Description
CyberFundamentals Framework 2025 - Essential [French]
Owning organization
Validating JSON schema
Creator
License
Creative Commons Zero v1.0 Universal

Definition of the object
{
    "authors": [
        "NC3 Team"
    ],
    "label": "Cyfun Essential [FR]",
    "language": "FR",
    "refs": [
        "https://cyfun.eu/"
    ],
    "uuid": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
    "values": [
        {
            "category": "[Contexte Organisationnel] - La mission organisationnelle est comprise et guide la gestion des risques liés à la cybersécurité.",
            "code": "GV.OC-01.1",
            "label": "La mission de l’organisation doit être établie, communiquée et constituer la base de la gestion des risques liés à l’information et à la cybersécurité.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "0b4198e9-ac5e-479d-9ba5-162137a95d8a"
        },
        {
            "category": "[Contexte Organisationnel] - Les parties prenantes internes et externes sont comprises, et leurs besoins et attentes en matière de gestion des risques liés à la cybersécurité sont compris et pris en compte.",
            "code": "GV.OC-02.1",
            "label": "L'organisation doit démontrer qu'elle comprend et prend en compte les besoins et les attentes des parties prenantes internes et externes en matière de gestion des risques liés à l'information et à la cybersécurité.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "e85a9952-2ce6-4408-962b-79e4dbf78c91"
        },
        {
            "category": "[Contexte Organisationnel] - Les exigences légales, réglementaires et contractuelles relatives à la cybersécurité sont comprises et gérées.",
            "code": "GV.OC-03.1",
            "label": "Les exigences légales et réglementaires relatives à l’information et à la cybersécurité doivent être identifiées et mises en œuvre.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "58fcb7e6-02e9-439d-9aec-90dbeb58f4ca"
        },
        {
            "category": "[Contexte Organisationnel] - Les exigences légales, réglementaires et contractuelles relatives à la cybersécurité sont comprises et gérées.",
            "code": "GV.OC-03.2",
            "label": "Les obligations légales, réglementaires et contractuelles relatives à l’information et à la cybersécurité doivent être gérées de manière continue afin de garantir qu’elles restent exactes, à jour et effectivement appliquées.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "a88b3295-ce5b-4b96-87b8-1a36fc5f9481"
        },
        {
            "category": "[Contexte Organisationnel] - Les objectifs, capacités et services critiques dont dépendent les parties prenantes externes ou qu’elles attendent de l’organisation sont compris et communiqués.",
            "code": "GV.OC-04.1",
            "label": "L’organisation doit identifier, documenter et communiquer les objectifs critiques, les capacités et les services dont dépendent les parties prenantes externes, les prioriser en fonction de leur criticité, et intégrer cette priorisation dans le processus d’évaluation des risques.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "97000842-07ee-453e-92d6-82af9fca70b9"
        },
        {
            "category": "[Contexte Organisationnel] - Les objectifs, capacités et services critiques dont dépendent les parties prenantes externes ou qu’elles attendent de l’organisation sont compris et communiqués.",
            "code": "GV.OC-04.2",
            "label": "L’organisation doit définir et documenter les exigences de cybersécurité applicables aux opérations essentielles, les valider au moyen de tests et d’audits, assurer le suivi des résultats et des actions correctrices, et mettre régulièrement à jour ces exigences en fonction de l’évolution des risques.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "217625e8-0132-4d7e-b96a-ae5263045b91"
        },
        {
            "category": "[Contexte Organisationnel] - Les objectifs, capacités et services critiques dont dépendent les parties prenantes externes ou qu’elles attendent de l’organisation sont compris et communiqués.",
            "code": "GV.OC-04.3",
            "label": "Une redondance doit être mise en œuvre afin de répondre aux exigences de disponibilité définies par l'organisation, la législation et/ou la réglementation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "d59be026-6cc4-4fe5-849e-0a8739e35b73"
        },
        {
            "category": "[Contexte Organisationnel] - Les objectifs, capacités et services critiques dont dépendent les parties prenantes externes ou qu’elles attendent de l’organisation sont compris et communiqués.",
            "code": "GV.OC-04.4",
            "label": "Les objectifs en matière de temps de reprise et de point de reprise pour la restauration des processus essentiels des systèmes TIC/OT doivent être définis et surveillés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "300fad2e-f113-4dfe-b0e0-fd3ef536eafd"
        },
        {
            "category": "[Contexte Organisationnel] - Les résultats, les capacités et les services dont dépend l'organisation sont compris et communiqués.",
            "code": "GV.OC-05.1",
            "label": "L’organisation doit identifier, documenter et communiquer son rôle dans la chaîne d’approvisionnement, y compris les capacités, services et dépendances externes sur lesquels elle s’appuie en amont (upstream), ainsi que ses interactions avec les parties prenantes en aval (downstream).",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "4763cac1-66bc-47c8-9686-eaeabd910510"
        },
        {
            "category": "[Stratégie De Gestion Des Risques] - Les objectifs de gestion des risques sont établis et approuvés par les parties prenantes de l’organisation.",
            "code": "GV.RM-01.1",
            "label": "Les objectifs en matière d'information/cybersécurité doivent être identifiés, approuvés par les parties prenantes de l'organisation et validés par la direction générale.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "ab753b2c-1fd2-4d29-bae3-d925c758d392"
        },
        {
            "category": "[Stratégie De Gestion Des Risques] - Les déclarations d’appétence au risque et à la tolérance au risque sont établies, communiquées et maintenues.",
            "code": "GV.RM-02.1",
            "label": "Les déclarations d’appétence au risque et à la tolérance au risque doivent être définies, documentées, approuvées par la direction générale, communiquées et tenues à jour.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "f3d0c1cd-a5d7-4047-9977-cbcebc02c58f"
        },
        {
            "category": "[Stratégie De Gestion Des Risques] - Les activités et les résultats en matière de gestion des risques de cybersécurité sont intégrés aux processus de gestion des risques de l’entreprise.",
            "code": "GV.RM-03.1",
            "label": "Dans le cadre de la stratégie de gestion des risques à l'échelle de l'organisation, une stratégie complète de gestion des risques liés à la sécurité de l’information et à la cybersécurité doit être élaborée et mise à jour lorsque des changements surviennent.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "7991d5bf-f81a-45f6-bee2-dd10077b98fa"
        },
        {
            "category": "[Stratégie De Gestion Des Risques] - Les activités et les résultats en matière de gestion des risques de cybersécurité sont intégrés aux processus de gestion des risques de l’entreprise.",
            "code": "GV.RM-03.2",
            "label": "Les risques liés à la sécurité de l’information et à la cybersécurité doivent être documentés dans le cadre des processus de gestion des risques d'entreprise, formellement approuvés par la direction générale et mis à jour lorsque des changements surviennent.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "6aca10e1-0054-4232-a587-34613c07d457"
        },
        {
            "category": "[Stratégie De Gestion Des Risques] - Une orientation stratégique est définie et communiquée, décrivant des options appropriées de réponse aux risques.",
            "code": "GV.RM-04.1",
            "label": "Un plan global formel ou une vision claire doit être établi et communiqué à l’ensemble des parties prenantes sur la manière dont les risques doivent être gérés, y compris les différentes stratégies que l’organisation peut appliquer pour traiter les risques identifiés, en tenant compte du niveau d’appétence au risque ou de tolérance au risque.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "b6329e22-44c2-4ab4-b9c4-185bbf90b293"
        },
        {
            "category": "[Stratégie De Gestion Des Risques] - Des lignes de communication sont établies au sein de l'organisation pour les risques liés à la cybersécurité, y compris les risques liés aux fournisseurs et autres tiers.",
            "code": "GV.RM-05.1",
            "label": "Afin de soutenir la vision globale de la gestion des risques, l'organisation doit veiller à définir des modalités claires sur la manière dont l’information relative aux cyberrisques est partagée, y compris ceux provenant des fournisseurs et des tiers.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "546662c6-330a-452f-b6be-e5cb5fabd722"
        },
        {
            "category": "[Rôles, Responsabilités Et Pouvoirs] - La direction générale de l'organisation est responsable et redevable des risques liés à la cybersécurité et favorise une culture consciente des risques, éthique et en constante amélioration.",
            "code": "GV.RR-01.1",
            "label": "La direction générale de l'organisation est responsable et redevable des risques liés à la cybersécurité et favorise une culture consciente des risques, éthique et en constante amélioration.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "65430920-7c23-4f28-8fb0-f3a66cc5231f"
        },
        {
            "category": "[Rôles, Responsabilités Et Pouvoirs] - Les rôles, responsabilités et pouvoirs liés à la gestion des risques de cybersécurité sont définis, communiqués, compris et appliqués.",
            "code": "GV.RR-02.1",
            "label": "Les rôles, responsabilités et pouvoirs en matière de sécurité de l'information et de cybersécurité les collaborateurs, fournisseurs, clients et partenaires doivent être formalisés, régulièrement revus et approuvés, tenus à jour, clairement communiqués et alignés en interne et en externe.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "63e707e4-b520-4d69-852c-e6447db3fd43"
        },
        {
            "category": "[Rôles, Responsabilités Et Pouvoirs] - Les rôles, responsabilités et pouvoirs liés à la gestion des risques de cybersécurité sont définis, communiqués, compris et appliqués.",
            "code": "GV.RR-02.2",
            "label": "L’organisation doit désigner un cadre dirigeant senior en tant que responsable de la sécurité de l’information (Information Security Officer).",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "3ed02857-7338-4046-bfd2-dd3e41055341"
        },
        {
            "category": "[Rôles, Responsabilités Et Pouvoirs] - Des ressources suffisantes sont allouées conformément à la stratégie de gestion des risques de cybersécurité, aux rôles, responsabilités et politiques.",
            "code": "GV.RR-03.1",
            "label": "Des ressources suffisantes doivent être allouées conformément à la stratégie de gestion des risques de cybersécurité, aux rôles, responsabilités et politiques.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "0d8be84c-e7c7-4391-9a52-ef4535c8d6e8"
        },
        {
            "category": "[Rôles, Responsabilités Et Pouvoirs] - Des ressources suffisantes sont allouées conformément à la stratégie de gestion des risques de cybersécurité, aux rôles, responsabilités et politiques.",
            "code": "GV.RR-03.2",
            "label": "L'organisation doit attribuer les rôles et les responsabilités liés à la révision et à la mise à jour des plans de réponse et de reprise, en veillant à ce qu'ils restent alignés sur l’évolution du paysage des risques et demeurent efficaces.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "92219685-4b94-4a21-944f-eeb236d82c4f"
        },
        {
            "category": "[Rôles, Responsabilités Et Pouvoirs] - La cybersécurité est intégrée dans les pratiques en matière de ressources humaines.",
            "code": "GV.RR-04.1",
            "label": "Le personnel ayant accès aux informations ou aux technologies les plus critiques de l'organisation doit être authentifié.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "b3edc999-da3f-4c78-8819-36fa7e2da518"
        },
        {
            "category": "[Rôles, Responsabilités Et Pouvoirs] - La cybersécurité est intégrée dans les pratiques en matière de ressources humaines.",
            "code": "GV.RR-04.2",
            "label": "Un processus de cybersécurité pour les ressources humaines doit être élaboré et maintenu, applicable lors du recrutement, pendant la relation de travail et lors de la cessation de celle-ci.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "0f5e7f99-ba29-4928-af91-731000fd49ff"
        },
        {
            "category": "[Politique] - La politique de gestion des risques de cybersécurité est établie sur la base du contexte de l’organisation, de la stratégie de cybersécurité et des priorités, et cette politique est communiquée et appliquée.",
            "code": "GV.PO-01.1",
            "label": "Les politiques et procédures de gestion de la sécurité de l’information et de la cybersécurité doivent être établies, documentées, examinées, approuvées, mises à jour en cas de changement, communiquées et appliquées.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "7ee7e8bb-56b9-4b6f-a104-450d446ad942"
        },
        {
