Retour au glossaireDroit & régulation

ISO 27001 / NIST CSF

Deux référentiels phares de la cybersécurité : ISO 27001, norme certifiable de management de la sécurité de l'information, et le NIST CSF, cadre américain non certifiant pour structurer une posture cyber.

Définition

L'ISO/IEC 27001 est la norme internationale de référence pour les systèmes de management de la sécurité de l'information (SMSI). Publiée par l'Organisation internationale de normalisation et révisée en 2022, elle définit les exigences qu'une organisation doit satisfaire pour établir, mettre en oeuvre, maintenir et améliorer un ensemble structuré de politiques, de procédures et de contrôles techniques destinés à protéger la confidentialité, l'intégrité et la disponibilité de l'information. La norme adopte une approche par les risques: l'organisation identifie ses actifs informationnels, évalue les menaces et vulnerabilités associées, puis sélectionne des contrôles parmi une annexe de 93 mesures organisées en quatre thèmes (organisationnels, humains, physiques et technologiques). La certification ISO 27001, délivrée par un organisme tiers accrédité après audit, constitue aujourd'hui un critère utilisé en souscription cyber pour évaluer la maturité de l'assuré et peut justifier une réduction de prime ou un accès à des limites plus élevées. Le NIST Cybersecurity Framework (CSF), développé par le National Institute of Standards and Technology américain et révisé en version 2.0 en 2024, est un cadre non certifiant mais très largement adopté qui organise les capacités de cybersécurité en six fonctions: Gouverner, Identifier, Protéger, Détecter, Répondre et Récupérer. Il est particulièrement prisé pour structurer la communication entre la direction et les équipes techniques, et sert de référence dans de nombreux questionnaires de souscription. Les deux référentiels sont complémentaires: ISO 27001 structure le management et permet la certification, le NIST CSF offre un vocabulaire opérationnel et un cadre d'évaluation de la maturité.

Exemple

Un souscripteur cyber demande à un prospect s'il est certifié ISO 27001. L'absence de certification ne disqualifie pas l'assuré, mais le souscripteur approfondira l'audit pour vérifier les contrôles existants, là où une certification valide lui donnerait une présomption de maturité et pourrait réduire la prime de 10 à 20 pour cent.

Termes associés
Également connu sous

ISO/IEC 27001, NIST Cybersecurity Framework, SMSI, ISMS, ISO 27001, NIST CSF