Description
CyberFundamentals Framework 2025 - Basic [French]
Owning organization
Validating JSON schema
Security referentials (provided by Various contributors)
Creator
License
Creative Commons Zero v1.0 Universal
Related objects
Definition of the object
{
"authors": [
"NC3 Team"
],
"label": "Cyfun Basic [FR]",
"language": "FR",
"refs": [
"https://cyfun.eu/"
],
"uuid": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"values": [
{
"category": "[Contexte Organisationnel] - Les exigences légales, réglementaires et contractuelles relatives à la cybersécurité sont comprises et gérées.",
"code": "GV.OC-03.1",
"label": "Les exigences légales et réglementaires relatives à l’information et à la cybersécurité doivent être identifiées et mises en œuvre.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "3c9ee958-41fa-4961-b544-ec8a59993f99"
},
{
"category": "[Stratégie De Gestion Des Risques] - Les activités et les résultats en matière de gestion des risques de cybersécurité sont intégrés aux processus de gestion des risques de l’entreprise.",
"code": "GV.RM-03.1",
"label": "Dans le cadre de la stratégie de gestion des risques à l'échelle de l'organisation, une stratégie complète de gestion des risques liés à la sécurité de l’information et à la cybersécurité doit être élaborée et mise à jour lorsque des changements surviennent.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "e971f385-7644-424d-bad9-40c9c8a6b0dd"
},
{
"category": "[Rôles, Responsabilités Et Pouvoirs] - La cybersécurité est intégrée dans les pratiques en matière de ressources humaines.",
"code": "GV.RR-04.1",
"label": "Le personnel ayant accès aux informations ou aux technologies les plus critiques de l'organisation doit être authentifié.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "857fa1ea-aad2-4423-b990-0c3a68073f95"
},
{
"category": "[Politique] - La politique de gestion des risques de cybersécurité est établie sur la base du contexte de l’organisation, de la stratégie de cybersécurité et des priorités, et cette politique est communiquée et appliquée.",
"code": "GV.PO-01.1",
"label": "Les politiques et procédures de gestion de la sécurité de l’information et de la cybersécurité doivent être établies, documentées, examinées, approuvées, mises à jour en cas de changement, communiquées et appliquées.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "9f613cb8-51be-4554-914b-667b035e249e"
},
{
"category": "[Gestion Des Actifs] - Les inventaires du matériel géré par l'organisation sont tenus à jour.",
"code": "ID.AM-01.1",
"label": "Un inventaire de tous les composants d’infrastructure physiques et virtuels (tels que le matériel, les équipements réseau et les environnements cloud ) qui soutiennent le traitement de l’information doit être établi. Cet inventaire doit être documenté, examiné et mis à jour dès que des changements surviennent.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "7ba81916-2664-43e8-bc8d-9a1e31251996"
},
{
"category": "[Gestion Des Actifs] - Les inventaires des logiciels, services et systèmes gérés par l'organisation sont tenus à jour.",
"code": "ID.AM-02.1",
"label": "Un inventaire des logiciels, services numériques et systèmes d’entreprise utilisés au sein de l’organisation doit être documenté, examiné et mis à jour lorsque des changements surviennent.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "f53cef22-1562-4dcb-b97c-fe4ea3a74ce2"
},
{
"category": "[Gestion Des Actifs] - Les actifs sont priorisés sur la base de leur classification, de leur criticité, des ressources associées et de leur impact sur la mission.",
"code": "ID.AM-05.1",
"label": "Les actifs de l’organisation sont priorisés en fonction de leur classification, de leur criticité et de leur valeur métier.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "02b75aaf-0a21-4c12-a4af-19bc65226f40"
},
{
"category": "[Gestion Des Actifs] - Des inventaires des données et des métadonnées associées sont tenus à jour pour des types de données spécifiques.",
"code": "ID.AM-07.1",
"label": "Les données que l'organisation stocke et utilise doivent être identifiées.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "f01f9c35-3005-4cdd-92e2-fceaa3ead7e0"
},
{
"category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
"code": "ID.AM-08.2",
"label": "Les correctifs et les mises à jour de sécurité pour les systèmes d'exploitation et les composants critiques du système doivent être installés.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "e0632a06-1081-456f-a158-dada059e56c7"
},
{
"category": "[Évaluation Des Risques] - Les vulnérabilités des actifs sont identifiées, validées et enregistrées.",
"code": "ID.RA-01.1",
"label": "Les menaces et les vulnérabilités doivent être identifiées dans tous les actifs pertinents, y compris les logiciels, les architectures réseau et système, ainsi que les installations hébergeant des actifs informatiques critiques.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "f8eca19c-e89a-48e4-8e97-fc84a4599f4a"
},
{
"category": "[Évaluation Des Risques] - Les menaces, vulnérabilités, probabilités et impacts sont utilisés afin de comprendre le risque inhérent et d’orienter la priorisation des réponses aux risques.",