            "category": "[Politique] - La politique de gestion des risques de cybersécurité est établie sur la base du contexte de l’organisation, de la stratégie de cybersécurité et des priorités, et cette politique est communiquée et appliquée.",
            "code": "GV.PO-01.2",
            "label": "Les politiques et procédures organisationnelles en matière de sécurité de l’information et de cybersécurité doivent inclure l’utilisation de la cryptographie et, le cas échéant, du chiffrement, tenir compte des évolutions des exigences, des menaces, des technologies et des rôles organisationnels, et être approuvées par la direction générale, qui supervise leur mise en œuvre.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "71bd130e-5c43-447c-8114-ba60f4524dbc"
        },
        {
            "category": "[Supervision] - La stratégie de gestion des risques liés à la cybersécurité est revue et ajustée afin de garantir la couverture des exigences et des risques organisationnels.",
            "code": "GV.OV-02.1",
            "label": "La stratégie de gestion des risques de sécurité de l’information et de cybersécurité doit être révisée et adaptée afin de garantir qu’elle répond aux exigences et aux risques organisationnels.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "3e9ff8c1-b141-4e7f-b5d0-1229fc07a23c"
        },
        {
            "category": "[Supervision] - Les performances de l'organisation en matière de gestion des risques liés à la cybersécurité sont évaluées et examinées afin d'apporter les ajustements nécessaires.",
            "code": "GV.OV-03.1",
            "label": "Les performances de l’organisation en matière de gestion des risques de cybersécurité doivent être évaluées, examinées et adaptées si nécessaire.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "a2084fbd-f75b-453f-bddc-f7ae62776aa2"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - Un programme, une stratégie, des objectifs, des politiques et des processus de gestion des risques de cybersécurité de la chaîne d'approvisionnement sont établis et approuvés par les parties prenantes de l'organisation.",
            "code": "GV.SC-01.1",
            "label": "Un programme, une stratégie, des objectifs, des politiques et des processus de cybersécurité de la chaîne d’approvisionnement doivent être documentés, examinés, mis à jour en cas de changement et approuvés par les parties prenantes au sein de l’organisation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "4ff7d612-75e2-4418-ad63-884f98c47550"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - Les rôles et responsabilités en matière de cybersécurité des fournisseurs, clients et partenaires sont définis, communiqués et coordonnés en interne et en externe.",
            "code": "GV.SC-02.1",
            "label": "Les prestataires externes doivent informer l’organisation de tout transfert, départ ou changement de personnel ayant un accès physique ou numérique aux composants critiques des systèmes.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "1e796a50-bc50-4dc7-802d-1e9b8492afe1"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - La gestion des risques de cybersécurité de la chaîne d’approvisionnement est intégrée dans la cybersécurité et la gestion des risques d’entreprise, l’évaluation des risques et les processus d’amélioration.",
            "code": "GV.SC-03.1",
            "label": "La gestion des risques de sécurité de l’information et de cybersécurité dans la chaîne d’approvisionnement doit être intégrée dans la gestion globale de la sécurité de l’information et de la cybersécurité, ainsi que dans la gestion des risques d’entreprise, les évaluations des risques et les processus d’amélioration.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "1c0fd1b4-76a0-48af-bdcb-09dd25b1c298"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - Des exigences sont établies afin de traiter les risques de cybersécurité dans les chaînes d’approvisionnement ; elles sont priorisées et intégrées dans les contrats et autres types d’accords avec les fournisseurs et autres tiers concernés.",
            "code": "GV.SC-05.1",
            "label": "Des exigences claires doivent être établies pour traiter les risques de cybersécurité et le partage d’informations sensibles dans la chaîne d’approvisionnement. Ces exigences doivent être priorisées, intégrées dans les contrats et autres types d’accords formels, et appliquées.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "225b4d88-e013-4b2f-92b6-99c4ab882a11"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - Des exigences sont établies afin de traiter les risques de cybersécurité dans les chaînes d’approvisionnement ; elles sont priorisées et intégrées dans les contrats et autres types d’accords avec les fournisseurs et autres tiers concernés.",
            "code": "GV.SC-05.2",
            "label": "Des exigences contractuelles en matière de sécurité de l’information et de cybersécurité pour les fournisseurs et partenaires externes doivent être mises en œuvre afin de garantir un processus vérifiable de correction des vulnérabilités et d’assurer que les déficiences identifiées lors de tests et évaluations soient corrigées.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "9669d113-59ad-4f18-9408-1d09b8006ecf"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - Des exigences sont établies afin de traiter les risques de cybersécurité dans les chaînes d’approvisionnement ; elles sont priorisées et intégrées dans les contrats et autres types d’accords avec les fournisseurs et autres tiers concernés.",
            "code": "GV.SC-05.3",
            "label": "L’organisation doit établir des exigences contractuelles lui permettant d’évaluer les programmes de sécurité de l’information/cybersécurité mis en œuvre par les fournisseurs et partenaires externes.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "fd17790f-098b-4ac7-9de4-f43f2ab1df78"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - Une planification et une diligence raisonnable sont effectuées afin de réduire les risques avant d’établir des relations formelles avec des fournisseurs ou d’autres tiers.",
            "code": "GV.SC-06.1",
            "label": "Une planification et une évaluation rigoureuses doivent être réalisées en amont afin d’atténuer les risques avant d’établir des relations formelles avec des fournisseurs ou d’autres parties externes.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "815f20fa-5762-436e-8051-35e9807672bd"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - Les risques qu’un fournisseur, ses produits et services, ainsi que d’autres tiers, entraînent sont compris, documentés, priorisés, évalués, traités et surveillés tout au long de la relation.",
            "code": "GV.SC-07.1",
            "label": "Les risques qu’un fournisseur, ses produits et services ainsi que d’autres tiers entraînent doivent être identifiés, documentés, priorisés, atténués et évalués au moins annuellement, ainsi qu’en cas de changements pendant la collaboration.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "d29abd8f-b754-4451-89f1-cef4f251964c"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - Les risques qu’un fournisseur, ses produits et services, ainsi que d’autres tiers, entraînent sont compris, documentés, priorisés, évalués, traités et surveillés tout au long de la relation.",
            "code": "GV.SC-07.2",
            "label": "Une liste documentée de tous les fournisseurs, vendeurs et partenaires critiques de l'organisation susceptibles d'être impliqués dans un incident majeur doit être établie, tenue à jour et mise à disposition en ligne et hors ligne, dans le respect de la confidentialité et de la sécurité.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "5151e885-dfd6-474b-bf13-cdda0d22dd2e"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - Les risques qu’un fournisseur, ses produits et services, ainsi que d’autres tiers, entraînent sont compris, documentés, priorisés, évalués, traités et surveillés tout au long de la relation.",
            "code": "GV.SC-07.3",
            "label": "L’organisation doit réaliser des audits auprès de ses prestataires externes les plus critiques afin de vérifier qu’ils respectent les exigences de sécurité.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "3cf2a3a7-09e2-42f9-ad0e-d7b09772669b"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - Les risques qu’un fournisseur, ses produits et services, ainsi que d’autres tiers, entraînent sont compris, documentés, priorisés, évalués, traités et surveillés tout au long de la relation.",
            "code": "GV.SC-07.4",
            "label": "L’organisation doit s’assurer que les fournisseurs et partenaires externes respectent les obligations contractuelles en matière de sécurité de l’information/cybersécurité en examinant régulièrement les audits, évaluations et revues indépendants réalisés par des tiers.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "119579fa-04bc-4984-81f0-423562055b29"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - Les fournisseurs concernés et autres tiers sont inclus dans les activités de planification, de réponse et de reprise après incident.",
            "code": "GV.SC-08.1",
            "label": "L'organisation doit identifier et documenter le personnel clé des fournisseurs concernés et autres tiers afin de les inclure dans les activités de planification, de réponse et de reprise après incident.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "e9761a99-98f9-4a90-b3b3-79a126a75bda"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - Les mesures de sécurité de la chaîne d’approvisionnement sont intégrées aux programmes de cybersécurité et de gestion des risques d’entreprise, et leurs performances sont surveillées tout au long du cycle de vie des produits et services technologiques.",
            "code": "GV.SC-09.1",
            "label": "Les mesures de sécurité de la chaîne d’approvisionnement doivent être intégrées aux programmes de sécurité de l’information, de cybersécurité et de gestion des risques de l’organisation. Leurs performances doivent être suivies pendant tout le cycle de vie des produits et services.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "515a0e8a-8b38-4dd2-a8c5-adef371710af"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - Les plans de gestion des risques de cybersécurité dans la chaîne d’approvisionnement incluent des dispositions pour les activités intervenant après la fin d’un partenariat ou d’un accord de service.",
            "code": "GV.SC-10.1",
            "label": "Les plans de gestion des risques de cybersécurité dans la chaîne d’approvisionnement doivent inclure des mesures et des responsabilités pour gérer les risques pouvant apparaître après la fin d’une relation fournisseur ou d’un accord de prestation de services.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "23330dd9-4889-4038-86ea-a6627470fa20"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires du matériel géré par l'organisation sont tenus à jour.",
            "code": "ID.AM-01.1",
            "label": "Un inventaire de tous les composants d’infrastructure physiques et virtuels (tels que le matériel, les équipements réseau et les environnements cloud ) qui soutiennent le traitement de l’information doit être établi. Cet inventaire doit être documenté, examiné et mis à jour dès que des changements surviennent.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "71477470-f7ca-4a1e-a68c-aeba453f84cf"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires du matériel géré par l'organisation sont tenus à jour.",
            "code": "ID.AM-01.2",
            "label": "L’inventaire des actifs de l’organisation liés à l’information et aux moyens de traitement de l’information doit être mis à jour en fonction des changements de contexte de l’organisation et contenir toutes les informations nécessaires pour une redevabilité effective.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "c973897d-a413-4d74-b03c-b037aae4a5ff"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires du matériel géré par l'organisation sont tenus à jour.",
            "code": "ID.AM-01.3",
            "label": "Lorsque du matériel non autorisé est détecté, il doit être mis en quarantaine en vue d’un éventuel traitement par exception, supprimé ou remplacé, et l’inventaire doit être mis à jour en conséquence.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "dff51e57-ae63-4471-bb9e-4f2529b46e25"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires du matériel géré par l'organisation sont tenus à jour.",
            "code": "ID.AM-01.4",
            "label": "Des mécanismes de détection des composants matériels et micrologiciels non autorisés au sein de l’environnement TIC/OT de l’organisation doivent être établis.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "9ba53ace-c109-4e8e-859e-15510d00cfb1"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires des logiciels, services et systèmes gérés par l'organisation sont tenus à jour.",
            "code": "ID.AM-02.1",
            "label": "Un inventaire des logiciels, services numériques et systèmes d’entreprise utilisés au sein de l’organisation doit être documenté, examiné et mis à jour lorsque des changements surviennent.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "e149a71d-8382-4a3c-ae4e-d9f4a5e627bd"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires des logiciels, services et systèmes gérés par l'organisation sont tenus à jour.",
            "code": "ID.AM-02.2",
            "label": "L’inventaire qui indique quels logiciels, services et systèmes sont utilisés dans l’organisation doit refléter les changements dans le contexte de l’organisation et contenir toutes les informations nécessaires pour une redevabilité effective.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "bd26751e-45ee-47db-b850-a5e0c72c8dec"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires des logiciels, services et systèmes gérés par l'organisation sont tenus à jour.",
