CIS Controls
Qu'est-ce que CIS Controls ?
CIS ControlsEnsemble priorisé de mesures de cybersécurité de bonne pratique maintenu par le Center for Internet Security pour contrer les attaques les plus fréquentes.
Les CIS Controls sont un cadre de mesures de cybersécurité hiérarchisées, développé par la communauté et publié par le Center for Internet Security (CIS). La filiation remonte au SANS Top 20, devenu plus tard les « Critical Security Controls », avant que le CIS n'en assume la gestion. La version 8.1 actuelle, publiée en juin 2024, définit 18 contrôles et 153 mesures de sauvegarde et — reflétant une orientation délibérée vers les environnements cloud, mobiles et externalisés — les organise autour d'activités plutôt que de types d'appareils.
La caractéristique emblématique est constituée des trois groupes d'implémentation. IG1, la base d'« hygiène cyber essentielle » que toute entreprise devrait atteindre, comprend 56 mesures issues de 15 contrôles ; IG2 et IG3 ajoutent des mesures pour les organisations disposant de davantage de ressources et exposées à un risque plus élevé. Une petite entreprise peut ainsi démarrer avec un sous-ensemble IG1 concret et atteignable plutôt qu'avec un mandat abstrait de « faire de la sécurité ». La version 8.1 s'est également alignée sur NIST CSF 2.0, ajoutant la couverture de la nouvelle fonction Govern et des classes d'actifs actualisées.
Bien que les CIS Controls n'aient aucune valeur juridique, ils sont largement mappés à NIST CSF, ISO/IEC 27001, PCI DSS et CMMC, si bien que les mettre en œuvre une fois satisfait de nombreuses exigences qui se recoupent. Le CIS publie des Benchmarks complémentaires — des guides de durcissement pour des systèmes d'exploitation et services cloud spécifiques — qui transforment plusieurs mesures en paramètres de configuration vérifiables.
flowchart TD A[CIS Controls v8.1<br/>18 contrôles · 153 mesures] --> B[IG1 : hygiène cyber essentielle<br/>56 mesures — toutes les entreprises] A --> C[IG2 : ajoute des mesures<br/>pour risque/ressources supérieurs] A --> D[IG3 : ensemble complet<br/>cibles matures, à forte valeur] B --> C --> D A --> E[CIS Benchmarks<br/>durcissement OS & cloud] A --> F[Mappés à NIST CSF 2.0,<br/>ISO 27001, PCI DSS, CMMC]
● Exemples
- 01
Une PME adopte les mesures IG1 pour bâtir un programme de sécurité de base.
- 02
Un éditeur mappe son produit à des mesures CIS spécifiques dans ses supports marketing.
● Questions fréquentes
Qu'est-ce que CIS Controls ?
Ensemble priorisé de mesures de cybersécurité de bonne pratique maintenu par le Center for Internet Security pour contrer les attaques les plus fréquentes. Cette notion relève de la catégorie Conformité et référentiels en cybersécurité.
Que signifie CIS Controls ?
Ensemble priorisé de mesures de cybersécurité de bonne pratique maintenu par le Center for Internet Security pour contrer les attaques les plus fréquentes.
Comment se défendre contre CIS Controls ?
Les défenses contre CIS Controls combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de CIS Controls ?
Noms alternatifs courants : CIS Top 18, SANS Top 20 (ancien).