"code": "ID.RA-05.1",
"label": "L’organisation doit réaliser des évaluations des risques dans lesquelles le risque est déterminé sur la base des menaces, des vulnérabilités et de l’impact sur les processus métiers et les actifs.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "e08db00c-758c-4221-93e1-5824567d9849"
},
{
"category": "[Amélioration] - Les améliorations sont identifiées à partir de l'exécution des processus, procédures et activités opérationnels.",
"code": "ID.IM-03.1",
"label": "L’organisation doit effectuer, après chaque incident, des évaluations et des analyses afin de tirer des enseignements de la réponse et du rétablissement. Ces enseignements doivent être utilisés pour améliorer les processus, les procédures et les technologies, afin de renforcer la cyber-résilience.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "768c8c85-1bb0-436c-87ef-a97de662827b"
},
{
"category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les identités et les moyens d’authentification des utilisateurs, services et matériels autorisés sont gérés par l’organisation",
"code": "PR.AA-01.1",
"label": "Les identités et les moyens d’authentification des utilisateurs, services et matériels autorisés doivent être gérés.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "63c8629d-384e-41fc-a10f-93baf910d261"
},
{
"category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les utilisateurs, les services et le matériel sont authentifiés.",
"code": "PR.AA-03.1",
"label": "Tous les points d'accès sans fil utilisés par l'organisation, y compris ceux fournissant un accès invité, doivent être configurés, gérés et surveillés de manière sécurisée afin d'empêcher tout accès non autorisé et de garantir l'intégrité du réseau.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "28458da0-55aa-4c02-94a3-692f382dce26"
},
{
"category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les utilisateurs, les services et le matériel sont authentifiés.",
"code": "PR.AA-03.2",
"label": "Une authentification multifactorielle (MFA) doit être requise pour accéder à distance aux réseaux de l'organisation.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "73ddcce8-65fa-47e1-9d98-f45e3658adc6"
},
{
"category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches",
"code": "PR.AA-05.1",
"label": "Les autorisations d'accès, les droits et les autorisations doivent être définis, gérés, appliqués et révisés.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "8bf91112-84c0-47b6-8b3d-0e3089de35e0"
},
{
"category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches",
"code": "PR.AA-05.2",
"label": "Il doit être déterminé qui a besoin d’un accès aux informations et technologies critiques pour l’activité de l’organisation, ainsi que de quelle manière cet accès est accordé.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "52e03428-b572-4416-9d62-581516daddcb"
},
{
"category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches",
"code": "PR.AA-05.3",
"label": "Les droits d'accès, les privilèges et les autorisations doivent être limités aux systèmes et aux informations spécifiques nécessaires à l'exécution des tâches (principe du moindre privilège).",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "2a17eb3d-3904-4d99-bd1e-97f9c8d4476d"
},
{
"category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches",
"code": "PR.AA-05.4",
"label": "Personne ne doit disposer de droits administrateur pour les tâches quotidiennes courantes.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "04bc90b8-6649-4a72-9a5b-69767e5a64d9"
},
{
"category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - L’accès physique aux actifs est géré, surveillé et appliqué de manière proportionnée au risque.",
"code": "PR.AA-06.1",
"label": "L’accès physique à tous les actifs, y compris les zones critiques, doit être géré, surveillé et appliqué sur la base du risque.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "14e6b73b-54b9-4321-930d-4ee7f90e4f1e"
},
{
"category": "[Sensibilisation Et Formation] - Le personnel bénéficie d'une sensibilisation et d'une formation afin d'acquérir les connaissances et les compétences nécessaires pour accomplir des tâches générales en tenant compte des risques liés à la cybersécurité.",
"code": "PR.AT-01.1",
"label": "L'organisation doit mettre en place et maintenir un programme de sensibilisation et de formation à la cybersécurité afin de s'assurer que tout le personnel comprend comment accomplir ses tâches de manière sûre et responsable.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "4f015d31-3aad-443b-8c38-008f763891e5"
},
{
"category": "[Sécurité Des Données] - La confidentialité, l'intégrité et la disponibilité des données au repos sont protégées.",
"code": "PR.DS-01.9",
"label": "Les actifs de l'entreprise doivent être éliminés en toute sécurité.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "d57c9eb5-9d2d-4e6c-9800-0d89ba5c0dc0"
},
{
"category": "[Sécurité Des Données] - Des sauvegardes des données sont créées, protégées, conservées et testées.",
"code": "PR.DS-11.1",
"label": "Des sauvegardes des données critiques pour l'activité de l'organisation doivent être effectuées et stockées sur un système différent de celui sur lequel se trouvent les données originales.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "81b65e17-4c29-47e9-9278-c578febc5f4e"