            "code": "ID.AM-02.3",
            "label": "Les personnes responsables et redevables de la gestion des plateformes logicielles et des applications au sein de l'organisation doivent être formellement identifiées.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "71830b51-5b14-4c32-be9f-9544dae4298c"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires des logiciels, services et systèmes gérés par l'organisation sont tenus à jour.",
            "code": "ID.AM-02.4",
            "label": "Lorsqu'un logiciel non autorisé est détecté, il doit être mis en quarantaine pour un éventuel traitement des exceptions, supprimé ou remplacé, et l'inventaire doit être mis à jour en conséquence.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "8c550502-f5e2-40cb-a8da-869625e06a96"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires des logiciels, services et systèmes gérés par l'organisation sont tenus à jour.",
            "code": "ID.AM-02.5",
            "label": "Des mécanismes doivent être mis en place pour détecter la présence de logiciels non autorisés au sein de l’environnement TIC/OT de l’organisation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "35cffc4b-1d49-4fe2-9156-c878912947c8"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires des logiciels, services et systèmes gérés par l'organisation sont tenus à jour.",
            "code": "ID.AM-03.2",
            "label": "Les communications réseau et les flux de données internes de l’organisation doivent être cartographiés, documentés, autorisés et mis à jour en cas de modification.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "e091ed5e-59b6-40d0-97d9-496e36cfb9cf"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires des logiciels, services et systèmes gérés par l'organisation sont tenus à jour.",
            "code": "ID.AM-03.3",
            "label": "Les communications réseau et les flux de données externes de l’organisation doivent être cartographiés, documentés, autorisés et mis à jour en cas de modification.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "a1f0c86f-6dbf-48ad-8fe8-640e86aaba0d"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires des services fournis par les fournisseurs sont tenus à jour.",
            "code": "ID.AM-04.1",
            "label": "Les organisations doivent tenir une liste claire et à jour de tous les services externes qu’elles utilisent, y compris la manière dont ceux-ci se connectent à leurs systèmes. Ces services doivent être évalués et approuvés avant leur utilisation, et la liste doit être mise à jour en cas de modification.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "37929028-41ab-4487-85ca-84658561b01d"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires des services fournis par les fournisseurs sont tenus à jour.",
            "code": "ID.AM-04.2",
            "label": "L'organisation doit cartographier, documenter et autoriser les flux d'informations vers/depuis les systèmes externes et mettre à jour ces flux lorsque des changements surviennent.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "f0353ed4-7838-449b-9c69-e8959860c199"
        },
        {
            "category": "[Gestion Des Actifs] - Les actifs sont priorisés sur la base de leur classification, de leur criticité, des ressources associées et de leur impact sur la mission.",
            "code": "ID.AM-05.1",
            "label": "Les actifs de l’organisation sont priorisés en fonction de leur classification, de leur criticité et de leur valeur métier.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "1f07d1be-9445-4f9c-9403-52d98b47ba7d"
        },
        {
            "category": "[Gestion Des Actifs] - Des inventaires des données et des métadonnées associées sont tenus à jour pour des types de données spécifiques.",
            "code": "ID.AM-07.1",
            "label": "Les données que l'organisation stocke et utilise doivent être identifiées.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "d820f000-d32f-401b-8d08-3f86c67cbf6b"
        },
        {
            "category": "[Gestion Des Actifs] - Des inventaires des données et des métadonnées associées sont tenus à jour pour des types de données spécifiques.",
            "code": "ID.AM-07.2",
            "label": "Les inventaires des données et des métadonnées associées doivent être tenus à jour pour les types de données désignés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "0d9dfbf1-f606-4a74-84d4-571d47d255ca"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.2",
            "label": "Les correctifs et les mises à jour de sécurité pour les systèmes d'exploitation et les composants critiques du système doivent être installés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "238596a3-49da-4fa3-8f80-39a28b253939"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.3",
            "label": "L’organisation doit assurer la redevabilité pour tous ses actifs critiques tout au long du cycle de vie du système, y compris lors de leur suppression, transfert et mise hors service.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "9bc0808b-ef02-4cd3-bca8-51f5725f9134"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.4",
            "label": "L'organisation doit s'assurer que les mesures nécessaires sont prises pour faire face à la perte, à l'utilisation abusive, à l'endommagement ou au vol d'actifs.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "bc21694b-adc7-46e3-a4e5-42cd76ed22c5"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.5",
            "label": "L’organisation doit veiller à ce que toutes les actions de suppression ou d’élimination soient approuvées, suivies, documentées et vérifiées.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "93183f78-8a8f-4baf-a9a4-0eeded6a84fa"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.6",
            "label": "L'organisation doit planifier, effectuer et documenter la maintenance préventive et les réparations des composants critiques de ses systèmes conformément aux processus et outils approuvés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "a0960168-c376-47f3-a4d7-8201ee4c4268"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.7",
            "label": "L’organisation doit empêcher que des équipements de maintenance contenant des informations critiques des systèmes de l’organisation soient retirés sans autorisation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "e6910382-f9c3-4a92-8c70-1b59a681da5f"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.8",
            "label": "L’organisation doit approuver préalablement, contrôler et encadrer l’utilisation des outils de maintenance sur ses systèmes critiques.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "7f61001c-df46-42f3-abda-8aa6cdaab4f6"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.9",
            "label": "Les outils de maintenance et les supports de stockage portables doivent être inspectés à leur entrée dans les installations et protégés par des solutions anti-malware qui les analysent afin de détecter tout code malveillant avant leur utilisation sur les systèmes de l’organisation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "ea3abd8c-9b9b-43b9-9b78-85d29a4870ca"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.10",
            "label": "L’organisation doit vérifier, après toute opération de maintenance ou réparation/application de correctifs, que les mesures de sécurité fonctionnent correctement et prendre, si nécessaire, les mesures appropriées.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "38deace7-7754-4045-91e5-55686910f47d"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.11",
            "label": "Les activités de maintenance et de diagnostic à distance portant sur les actifs de l’organisation doivent être approuvées préalablement et leur exécution doit être journalisée.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "aa1b41c7-290e-4173-b1c9-9a240ba8605c"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.12",
            "label": "La mise en place de sessions de maintenance et de diagnostic à distance via des connexions réseau externes requiert des moyens d’authentification forts, et ces connexions doivent être interrompues lorsque la maintenance à distance est terminée.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "eccc96de-67ee-486e-a424-4a55d6fd7fcd"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.13",
            "label": "L'organsation doit exiger que les services de diagnostic de maintenance à distance soient effectués à partir d'un système qui met en œuvre des fonctionnalités de sécurité similaires à celles mises en œuvre sur le système critique de l'organisation équivalente.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "55a6a71b-4c9d-4e45-a4a2-005cea8aa363"
        },
        {
            "category": "[Évaluation Des Risques] - Les vulnérabilités des actifs sont identifiées, validées et enregistrées.",
            "code": "ID.RA-01.1",
            "label": "Les menaces et les vulnérabilités doivent être identifiées dans tous les actifs pertinents, y compris les logiciels, les architectures réseau et système, ainsi que les installations hébergeant des actifs informatiques critiques.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "ac7d3c71-0c7a-4617-aaf6-f92046ebfe9a"
        },
        {
            "category": "[Évaluation Des Risques] - Les vulnérabilités des actifs sont identifiées, validées et enregistrées.",
            "code": "ID.RA-01.2",
            "label": "Un processus doit être établi afin de surveiller en continu, d’identifier et de documenter les vulnérabilités des systèmes critiques pour l’activité de l’organisation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "087aa604-c1f3-4b7f-b8a9-469b8a2ad59f"
        },
        {
            "category": "[Évaluation Des Risques] - Les vulnérabilités des actifs sont identifiées, validées et enregistrées.",
            "code": "ID.RA-01.3",
            "label": "L’organisation doit établir et maintenir un processus documenté permettant l’examen continu, l’analyse et la remédiation des vulnérabilités, et prévoyant le partage d’informations lorsque cela est applicable.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "f9b08528-ee85-4894-8785-b22f92f3b73d"
        },
        {
            "category": "[Évaluation Des Risques] - Les vulnérabilités des actifs sont identifiées, validées et enregistrées.",
            "code": "ID.RA-01.4",
            "label": "Afin de garantir que les activités de l’organisation ne soient pas affectées négativement par le processus de test, les tests de performance/de charge et les tests d’intrusion sur les systèmes de l’organisation doivent être réalisés avec précaution.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "75717343-b822-4727-a0b3-2527978e3b86"
        },
        {
            "category": "[Évaluation Des Risques] - Les vulnérabilités des actifs sont identifiées, validées et enregistrées.",
            "code": "ID.RA-01.5",
            "label": "Le scan de vulnérabilités ne doit pas avoir d’impact négatif sur les fonctions du système.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "e4fdbfc4-dc03-4a02-9ef8-230a912e69e7"
        },
        {
            "category": "[Évaluation Des Risques] - Les vulnérabilités des actifs sont identifiées, validées et enregistrées.",
            "code": "ID.RA-01.6",
            "label": "Les vulnérabilités doivent être identifiées et gérées dans tous les actifs pertinents, y compris les logiciels, les architectures réseau et système ainsi que les installations.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "b10c1b23-08c8-4c16-afa8-7798037992d8"
        },
        {
            "category": "[Évaluation Des Risques] - Les informations sur les cybermenaces proviennent de forums et de sources de partage d'informations.",
            "code": "ID.RA-02.1",
            "label": "A threat and vulnerability awareness programme that includes a cross-organisation information-sharing capability shall be implemented.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "cee28e69-1273-4bb1-9c30-e6ea904e23c8"
        },
        {
            "category": "[Évaluation Des Risques] - Les informations sur les cybermenaces proviennent de forums et de sources de partage d'informations.",
            "code": "ID.RA-02.2",
            "label": "Des mécanismes automatisés doivent être mis en place pour diffuser les alertes et les avis de sécurité aux parties prenantes concernées de l'organisation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "d92df1ff-64ab-4e14-82ca-134d52822e83"
        },
        {
            "category": "[Évaluation Des Risques] - Les menaces internes et externes pesant sur l'organisation sont identifiées et enregistrées.",
            "code": "ID.RA-03.1",
            "label": "Les menaces doivent être identifiées et évaluées en relation avec tous les actifs pertinents, y compris les logiciels, les architectures réseau et système ainsi que les installations.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "24e77578-2ef7-4a67-ad08-62856b8df84d"
        },
        {
            "category": "[Évaluation Des Risques] - Threats, vulnerabilities, likelihoods, and impacts are used to understand inherent risk and inform risk response prioritisation.",
            "code": "ID.RA-05.1",
            "label": "L’organisation doit réaliser des évaluations des risques dans lesquelles le risque est déterminé sur la base des menaces, des vulnérabilités et de l’impact sur les processus métiers et les actifs.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "3518b2f5-5c1d-4c21-b2d6-461f32152647"
        },
        {
