. 

Infrastructure numérique et services basés sur le cloud 

Les infrastructures numériques modernes s'appuient sur des plateformes interconnectées, des services cloud et des prestataires tiers. Le CAF aide les organisations à définir clairement les responsabilités en matière de sécurité et à démontrer que les mesures de cybersécurité fonctionnent efficacement dans des environnements technologiques complexes. 

Parmi les applications courantes, on peut citer : 

  • Environnements de services gérés assurant le bon fonctionnement des opérations essentielles grâce à des modèles de responsabilité partagée 

  • Les architectures hybrides et multicloud nécessitant des contrôles de sécurité et une gouvernance cohérents 

  • Les plateformes de données et les interfaces d'applications nécessitant des processus efficaces de surveillance, de protection et d'intervention 

CAF aide les organisations à maintenir une visibilité sur l'ensemble de leurs systèmes internes et de leurs fournisseurs externes en établissant un lien entre les résultats en matière de cybersécurité, les données factuelles, la responsabilité et la performance opérationnelle. Cette approche permet aux organisations de faire preuve de résilience face à l'évolution constante des environnements technologiques. 

Organismes publics et entités réglementées 

Les administrations publiques et les organismes réglementés ont recours au CAF pour renforcer la gouvernance en matière de cybersécurité, améliorer les processus d'assurance et aligner les pratiques de sécurité sur les responsabilités opérationnelles. 

Parmi les applications courantes, on peut citer : 

  • Services publics nécessitant la protection d'informations sensibles et de systèmes critiques 

  • Cadres réglementaires exigeant des évaluations de la cybersécurité fondées sur des données factuelles 

  • Les organisations qui cherchent à renforcer leur résilience grâce à des programmes structurés d'amélioration de la sécurité 

Grâce à son approche axée sur les résultats, le CAF aide les organisations à évaluer leur niveau de maturité en matière de cybersécurité, à hiérarchiser les améliorations à apporter et à démontrer leur engagement constant en faveur de la protection des services essentiels. En établissant un lien entre les pratiques de sécurité et des résultats mesurables, le CAF permet aux dirigeants de prendre des décisions éclairées qui renforcent la résilience opérationnelle et la confiance du public. 

 

BlackBerry pour des communications sécurisées

Pour les environnements où l'échec n'est pas une option

BlackBerry Secure Communications est la solution leader qui offre une expertise inégalée pour protéger les communications les plus critiques au monde.

Découvrez les solutions BlackBerry Secure Communications