},
{
"category": "[Sécurité Des Plateformes] - Des journaux sont générés et mis à disposition pour une surveillance continue.",
"code": "PR.PS-04.1",
"label": "Les journaux doivent être conservés, documentés et surveillés.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "b74d9720-026c-42d7-b4bc-6ab728dfd79c"
},
{
"category": "[Sécurité Des Plateformes] - L'installation et l'exécution de logiciels non autorisés sont empêchées.",
"code": "PR.PS-05.1",
"label": "Des filtres Web et de messagerie électronique doivent être installés et utilisés.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "7c123245-f622-47f1-8100-96ac8fc4b9c2"
},
{
"category": "[Résilience De L'infrastructure Technologique] - Les réseaux et les environnements sont protégés contre l’accès logique et l’utilisation non autorisés.",
"code": "PR.IR-01.1",
"label": "Des pare-feu doivent être installés, configurés et activement maintenus sur tous les réseaux utilisés par l'organisation afin de la protéger contre les accès non autorisés et les cybermenaces.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "db18b56e-269a-4f58-a3d3-e677ef93849c"
},
{
"category": "[Résilience De L'infrastructure Technologique] - Les réseaux et les environnements sont protégés contre l’accès logique et l’utilisation non autorisés.",
"code": "PR.IR-01.2",
"label": "Pour protéger les systèmes critiques, les organisations doivent appliquer la segmentation et la séparation du réseau, alignées sur des zones présentant différents niveaux de confiance et sur la criticité des systèmes, afin que les menaces ne puissent pas se propager et qu’un contrôle d’accès strict soit appliqué.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "ce71fb57-1c40-493d-9950-ff4e0b5e2a7a"
},
{
"category": "[Surveillance Continue] - Les réseaux et les services réseau sont surveillés afin de détecter les événements potentiellement défavorables.",
"code": "DE.CM-01.1",
"label": "Des pare-feu doivent être installés et exploités aux frontières du réseau, y compris des pare-feu sur les terminaux.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "2532df48-ab83-4a14-8a5a-464037935c3f"
},
{
"category": "[Surveillance Continue] - Les réseaux et les services réseau sont surveillés afin de détecter les événements potentiellement défavorables.",
"code": "DE.CM-01.2",
"label": "Des programmes antivirus, anti-logiciels espions et autres programmes anti-malware doivent être installés et mis à jour.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "26c6b019-cd57-4db2-b9a9-83b263dcfe96"
},
{
"category": "[Surveillance Continue] - Les activités du personnel et l'utilisation des technologies sont surveillées afin de détecter tout événement potentiellement indésirable.",
"code": "DE.CM-03.1",
"label": "Des outils de protection des terminaux et du réseau doivent être mis en œuvre afin de surveiller le comportement des utilisateurs finaux et de détecter les activités dangereuses.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "b3135e43-3306-4b7b-bb11-8566b4d8a156"
},
{
"category": "[Analyse Des Événements Indésirables] - Les informations sont corrélées à partir de plusieurs sources",
"code": "DE.AE-03.1",
"label": "La fonctionnalité de journalisation des outils de protection et de détection doit être activée. Les fichiers journaux doivent être sauvegardés, conservés pendant une période prédéterminée et contrôlés régulièrement afin d’identifier les activités inhabituelles ou potentiellement nuisibles.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "bf2963f1-0bf2-4c1d-989f-41f83e39b947"
},
{
"category": "[Gestion Des Incidents] - Le plan de réponse aux incidents est exécuté en collaboration avec les tiers concernés dès qu’un incident a été signalé.",
"code": "RS.MA-01.1",
"label": "Le plan de réponse aux incidents de l’organisation doit être exécuté pendant ou après un incident de cybersécurité affectant les systèmes critiques, et contenir des rôles, responsabilités et pouvoirs clairement définis.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "27b6f889-fa82-400f-a132-ea16a7dacf9a"
},
{
"category": "[Rapports Et Communication Sur Les Réponses Aux Incidents] - Les parties prenantes internes et externes sont informées des incidents.",
"code": "RS.CO-02.1",
"label": "Les informations relatives aux incidents de cybersécurité doivent être communiquées aux collaborateurs de manière claire et compréhensible.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "53bfb96f-aa7f-412f-a9b4-d1706b9f4543"
},
{
"category": "[Exécution Du Plan De Rétablissement Après Incident] - La partie rétablissement du plan de réponse aux incidents est exécutée dès que le processus de réponse aux incidents a été lancé.",
"code": "RC.RP-01.1",
"label": "Un processus de rétablissement pour les catastrophes et les incidents de sécurité de l’information / de cybersécurité doit être développé et exécuté.",
"referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
"referential_label": "Cyfun Basic [FR]",
"uuid": "3e484245-30ba-4104-a885-868dd40e6d0d"
}
],
"version": 1,
"version_ext": "CyFun®2025"
}