            "category": "[Évaluation Des Risques] - Threats, vulnerabilities, likelihoods, and impacts are used to understand inherent risk and inform risk response prioritisation.",
            "code": "ID.RA-05.2",
            "label": "L'organisation doit mener et documenter des évaluations des risques dans lesquelles le risque est déterminé par les menaces, les vulnérabilités, l'impact sur les processus métier et les actifs, et la probabilité de leur occurrence.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "fbcd6fd1-ce30-48ec-ac6f-1527438e7b4d"
        },
        {
            "category": "[Évaluation Des Risques] - Threats, vulnerabilities, likelihoods, and impacts are used to understand inherent risk and inform risk response prioritisation.",
            "code": "ID.RA-05.3",
            "label": "Les résultats des évaluations des risques doivent être communiqués aux parties prenantes pertinentes.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "f2e13b6c-a4d5-4f8a-a4bc-0757464025f8"
        },
        {
            "category": "[Évaluation Des Risques] - Les réponses aux risques sont sélectionnées, priorisées, planifiées, suivies et communiquées.",
            "code": "ID.RA-06.1",
            "label": "Les réponses aux risques doivent être identifiées, priorisées, planifiées, suivies et communiquées.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "6c3ab918-6ffe-4c80-b412-1be896e8a3ae"
        },
        {
            "category": "[Évaluation Des Risques] - Des processus sont mis en place pour recevoir, analyser et traiter les signalements de vulnérabilités.",
            "code": "ID.RA-08.1",
            "label": "L'organisation doit établir et mettre en œuvre un plan de gestion des vulnérabilités afin d'identifier, d'analyser, d'évaluer, d'atténuer et de communiquer tous les types de vulnérabilités, y compris sous la forme d'une divulgation coordonnée des vulnérabilités (CVD) conformément aux modalités légales applicables.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "814663a7-4d00-45e5-a8fa-043c0516ee8c"
        },
        {
            "category": "[Évaluation Des Risques] - Des processus sont mis en place pour recevoir, analyser et traiter les signalements de vulnérabilités.",
            "code": "ID.RA-08.2",
            "label": "L’organisation doit mettre en œuvre des mécanismes automatisés afin de diffuser et de suivre les mesures correctives relatives aux vulnérabilités. Ces mécanismes doivent collecter automatiquement les données sur les vulnérabilités, diffuser l’information, assurer le suivi des actions correctives, fournir des capacités de reporting et de redevabilité et permettre une surveillance continue.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "e9e11885-8ee5-4fe7-945b-ce7b2636a65c"
        },
        {
            "category": "[Amélioration] - Les améliorations sont identifiées au moyen de tests et d’exercices de sécurité, y compris ceux réalisés en collaboration avec des fournisseurs et des tiers pertinents.",
            "code": "ID.IM-02.1",
            "label": "Les tests et exercices de sécurité, y compris ceux menés avec les fournisseurs et les tiers pertinents, doivent être utilisés afin d’identifier des possibilités d’amélioration.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "fb494422-3f4b-4d4e-b48b-f923fb4c4888"
        },
        {
            "category": "[Amélioration] - Improvements are identified from execution of operational processes, procedures, and activities.",
            "code": "ID.IM-03.1",
            "label": "L’organisation doit effectuer, après chaque incident, des évaluations et des analyses afin de tirer des enseignements de la réponse et du rétablissement. Ces enseignements doivent être utilisés pour améliorer les processus, les procédures et les technologies, afin de renforcer la cyber-résilience.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "5a7d2034-6c4d-4094-9b0b-9813cdc4bcb2"
        },
        {
            "category": "[Amélioration] - Improvements are identified from execution of operational processes, procedures, and activities.",
            "code": "ID.IM-03.2",
            "label": "L'organisation doit intégrer les enseignements tirés des activités de gestion des incidents dans des processus et/ou procédures de gestion des incidents mis à jour ou nouveaux. Ceux-ci doivent, après évaluation, approbation et tests, être accompagnés d’une formation appropriée.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "76fe5aa7-13fd-4d7f-a2ea-3c5c03591cc5"
        },
        {
            "category": "[Amélioration] - Improvements are identified from execution of operational processes, procedures, and activities.",
            "code": "ID.IM-03.3",
            "label": "L'organisation doit identifier les améliorations découlant du suivi, des mesures, des évaluations et des enseignements tirés, puis les traduire en processus, procédures et technologies améliorés afin de renforcer sa cyber-résilience (amélioration continue).",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "3f767748-0001-4962-a465-7af5e1dedd53"
        },
        {
            "category": "[Amélioration] - Improvements are identified from execution of operational processes, procedures, and activities.",
            "code": "ID.IM-03.4",
            "label": "L’organisation doit collaborer et partager avec des partenaires désignés des informations relatives aux incidents de sécurité et aux mesures d’atténuation concernant ses systèmes critiques.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "631d5dde-e180-4ceb-95d4-e7df8700b312"
        },
        {
            "category": "[Amélioration] - Improvements are identified from execution of operational processes, procedures, and activities.",
            "code": "ID.IM-03.5",
            "label": "L'efficacité des technologies de protection doit être communiquée aux parties prenantes pertinentes.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "0d7e902d-6d07-4a68-9e63-3a5201cdaa20"
        },
        {
            "category": "[Amélioration] - Improvements are identified from execution of operational processes, procedures, and activities.",
            "code": "ID.IM-03.6",
            "label": "L'organisation doit mettre en œuvre, dans la mesure du possible, des mécanismes automatisés pour faciliter le processus de partage d'informations et de collaboration.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "ef4dc3b2-aff2-4323-9427-70559ea26c1a"
        },
        {
            "category": "[Amélioration] - Improvements are identified from execution of operational processes, procedures, and activities.",
            "code": "ID.IM-03.7",
            "label": "L'organisation doit mettre en place des équipes indépendantes chargées d'évaluer ses processus, ses bonnes pratiques et ses solutions technologiques afin de protéger ses systèmes et actifs critiques.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "36d1080e-69e2-4103-a42c-a2234bcc696f"
        },
        {
            "category": "[Amélioration] - Improvements are identified from execution of operational processes, procedures, and activities.",
            "code": "ID.IM-03.8",
            "label": "L’organisation doit veiller à ce que le plan de sécurité de ses systèmes critiques permette l’évaluation, les tests et l’amélioration continue des processus de sécurité.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "d02552d0-91ad-4841-9ccb-c33d30c9236c"
        },
        {
            "category": "[Amélioration] - Improvements are identified from execution of operational processes, procedures, and activities.",
            "code": "ID.IM-03.9",
            "label": "L’organisation doit réaliser des évaluations spécialisées, incluant une surveillance approfondie, des analyses de vulnérabilités, des tests d’utilisateurs malveillants, l’évaluation des menaces internes, des tests de performance et de charge ainsi que des tests de vérification et de validation sur les systèmes critiques de l’organisation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "98fea80b-f160-4bba-9a7e-46a1b754779f"
        },
        {
            "category": "[Amélioration] - Incident response plans and other cybersecurity plans that affect operations are established, communicated, maintained, and improved.",
            "code": "ID.IM-04.1",
            "label": "Les plans d'urgence et de continuité doivent être établis, communiqués, maintenus, testés, validés et améliorés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "c8dd320b-6865-4cc6-9e0d-a1e3ee0a97de"
        },
        {
            "category": "[Amélioration] - Incident response plans and other cybersecurity plans that affect operations are established, communicated, maintained, and improved.",
            "code": "ID.IM-04.2",
            "label": "L’organisation doit coordonner avec les parties prenantes l’élaboration et les tests des plans de réponse aux incidents et des autres plans de cybersécurité ayant un impact sur les opérations, afin que ces plans soient alignés sur les objectifs généraux de l’organisation et renforcent la résilience.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "3020121f-a3e5-4329-b5d1-0e822ffc8c76"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Identities and credentials for authorised users, services, and hardware are managed by the organisation.",
            "code": "PR.AA-01.1",
            "label": "Les identités et les moyens d’authentification des utilisateurs, services et matériels autorisés doivent être gérés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "1082cf07-ff51-4df5-91cd-4af0eeca41d2"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Identities and credentials for authorised users, services, and hardware are managed by the organisation.",
            "code": "PR.AA-01.2",
            "label": "Les identités et les moyens d’authentification des utilisateurs, services et matériels autorisés doivent, lorsque cela est possible, être gérés au moyen de mécanismes automatisés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "49028244-ffe8-4de5-991a-9b449902feb6"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Identities and credentials for authorised users, services, and hardware are managed by the organisation.",
            "code": "PR.AA-01.3",
            "label": "Les identifiants système doivent être désactivés après une période d'inactivité spécifiée, sauf si cela compromet le fonctionnement sûr des processus (critiques).",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "9d85ac04-96df-4217-9a08-5ac5d359593e"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Identities and credentials for authorised users, services, and hardware are managed by the organisation.",
            "code": "PR.AA-01.4",
            "label": "Pour les transactions au sein des systèmes critiques de l'organisation, celle-ci doit mettre en œuvre une authentification multifactorielle (MFA), des certificats cryptographiques, des jetons d'identité, des clés cryptographiques et d'autres identifiants, le cas échéant et lorsque cela est possible.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "9ebeea07-5421-4bf5-bc37-82ac8990bfbb"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Identities and credentials for authorised users, services, and hardware are managed by the organisation.",
            "code": "PR.AA-01.5",
            "label": "Les systèmes critiques de l’organisation doivent être surveillés afin de détecter les usages atypiques des moyens d’authentification. Les moyens d’authentification présentant un risque significatif doivent être désactivés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "1ea36fe0-fefa-4b0a-8520-1f65c14f8df4"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les identités sont vérifiées et liées à des moyens d’authentification sur la base du contexte des interactions.",
            "code": "PR.AA-02.1",
            "label": "L’organisation doit mettre en œuvre des procédures documentées pour vérifier l’identité des personnes avant que des moyens d’authentification donnant accès aux systèmes de l’organisation ne soient délivrés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "ab8a5526-51bc-40b8-b297-b004f3ad6fd0"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les identités sont vérifiées et liées à des moyens d’authentification sur la base du contexte des interactions.",
            "code": "PR.AA-02.2",
            "label": "L’organisation doit veiller à ce que des moyens d’authentification uniques soient utilisés pour chaque utilisateur authentifié, chaque appareil et chaque processus interagissant avec les systèmes critiques de l’organisation. Ces moyens d’authentification doivent être vérifiés et les données d’identification uniques doivent être enregistrées lors des interactions avec les systèmes. Des exceptions peuvent être prévues pour l’accès d’urgence (« break-glass »), à condition que cet accès soit strictement supervisé, journalisé et contrôlé.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "371fc207-f86e-4777-a028-0d7960b1c63b"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les utilisateurs, les services et le matériel sont authentifiés.",
            "code": "PR.AA-03.1",
            "label": "Tous les points d'accès sans fil utilisés par l'organisation, y compris ceux fournissant un accès invité, doivent être configurés, gérés et surveillés de manière sécurisée afin d'empêcher tout accès non autorisé et de garantir l'intégrité du réseau.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "2dea661f-6230-47e1-b453-7b7bac0ecae2"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les utilisateurs, les services et le matériel sont authentifiés.",
            "code": "PR.AA-03.2",
            "label": "Une authentification multifactorielle (MFA) doit être requise pour accéder à distance aux réseaux de l'organisation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "11628a0d-4a0d-4db5-a244-baf4537fdc2d"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les utilisateurs, les services et le matériel sont authentifiés.",
            "code": "PR.AA-03.3",
            "label": "L'organisation doit définir, documenter et mettre en œuvre des restrictions d'utilisation, des exigences de connexion et des procédures d'autorisation pour l'accès à distance à ses systèmes critiques. Ces contrôles doivent garantir que seuls les utilisateurs approuvés peuvent se connecter, à l'aide de méthodes sécurisées, avec un accès limité à ce qui est nécessaire pour leur rôle.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "30137a17-8efb-43c5-8b55-901e4d8de101"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les utilisateurs, les services et le matériel sont authentifiés.",
            "code": "PR.AA-03.4",
            "label": "L'accès à distance aux systèmes critiques de l'organisation doit être surveillé et des mécanismes cryptographiques doivent être mis en œuvre lorsque cela est jugé nécessaire.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "662db1dc-d5b1-4de2-874e-6a227acac1a3"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les utilisateurs, les services et le matériel sont authentifiés.",
            "code": "PR.AA-03.5",
            "label": "La sécurité des connexions avec des systèmes externes doit être contrôlée et consignée dans des accords documentés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "744eb9c4-cbce-441e-b0c0-d329ede4255d"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - ",
            "code": "PR.AA-04.1",
            "label": "Les assertions d'identité sont protégées, transmises et vérifiées.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "7ac8b2eb-830c-4554-bcb7-d48abc832264"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches.",
            "code": "PR.AA-05.1",
            "label": "Les autorisations d'accès, les droits et les autorisations doivent être définis, gérés, appliqués et révisés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "8c8f14d4-e434-4fe4-8853-bfe1339499cd"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches.",
            "code": "PR.AA-05.2",
            "label": "Il doit être déterminé qui a besoin d’un accès aux informations et technologies critiques pour l’activité de l’organisation, ainsi que de quelle manière cet accès est accordé.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "e5f21b87-49b5-4f5e-8e55-7e2f833031c4"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches.",
            "code": "PR.AA-05.3",
            "label": "Les droits d'accès, les privilèges et les autorisations doivent être limités aux systèmes et aux informations spécifiques nécessaires à l'exécution des tâches (principe du moindre privilège).",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "a7e0bbd8-ad08-41c4-bdb0-d4fa5fffd374"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches.",
            "code": "PR.AA-05.4",
            "label": "Personne ne doit disposer de droits administrateur pour les tâches quotidiennes courantes.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "63e7f173-9e72-4909-9183-3de7a3e3834c"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches.",
            "code": "PR.AA-05.5",
            "label": "Lorsque cela est techniquement, opérationnellement et économiquement faisable, sans compromettre l'intégrité, la sécurité ou la conformité du système, des mécanismes automatisés doivent être mis en œuvre pour gérer les comptes utilisateurs sur les systèmes TIC et OT critiques. La faisabilité doit être déterminée en fonction des capacités du système, du potentiel d'intégration, de l'évaluation des risques et de l'impact sur l'entreprise.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "952e1c74-6745-4dab-9967-a680a721b57b"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches.",
            "code": "PR.AA-05.6",
            "label": "La séparation des tâches (SoD) doit être assurée dans la gestion des droits d'accès.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "d9ac2d28-d83c-4c36-8619-305b44081463"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches.",
            "code": "PR.AA-05.7",
            "label": "Les utilisateurs privilégiés doivent être gérés et surveillés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "adbcbd06-66a9-4853-9885-6324177d6fc3"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches.",
            "code": "PR.AA-05.8",
            "label": "Les restrictions relatives à l’utilisation des comptes pour des périodes de temps et des emplacements spécifiques doivent être intégrées dans la politique d’accès de l’organisation et appliquées en conséquence.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "6436a153-acf4-4989-b4ab-fa3d8db71494"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches.",
            "code": "PR.AA-05.9",
            "label": "Les utilisateurs privilégiés doivent être gérés, surveillés et audités.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "8733b786-d7f4-4088-bb17-884f6c83ef3b"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - L’accès physique aux actifs est géré, surveillé et appliqué de manière proportionnée au risque.",
            "code": "PR.AA-06.1",
            "label": "L’accès physique à tous les actifs, y compris les zones critiques, doit être géré, surveillé et appliqué sur la base du risque.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "1ca232a8-f76f-4e97-b041-646c63740ca4"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - L’accès physique aux actifs est géré, surveillé et appliqué de manière proportionnée au risque.",
            "code": "PR.AA-06.2",
            "label": "Les contrôles d’accès physiques doivent inclure des procédures spécifiques aux situations d’urgence, afin que les actifs critiques et non critiques soient protégés en permanence durant de tels événements.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "cf85b8d7-3198-409c-a0c9-bc0e19318661"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - L’accès physique aux actifs est géré, surveillé et appliqué de manière proportionnée au risque.",
            "code": "PR.AA-06.3",
            "label": "Les zones critiques doivent disposer de contrôles d'accès physiques supplémentaires, en plus de ceux appliqués aux installations générales.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "c95cc184-e7e4-4c85-82e6-6d3220e14936"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - L’accès physique aux actifs est géré, surveillé et appliqué de manière proportionnée au risque.",
            "code": "PR.AA-06.4",
            "label": "Les actifs situés dans des zones critiques doivent être physiquement protégés contre tout accès non autorisé, dommage ou interférence.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "bcd0f2ec-402b-4347-830f-41bcea9a0723"
        },
        {
            "category": "[Sensibilisation Et Formation] - Le personnel bénéficie d'une sensibilisation et d'une formation afin d'acquérir les connaissances et les compétences nécessaires pour accomplir des tâches générales en tenant compte des risques liés à la cybersécurité.",
            "code": "PR.AT-01.1",
            "label": "L'organisation doit mettre en place et maintenir un programme de sensibilisation et de formation à la cybersécurité afin de s'assurer que tout le personnel comprend comment accomplir ses tâches de manière sûre et responsable.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "cb2b32cb-df9e-4297-a76c-7206c8415905"
        },
        {
            "category": "[Sensibilisation Et Formation] - Le personnel bénéficie d'une sensibilisation et d'une formation afin d'acquérir les connaissances et les compétences nécessaires pour accomplir des tâches générales en tenant compte des risques liés à la cybersécurité.",
            "code": "PR.AT-01.2",
            "label": "L’organisation doit intégrer la sensibilisation aux menaces internes et aux procédures de signalement dans sa formation en cybersécurité, afin que les employés puissent reconnaître les risques internes potentiels et y réagir.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "98fde07e-5a21-4ab8-ac21-f19b78a41150"
        },
        {
            "category": "[Sensibilisation Et Formation] - Le personnel bénéficie d'une sensibilisation et d'une formation afin d'acquérir les connaissances et les compétences nécessaires pour accomplir des tâches générales en tenant compte des risques liés à la cybersécurité.",
            "code": "PR.AT-01.3",
            "label": "Le personnel doit recevoir une formation lui permettant de comprendre ses rôles, responsabilités et priorités spécifiques en cas d'incident de cybersécurité ou de sécurité de l'information, y compris les étapes à suivre pour réagir efficacement.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "dbc4588d-eabe-4c3a-bebe-017b83f4b1e7"
        },
        {
            "category": "[Sensibilisation Et Formation] - Le personnel bénéficie d'une sensibilisation et d'une formation afin d'acquérir les connaissances et les compétences nécessaires pour accomplir des tâches générales en tenant compte des risques liés à la cybersécurité.",
            "code": "PR.AT-01.4",
            "label": "L’organisation doit évaluer si sa formation de sensibilisation à la cybersécurité est efficace pour améliorer les connaissances, les comportements et le niveau de préparation au sein de l’ensemble de l’organisation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "4a507b18-84bb-4071-8b53-2dcf1bec8afd"
        },
        {
            "category": "[Sensibilisation Et Formation] - Les personnes occupant des postes spécialisés bénéficient d'une sensibilisation et d'une formation afin d'acquérir les connaissances et les compétences nécessaires pour accomplir les tâches qui leur incombent en tenant compte des risques liés à la cybersécurité.",
            "code": "PR.AT-02.1",
            "label": "Les membres des organes de direction doivent être en mesure de démontrer qu'ils ont suivi une formation leur permettant d'acquérir une solide compréhension de la cybersécurité et de la gestion des risques, afin de pouvoir évaluer les risques en matière de sécurité de l’information et de cybersécurité ainsi que leurs conséquences, et proposer les mesures d’atténuation nécessaires, en tenant compte de leurs fonctions, responsabilités et pouvoirs.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "a77c89fc-6a97-41d5-a879-85a585eef392"
        },
        {
            "category": "[Sensibilisation Et Formation] - Les personnes occupant des postes spécialisés bénéficient d'une sensibilisation et d'une formation afin d'acquérir les connaissances et les compétences nécessaires pour accomplir les tâches qui leur incombent en tenant compte des risques liés à la cybersécurité.",
            "code": "PR.AT-02.2",
            "label": "Les personnes occupant des fonctions spécialisées doivent bénéficier d'une sensibilisation et d'une formation avant que des privilèges ne leur soient accordés, afin qu'elles possèdent les connaissances et les compétences nécessaires pour accomplir les tâches pertinentes en tenant compte des risques liés à la cybersécurité.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "81eeefa9-c4f6-496b-b724-fcf38091ad53"
        },
        {
            "category": "[Sensibilisation Et Formation] - Les personnes occupant des postes spécialisés bénéficient d'une sensibilisation et d'une formation afin d'acquérir les connaissances et les compétences nécessaires pour accomplir les tâches qui leur incombent en tenant compte des risques liés à la cybersécurité.",
            "code": "PR.AT-02.3",
            "label": "Les utilisateurs privilégiés doivent être qualifiés avant que des privilèges ne leur soient accordés, et ces utilisateurs doivent être en mesure de démontrer leur compréhension de leurs rôles, responsabilités et pouvoirs.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "b29fee68-fca9-48b4-b99a-bc68e89d43a2"
        },
        {
            "category": "[Sécurité Des Données] - La confidentialité, l'intégrité et la disponibilité des données au repos sont protégées.",
            "code": "PR.DS-01.1",
            "label": "L’organisation doit mettre en œuvre des contrôles sur l’intégrité des logiciels, des firmwares et des informations, afin de détecter les modifications non autorisées des composants critiques du système pendant le stockage, le transport, le démarrage et lorsque cela est jugé nécessaire.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "ba0157ce-f57a-41a3-975e-906697232e8a"
        },
        {
            "category": "[Sécurité Des Données] - La confidentialité, l'intégrité et la disponibilité des données au repos sont protégées.",
            "code": "PR.DS-01.2",
            "label": "L'organisation doit mettre en œuvre des outils automatisés, dans la mesure du possible, pour signaler toute anomalie détectée lors de la vérification de l'intégrité.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "16e5b51d-ce3c-4fc2-8470-f359cea4e3f7"
        },
        {
            "category": "[Sécurité Des Données] - La confidentialité, l'intégrité et la disponibilité des données au repos sont protégées.",
            "code": "PR.DS-01.3",
            "label": "L'organisation doit définir et mettre en œuvre des réponses automatisées aux violations d'intégrité détectées, en utilisant des mesures de protection prédéfinies proportionnées à la gravité et à l'impact de la violation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "24839b00-888e-4a63-9d82-dbc7222f6ab9"
        },
        {
            "category": "[Sécurité Des Données] - La confidentialité, l'intégrité et la disponibilité des données au repos sont protégées.",
            "code": "PR.DS-01.4",
            "label": "L'organisation doit définir et appliquer des politiques claires et des mesures de protection pratiques pour gérer et restreindre l'utilisation des supports de stockage portables, afin de réduire le risque de fuite de données, d'accès non autorisé et d'introduction de logiciels malveillants.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "b5901529-f74e-4841-99f6-a6aefab6afe6"
        },
        {
            "category": "[Sécurité Des Données] - La confidentialité, l'intégrité et la disponibilité des données au repos sont protégées.",
            "code": "PR.DS-01.5",
            "label": "L’organisation ne doit autoriser l’utilisation des supports amovibles que lorsque cela est absolument nécessaire et doit mettre en place des mesures techniques pour bloquer l’exécution automatique de fichiers depuis ces dispositifs.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "2798639e-274e-4e9f-8948-0d38872252bd"
        },
        {
            "category": "[Sécurité Des Données] - La confidentialité, l'intégrité et la disponibilité des données au repos sont protégées.",
            "code": "PR.DS-01.6",
            "label": "L’organisation doit protéger la confidentialité de ses actifs critiques lorsqu’ils ne sont pas en utilisation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "a18d3bbd-a700-410d-9dbd-aa2e1952d7ac"
        },
        {
            "category": "[Sécurité Des Données] - La confidentialité, l'intégrité et la disponibilité des données au repos sont protégées.",
            "code": "PR.DS-01.9",
            "label": "Les actifs de l'entreprise doivent être éliminés en toute sécurité.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "6dfbf772-d3eb-41a8-b7cc-aaacad8be3de"
        },
        {
            "category": "[Sécurité Des Données] - La confidentialité, l'intégrité et la disponibilité des données en transit sont protégées.",
            "code": "PR.DS-02.1",
            "label": "Les dispositifs de stockage portables contenant des données système doivent être surveillés et protégés pendant le transport et leur stockage.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "51c7eef2-59f2-4c5f-be5d-23a5f132ee2f"
        },
        {
            "category": "[Sécurité Des Données] - La confidentialité, l'intégrité et la disponibilité des données en transit sont protégées.",
            "code": "PR.DS-02.2",
            "label": "L'organisation doit protéger ses informations critiques et sensibles pendant leur transfert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "2cdf9486-6de4-4800-a93c-73431dd6530f"
        },
        {
            "category": "[Sécurité Des Données] - La confidentialité, l’intégrité et la disponibilité des données en cours d’utilisation sont protégées.",
            "code": "PR.DS-10.1",
            "label": "Les systèmes critiques de l'organisation doivent être protégés contre les attaques par déni de service ou, à tout le moins, l'impact de ces attaques doit être limité.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "89bf5427-520b-4d8f-aa6b-adb3d6cd8a09"
        },
        {
            "category": "[Sécurité Des Données] - Des sauvegardes des données sont créées, protégées, conservées et testées.",
            "code": "PR.DS-11.1",
            "label": "Des sauvegardes des données critiques pour l'activité de l'organisation doivent être effectuées et stockées sur un système différent de celui sur lequel se trouvent les données originales.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "5c2df8df-f01b-428b-8a60-d999509fa70f"
        },
        {
            "category": "[Sécurité Des Données] - Des sauvegardes des données sont créées, protégées, conservées et testées.",
            "code": "PR.DS-11.2",
            "label": "La fiabilité et l'intégrité des sauvegardes doivent être vérifiées et testées régulièrement.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "8657230c-7081-43e3-83d5-a67aa2076f30"
        },
        {
            "category": "[Sécurité Des Données] - Des sauvegardes des données sont créées, protégées, conservées et testées.",
            "code": "PR.DS-11.3",
            "label": "L’organisation doit conserver des sauvegardes sécurisées des données critiques sur un site de stockage distinct afin de garantir la disponibilité des données en cas de défaillance du système ou de perte de données. Les mêmes mesures de sécurité doivent être appliquées aux sauvegardes qu’à l’environnement principal.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "4a63ac73-df6d-4f52-86cf-fd4a2f589f30"
        },
        {
            "category": "[Sécurité Des Données] - Des sauvegardes des données sont créées, protégées, conservées et testées.",
            "code": "PR.DS-11.4",
            "label": "L’organisation doit vérifier régulièrement l’intégrité et la capacité de restauration des sauvegardes au moyen de tests coordonnés, réalisés en collaboration avec toutes les fonctions pertinentes chargées de la continuité et de la réponse aux incidents. Les tests de sauvegarde doivent être intégrés dans la stratégie de cyberrésilience et de résilience opérationnelle, y compris la continuité des activités, la reprise après sinistre et la réponse aux cyberincidents.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "c80d34de-4d47-4ed4-bfae-4e7ba9468d84"
        },
        {
            "category": "[Sécurité Des Données] - Des sauvegardes des données sont créées, protégées, conservées et testées.",
            "code": "PR.DS-11.5",
            "label": "Les sauvegardes des systèmes critiques (tels que les systèmes d'exploitation, les configurations et les applications) doivent être conservées séparément des sauvegardes des informations critiques (telles que les données métier, les documents et les bases de données) afin de permettre une restauration plus rapide et plus fiable.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "5de2a9f5-7eb2-445e-b9c0-5797481ba6d8"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des pratiques de gestion des configurations sont établies et appliquées.",
            "code": "PR.PS-01.1",
            "label": "L'organisation doit développer, documenter et maintenir une configuration de référence pour les systèmes critiques de l’organisation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "1b2236d6-85ad-4142-9489-047b7ef17c12"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des pratiques de gestion des configurations sont établies et appliquées.",
            "code": "PR.PS-01.2",
            "label": "L'organisation doit configurer ses systèmes critiques pour qu'ils ne fonctionnent qu'avec les fonctions essentielles nécessaires à leur usage prévu. Cela implique que les configurations standard soient régulièrement évaluées et mises à jour afin de désactiver toutes les capacités non essentielles.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "84e1cb4b-8cdc-412b-976f-16385e5efa8e"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des pratiques de gestion des configurations sont établies et appliquées.",
            "code": "PR.PS-01.3",
            "label": "L'organisation doit identifier et désactiver les fonctions, ports, protocoles et services spécifiques de ses systèmes critiques qui ne sont pas nécessaires aux opérations.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "8de70ea7-1e0c-4fab-8b38-c1fea37aa8c5"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des pratiques de gestion des configurations sont établies et appliquées.",
            "code": "PR.PS-01.4",
            "label": "L'organisation doit mettre en œuvre des mesures de protection techniques afin d'appliquer une politique de « refus systématique » et d'« autorisation par exception », de sorte que seuls les programmes logiciels autorisés puissent être exécutés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "849e8049-adbf-4811-956c-373ec763f7b9"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des pratiques de gestion des configurations sont établies et appliquées.",
            "code": "PR.PS-01.5",
            "label": "Les modifications de configuration non autorisées apportées aux systèmes de l'organisation doivent être surveillées et traitées à l'aide de mesures d'atténuation appropriées.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "e3789b75-a0a4-4758-a419-5259a6b1afac"
        },
        {
            "category": "[Sécurité Des Plateformes] - Les logiciels sont maintenus, remplacés et supprimés en fonction du risque.",
            "code": "PR.PS-02.1",
            "label": "L'organisation doit appliquer des restrictions sur l'utilisation et l'installation des logiciels, et veiller à ce que les logiciels soient maintenus, remplacés ou supprimés en fonction des risques associés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "39979ba1-06d9-4b29-99db-cf8209e227fb"
        },
        {
            "category": "[Sécurité Des Plateformes] - Le matériel est entretenu, remplacé et supprimé en fonction du risque.",
            "code": "PR.PS-03.1",
            "label": "Le matériel utilisé dans les environnements critiques pour l'organisation doit être entretenu, remplacé ou supprimé en fonction des risques opérationnels et de sécurité qui y sont associés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "4437df78-d853-4968-b26a-0c164523123c"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des journaux sont générés et mis à disposition pour une surveillance continue.",
            "code": "PR.PS-04.1",
            "label": "Les journaux doivent être conservés, documentés et surveillés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "5914e173-bd14-4b7c-acfe-a6c1805a916c"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des journaux sont générés et mis à disposition pour une surveillance continue.",
            "code": "PR.PS-04.2",
            "label": "L’organisation doit veiller à ce que les enregistrements de journaux contiennent une source de temps fiable ou un horodatage d’horloge interne, qui est comparé et synchronisé avec une source de temps faisant autorité.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "e5d1b9e6-78d1-4c3f-ba98-caf99eef1b16"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des journaux sont générés et mis à disposition pour une surveillance continue.",
            "code": "PR.PS-04.3",
            "label": "Les données d'audit provenant des systèmes critiques de l'organisation doivent être transférées vers un système alternatif.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "b26cdf72-686c-42e3-b884-4cbad3ce80ea"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des journaux sont générés et mis à disposition pour une surveillance continue.",
            "code": "PR.PS-04.4",
            "label": "L’organisation doit veiller à ce que les erreurs lors du traitement des données d’audit sur ses systèmes génèrent automatiquement des alertes et déclenchent des réactions prédéfinies.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "1c9c3363-b7b4-4b77-bcc1-6aea91a7198b"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des journaux sont générés et mis à disposition pour une surveillance continue.",
            "code": "PR.PS-04.5",
            "label": "L'organisation doit veiller à ce que le personnel autorisé puisse étendre ou améliorer les capacités de journalisation et de surveillance des audits lorsque cela est nécessaire pour soutenir les enquêtes ou la réponse aux incidents.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "4984bc1a-9a2e-471f-85f2-eb130ef7debe"
        },
        {
            "category": "[Sécurité Des Plateformes] - L'installation et l'exécution de logiciels non autorisés sont empêchées.",
            "code": "PR.PS-05.1",
            "label": "Des filtres Web et de messagerie électronique doivent être installés et utilisés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "46988bc5-6d0a-408a-99aa-147b3d8c20d2"
        },
        {
            "category": "[Sécurité Des Plateformes] - L'installation et l'exécution de logiciels non autorisés sont empêchées.",
            "code": "PR.PS-05.2",
            "label": "L'installation et l'exécution de logiciels non autorisés doivent être empêchées.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "57aca81a-104b-46c7-89ce-b184aeb8eb1d"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des pratiques de développement logiciel sécurisé sont intégrées et leurs performances sont surveillées tout au long du cycle de développement logiciel.",
            "code": "PR.PS-06.1",
            "label": "La sécurité doit être prise en compte tout au long du cycle de vie complet des systèmes et des applications, qu’ils soient développés en interne ou acquis auprès de tiers.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "b2a9f6e1-bf1f-418e-91ef-374dfe974e32"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des pratiques de développement logiciel sécurisé sont intégrées et leurs performances sont surveillées tout au long du cycle de développement logiciel.",
            "code": "PR.PS-06.2",
            "label": "Les modifications et les exceptions doivent être testées et validées avant d'être mises en œuvre dans les systèmes opérationnels.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "8f9d0e7f-76b7-4ed3-b864-32d23a77f8f0"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des pratiques de développement logiciel sécurisé sont intégrées et leurs performances sont surveillées tout au long du cycle de développement logiciel.",
            "code": "PR.PS-06.3",
            "label": "Des pratiques de développement logiciel sécurisées doivent être intégrées à toutes les phases du cycle de vie du développement logiciel, et leur efficacité doit être régulièrement contrôlée et améliorée.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "3dd57027-5792-4083-8c1f-cf2bc0a3220b"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des pratiques de développement logiciel sécurisé sont intégrées et leurs performances sont surveillées tout au long du cycle de développement logiciel.",
            "code": "PR.PS-06.4",
            "label": "Pour les modifications planifiées des systèmes critiques de l’organisation, une analyse d’impact sur la sécurité doit être réalisée dans un environnement de test séparé avant que la modification soit appliquée dans l’environnement opérationnel.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "f36c97a3-149a-4ad9-ae1e-745e901d540a"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Les réseaux et les environnements sont protégés contre l’accès logique et l’utilisation non autorisés.",
            "code": "PR.IR-01.1",
            "label": "Des pare-feu doivent être installés, configurés et activement maintenus sur tous les réseaux utilisés par l'organisation afin de la protéger contre les accès non autorisés et les cybermenaces.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "60a61327-2ea5-4bd9-9536-31db63ee39ce"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Les réseaux et les environnements sont protégés contre l’accès logique et l’utilisation non autorisés.",
            "code": "PR.IR-01.2",
            "label": "Pour protéger les systèmes critiques, les organisations doivent appliquer la segmentation et la séparation du réseau, alignées sur des zones présentant différents niveaux de confiance et sur la criticité des systèmes, afin que les menaces ne puissent pas se propager et qu’un contrôle d’accès strict soit appliqué.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "37e74646-acda-4e4d-9337-69624c57104b"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Les réseaux et les environnements sont protégés contre l’accès logique et l’utilisation non autorisés.",
            "code": "PR.IR-01.3",
            "label": "Afin de garantir la stabilité opérationnelle et la sécurité, l’organisation doit, sans exception, identifier, documenter et maîtriser toutes les connexions entre les composants de ses systèmes critiques.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "ab43d1fd-270e-45a3-94d5-907b82a1548a"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Les réseaux et les environnements sont protégés contre l’accès logique et l’utilisation non autorisés.",
            "code": "PR.IR-01.4",
            "label": "L’organisation doit prendre des mesures appropriées pour surveiller et contrôler les communications aux frontières externes et aux frontières internes importantes des systèmes critiques, y compris les connexions entre les domaines IT et OT, afin de garantir un fonctionnement sûr et fiable.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "66b55025-21bc-41e2-b42a-ea71ced38a06"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Les réseaux et les environnements sont protégés contre l’accès logique et l’utilisation non autorisés.",
            "code": "PR.IR-01.5",
            "label": "L’organisation doit, lorsque cela est possible, mettre en œuvre des serveurs proxy authentifiés ou des pare-feux avec filtrage d’URL et fonctionnalité de renseignement sur les menaces, pour le trafic de communication défini entre ses systèmes critiques et les réseaux externes.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "7894f8ff-e1a8-4e72-824b-29d74f4243e0"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Les réseaux et les environnements sont protégés contre l’accès logique et l’utilisation non autorisés.",
            "code": "PR.IR-01.6",
            "label": "L’organisation doit veiller à ce que ses systèmes critiques soient conçus pour échouer de manière sécurisée et rester protégés en cas de défaillance opérationnelle d’un dispositif de sécurité périmétrique.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "535eae85-44fd-4f21-9602-053334cbbcb2"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Les réseaux et les environnements sont protégés contre l’accès logique et l’utilisation non autorisés.",
            "code": "PR.IR-01.7",
            "label": "L’organisation doit veiller à ce que les environnements de développement et de test soient strictement séparés de l’environnement de production, en particulier pour les systèmes ICS/OT, où tout chevauchement peut compromettre la sécurité, mettre la santé en danger ou perturber des processus essentiels.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "5555a8e6-1b00-4b5a-a57f-b1a776add302"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Les réseaux et les environnements sont protégés contre l’accès logique et l’utilisation non autorisés.",
            "code": "PR.IR-01.8",
            "label": "L'organisation doit définir, surveiller et contrôler le flux d'informations et de données au sein de ses systèmes critiques et entre ceux-ci afin de garantir que seuls des échanges autorisés et sécurisés ont lieu, indépendamment des frontières du réseau ou de l'architecture du système.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "a3f8e434-76b7-4d45-9592-e5223b92a3e4"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Les réseaux et les environnements sont protégés contre l’accès logique et l’utilisation non autorisés.",
            "code": "PR.IR-01.9",
            "label": "L’organisation doit gérer les interfaces avec les services de télécommunication externes dans le cadre de sa politique de sécurité réseau. Cela comprend la définition de la manière dont le trafic est contrôlé, la garantie de la confidentialité et de l’intégrité des informations transmises, ainsi que l’évaluation et la documentation des exceptions aux règles établies.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "6bce7898-c36c-4feb-b426-0cdb7f5f4dd3"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Les actifs technologiques de l'organisation sont protégés contre les menaces environnementales.",
            "code": "PR.IR-02.1",
            "label": "L'organisation doit définir, mettre en œuvre et maintenir des politiques et des procédures relatives aux systèmes d'urgence et de sécurité, aux systèmes de protection contre les incendies et aux contrôles environnementaux pour ses systèmes critiques.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "2a2382a9-a8e1-4777-ae54-f836f9028ed1"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Les actifs technologiques de l'organisation sont protégés contre les menaces environnementales.",
            "code": "PR.IR-02.2",
            "label": "L’organisation doit installer des équipements de détection incendie qui s’activent automatiquement en cas d’incendie et alertent les personnes clés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "5f2d951d-8a78-4e6f-98f3-e8e6053d7f66"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Des mécanismes sont mis en œuvre pour répondre aux exigences de résilience dans des situations normales et défavorables.",
            "code": "PR.IR-03.1",
            "label": "L'organisation doit mettre en œuvre des mécanismes garantissant que les systèmes et services critiques restent opérationnels ou peuvent être rapidement rétablis, tant dans des conditions normales que dans des conditions défavorables.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "49c02c63-25a1-45b9-a297-ca872b7f91b8"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Capacité suffisante en ressources pour garantir le maintien de la disponibilité.",
            "code": "PR.IR-04.1",
            "label": "Une planification adéquate des capacités en matière de ressources doit garantir le maintien de la disponibilité des systèmes critiques de l'organisation pour le traitement de l'information, les réseaux, les télécommunications et le stockage des données.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "0a702a4f-a3cd-40de-8c0c-6712d55499de"
        },
        {
            "category": "[Surveillance Continue] - Les réseaux et les services réseau sont surveillés afin de détecter les événements potentiellement défavorables.",
            "code": "DE.CM-01.1",
            "label": "Des pare-feu doivent être installés et exploités aux frontières du réseau, y compris des pare-feu sur les terminaux.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "2d11b8a8-ca50-4ecc-a717-100277cb557d"
        },
        {
            "category": "[Surveillance Continue] - Les réseaux et les services réseau sont surveillés afin de détecter les événements potentiellement défavorables.",
            "code": "DE.CM-01.2",
            "label": "Des programmes antivirus, anti-logiciels espions et autres programmes anti-malware doivent être installés et mis à jour.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "fdc5a934-65c5-4662-b975-1b2b76159755"
        },
        {
            "category": "[Surveillance Continue] - Les réseaux et les services réseau sont surveillés afin de détecter les événements potentiellement défavorables.",
            "code": "DE.CM-01.3",
            "label": "L'organisation doit surveiller et identifier toute utilisation non autorisée de ses systèmes critiques pour l’activité en détectant les connexions locales, réseau et externes non autorisées.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "d42bbe78-dd60-44e9-ad7d-b34730a00a2a"
        },
        {
            "category": "[Surveillance Continue] - Les réseaux et les services réseau sont surveillés afin de détecter les événements potentiellement défavorables.",
            "code": "DE.CM-01.4",
            "label": "L’organisation doit surveiller son réseau en continu afin de détecter les signes de cybermenaces ou d’activités inhabituelles, en utilisant des règles clairement définies pour déterminer ce qui constitue un incident de sécurité potentiel.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "e662d077-97dc-4a85-b056-4ac2b7f5a292"
        },
        {
            "category": "[Surveillance Continue] - L'environnement physique est surveillé afin de détecter tout événement potentiellement indésirable.",
            "code": "DE.CM-02.1",
            "label": "L'environnement physique doit être surveillé afin de détecter tout événement potentiellement indésirable.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "580b77da-1f8c-4304-9064-c2c99871fc1e"
        },
        {
            "category": "[Surveillance Continue] - L'environnement physique est surveillé afin de détecter tout événement potentiellement indésirable.",
            "code": "DE.CM-02.2",
            "label": "L'accès physique aux systèmes et dispositifs critiques de l'organisation doit, en plus de la surveillance physique de l'accès aux installations, être complété par des alarmes anti-intrusion, des équipements de surveillance et des équipes de surveillance indépendantes.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "5d7cc44e-c033-42e7-8245-ac20c0c6541c"
        },
        {
            "category": "[Surveillance Continue] - Les activités du personnel et l'utilisation des technologies sont surveillées afin de détecter tout événement potentiellement indésirable.",
            "code": "DE.CM-03.1",
            "label": "Des outils de protection des terminaux et du réseau doivent être mis en œuvre afin de surveiller le comportement des utilisateurs finaux et de détecter les activités dangereuses.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "f6af9c43-eb76-4a91-bdea-2aef5eca030f"
        },
        {
            "category": "[Surveillance Continue] - Les activités du personnel et l'utilisation des technologies sont surveillées afin de détecter tout événement potentiellement indésirable.",
            "code": "DE.CM-03.2",
            "label": "Les outils de protection des terminaux et des réseaux qui surveillent le comportement des utilisateurs finaux à la recherche d'activités dangereuses doivent être gérés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "e203e291-4173-49f2-8c92-065ff2b44692"
        },
        {
            "category": "[Surveillance Continue] - Les activités et les services des prestataires de services externes sont surveillés afin de détecter les événements potentiellement indésirables.",
            "code": "DE.CM-06.1",
            "label": "Les activités et les services des prestataires externes doivent être sécurisés et surveillés afin de détecter les événements potentiellement indésirables.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "abf1a433-e146-48b9-b650-bcf725cafbb9"
        },
        {
            "category": "[Surveillance Continue] - Les activités et les services des prestataires de services externes sont surveillés afin de détecter les événements potentiellement indésirables.",
            "code": "DE.CM-06.2",
            "label": "La conformité des prestataires de services externes aux politiques de sécurité du personnel, aux procédures et aux exigences contractuelles de sécurité doit être surveillée proportionnellement à leurs risques de cybersécurité.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "468ceb33-9a40-44f0-a76a-d3c8a3de3664"
        },
        {
            "category": "[Surveillance Continue] - Le matériel et les logiciels informatiques, les environnements d'exécution et leurs données sont surveillés afin de détecter tout événement potentiellement indésirable.",
            "code": "DE.CM-09.1",
            "label": "L'organisation doit surveiller le matériel informatique, les logiciels, les environnements d'exécution et leurs données afin de détecter les événements potentiellement indésirables.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "f0e51a3d-8afc-44d0-a605-b4f05c5ed6b7"
        },
        {
            "category": "[Surveillance Continue] - Le matériel et les logiciels informatiques, les environnements d'exécution et leurs données sont surveillés afin de détecter tout événement potentiellement indésirable.",
            "code": "DE.CM-09.2",
            "label": "L’organisation doit effectuer des contrôles d’intégrité du matériel afin de détecter toute manipulation non autorisée du matériel des systèmes critiques. Les contrôles doivent être proportionnés au profil de risque et à la capacité opérationnelle de l'organisation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "45fab47c-ed48-4bcc-8c1b-2b5e08a5dbc3"
        },
        {
            "category": "[Surveillance Continue] - Le matériel et les logiciels informatiques, les environnements d'exécution et leurs données sont surveillés afin de détecter tout événement potentiellement indésirable.",
            "code": "DE.CM-09.3",
            "label": "Le plan de réponse aux incidents de l’organisation doit contenir des mesures permettant de détecter toute manipulation non autorisée du matériel des systèmes critiques.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "90ef972a-fc88-49b1-ad2f-bc488232d0ed"
        },
        {
            "category": "[Surveillance Continue] - Le matériel et les logiciels informatiques, les environnements d'exécution et leurs données sont surveillés afin de détecter tout événement potentiellement indésirable.",
            "code": "DE.CM-09.4",
            "label": "L’organisation doit mettre en place un système permettant de distinguer de manière fiable les alertes légitimes des fausses alertes, afin que le code malveillant puisse être détecté et supprimé efficacement.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "82cccf41-4d8c-443f-9835-9c23ab934807"
        },
        {
            "category": "[Analyse Des Événements Indésirables] - Les événements potentiellement indésirables sont analysés afin de mieux comprendre les activités associées.",
            "code": "DE.AE-02.1",
            "label": "Les événements liés à la cybersécurité et à la sécurité de l'information doivent être évalués et analysés afin d'identifier les objectifs et les méthodes d'attaque potentielles, conformément aux lois, réglementations, normes et politiques applicables.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "67adc421-91c0-435f-9fda-9045415b7126"
        },
        {
            "category": "[Analyse Des Événements Indésirables] - Les événements potentiellement indésirables sont analysés afin de mieux comprendre les activités associées.",
            "code": "DE.AE-02.2",
            "label": "L’organisation doit, lorsque cela est possible, mettre en œuvre des mécanismes automatisés afin d’évaluer et d’analyser les événements détectés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "2552a111-d537-4404-b05c-e34516aaea26"
        },
        {
            "category": "[Analyse Des Événements Indésirables] - Les informations sont corrélées à partir de plusieurs sources.",
            "code": "DE.AE-03.1",
            "label": "La fonctionnalité de journalisation des outils de protection et de détection doit être activée. Les fichiers journaux doivent être sauvegardés, conservés pendant une période prédéterminée et contrôlés régulièrement afin d’identifier les activités inhabituelles ou potentiellement nuisibles.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "249c3b22-f114-4036-958a-f48d2c13b589"
        },
        {
            "category": "[Analyse Des Événements Indésirables] - Les informations sont corrélées à partir de plusieurs sources.",
            "code": "DE.AE-03.2",
            "label": "L’organisation doit veiller à ce que les données d’événements provenant des systèmes critiques soient collectées et combinées avec des informations issues de plusieurs sources pertinentes.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "d05d2df7-d3fd-42df-9d49-bd3faf9c1bbc"
        },
        {
            "category": "[Analyse Des Événements Indésirables] - Les informations sont corrélées à partir de plusieurs sources.",
            "code": "DE.AE-03.3",
            "label": "L’organisation doit combiner l’analyse des événements avec les informations issues des scans de vulnérabilités, les données relatives aux performances des systèmes, la surveillance des systèmes critiques et la supervision des installations, lorsque cela est possible.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "f1d86640-61e8-4989-a5d6-a05d9f857d33"
        },
        {
            "category": "[Analyse Des Événements Indésirables] - L'impact et la portée estimés des événements indésirables sont compris.",
            "code": "DE.AE-04.1",
            "label": "L’organisation doit évaluer l’impact négatif des événements détectés sur ses opérations, ses actifs et les personnes, et le relier aux résultats de ses analyses de risques.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "64e4711a-9c6f-4861-9b65-4d844e0a8fa2"
        },
        {
            "category": "[Analyse Des Événements Indésirables] - Les informations relatives aux événements indésirables sont fournies au personnel autorisé et aux outils",
            "code": "DE.AE-06.1",
            "label": "Les informations relatives aux événements indésirables doivent être immédiatement transmises aux collaborateurs et systèmes autorisés, afin de permettre une détection, une investigation et une réponse en temps utile.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "fbfc17db-a482-43e9-9ea3-0267d8f13177"
        },
        {
            "category": "[Analyse Des Événements Indésirables] - Les incidents sont signalés lorsque des événements indésirables répondent aux critères d’incident définis.",
            "code": "DE.AE-08.1",
            "label": "Les incidents doivent être signalés lorsque des événements indésirables répondent aux critères définis et documentés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "8adbef9e-00d1-43b4-85bc-d1e0043eec66"
        },
        {
            "category": "[Incident Management] - Le plan de réponse aux incidents est exécuté en collaboration avec les tiers concernés dès qu’un incident a été signalé.",
            "code": "RS.MA-01.1",
            "label": "Le plan de réponse aux incidents de l’organisation doit être exécuté pendant ou après un incident de cybersécurité affectant les systèmes critiques, et contenir des rôles, responsabilités et pouvoirs clairement définis.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "2d5fde41-e75c-4e13-bbf7-519c6f5392e7"
        },
        {
            "category": "[Incident Management] - Le plan de réponse aux incidents est exécuté en collaboration avec les tiers concernés dès qu’un incident a été signalé.",
            "code": "RS.MA-01.2",
            "label": "L’organisation doit coordonner la réponse aux incidents de sécurité de l’information / de cybersécurité avec toutes les parties prenantes prédéfinies.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "1e64f53e-7e03-44e8-988f-71a62f412d2e"
        },
        {
            "category": "[Incident Management] - Les rapports d'incidents sont triés et validés.",
            "code": "RS.MA-02.1",
            "label": "Les rapports relatifs aux incidents de sécurité de l’information / de cybersécurité doivent être priorisés et validés conformément aux procédures de réponse aux incidents de l’organisation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "06c702f4-76de-4e68-b1f6-7323f6b96c58"
        },
        {
            "category": "[Incident Management] - Les rapports d'incidents sont triés et validés.",
            "code": "RS.MA-02.2",
            "label": "Des outils automatisés doivent être déployés afin de soutenir l’investigation et l’évaluation de l’impact des incidents de cybersécurité validés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "4073b977-0f46-425d-8eca-29133e99bded"
        },
        {
            "category": "[Incident Management] - Les incidents sont catégorisés et priorisés.",
            "code": "RS.MA-03.1",
            "label": "Les incidents de sécurité de l’information / de cybersécurité doivent être catégorisés, priorisés et escaladés comme défini dans le plan de réponse aux incidents.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "a1e05c6d-7b29-419e-a88d-feb2a6d074f6"
        },
        {
            "category": "[Incident Management] - Les critères de déclenchement du rétablissement après incident sont appliqués.",
            "code": "RS.MA-05.1",
            "label": "Des critères clairs doivent être définis et appliqués pour déterminer quand les processus de rétablissement après un incident doivent être lancés.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "d6a5fd70-45e8-4794-a115-7ffe29d3d7ee"
        },
        {
            "category": "[Analyse Des Incidents] - Une analyse est effectuée afin de déterminer ce qui s'est passé pendant un incident et d'en identifier la cause première.",
            "code": "RS.AN-03.1",
            "label": "Chaque incident doit être analysé afin d’établir ce qui s’est passé et d’en identifier la cause sous-jacente.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "ab27b7fd-c2d3-4984-bd84-ea6610dd9a1e"
        },
        {
            "category": "[Analyse Des Incidents] - Les actions effectuées pendant une investigation sont enregistrées, et l’intégrité ainsi que la provenance des enregistrements sont préservées.",
            "code": "RS.AN-06.1",
            "label": "Toutes les actions effectuées pendant une investigation doivent être consignées, et l’intégrité ainsi que la provenance de ces consignations doivent être garanties.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "b1bbfe58-0feb-4b12-a082-a0322410bc08"
        },
        {
            "category": "[Analyse Des Incidents] - Les données et métadonnées relatives à l'incident sont collectées, et leur intégrité et leur provenance sont préservées.",
            "code": "RS.AN-07.1",
            "label": "Les données et métadonnées relatives à l'incident doivent être collectées et protégées afin de garantir leur exactitude, leur authenticité et leur traçabilité.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "76f685e5-2818-486d-8d35-d73d84876fec"
        },
        {
            "category": "[Analyse Des Incidents] - L'étendue d'un incident est estimée et validée.",
            "code": "RS.AN-08.1",
            "label": "L'étendue d'un incident doit être estimée et validée.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "d173a1fc-bbc7-4be3-9c2f-b006e0adeac1"
        },
        {
            "category": "[Rapports Et Communication Sur Les Réponses Aux Incidents] - Les parties prenantes internes et externes sont informées des incidents.",
            "code": "RS.CO-02.1",
            "label": "Les informations relatives aux incidents de cybersécurité doivent être communiquées aux collaborateurs de manière claire et compréhensible.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "c9984d7c-6467-4506-9618-af3dcb62c399"
        },
        {
            "category": "[Rapports Et Communication Sur Les Réponses Aux Incidents] - Les parties prenantes internes et externes sont informées des incidents.",
            "code": "RS.CO-02.2",
            "label": "Les incidents de cybersécurité doivent être communiqués aux parties prenantes externes concernées dans les délais fixés dans le plan de réponse aux incidents, y compris le signalement des incidents majeurs aux autorités compétentes, conformément à la loi.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "552abcce-b62f-4219-b6e4-04178d07958c"
        },
        {
            "category": "[Limitations Des Incidents] - Les incidents sont maîtrisés.",
            "code": "RS.MI-01.1",
            "label": "Les incidents de cybersécurité doivent être contenus et corrigés. Toute décision d’accepter et de maintenir certains risques de cybersécurité doit être formellement documentée.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "5d246663-65d0-4883-8774-6bb6432fcacb"
        },
        {
            "category": "[Limitations Des Incidents] - Les incidents sont maîtrisés.",
            "code": "RS.MI-01.2",
            "label": "L’organisation doit détecter les accès non autorisés ou les fuites de données et prendre des mesures appropriées pour les limiter, notamment en surveillant les systèmes critiques aux frontières externes et aux points internes importants.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "ae8af5b6-0985-4f76-8bcb-6725f66f517a"
        },
        {
            "category": "[Exécution Du Plan De Rétablissement Après Incident] - La partie rétablissement du plan de réponse aux incidents est exécutée dès que le processus de réponse aux incidents a été lancé.",
            "code": "RC.RP-01.1",
            "label": "Un processus de rétablissement pour les catastrophes et les incidents de sécurité de l’information / de cybersécurité doit être développé et exécuté.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "0f9888eb-b7d3-426f-8156-bf15b5449389"
        },
        {
            "category": "[Exécution Du Plan De Rétablissement Après Incident] - Les mesures de rétablissement sont sélectionnées, délimitées, priorisées et exécutées.",
            "code": "RC.RP-02.1",
            "label": "Les fonctions et services essentiels de l’organisation doivent être poursuivis avec une interruption minimale ou nulle de la continuité opérationnelle, et cette continuité doit être maintenue jusqu’au rétablissement complet des systèmes.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "23b476b6-7680-4359-8469-7073657c1aa7"
        },
        {
            "category": "[Exécution Du Plan De Rétablissement Après Incident] - L’intégrité des actifs rétablis est contrôlée, les systèmes et services sont rétablis et l’état opérationnel normal est confirmé.",
            "code": "RC.RP-05.1",
            "label": "L’intégrité des systèmes et actifs rétablis doit être contrôlée avant leur remise en service. Les systèmes et services doivent être entièrement rétablis et le fonctionnement normal doit être confirmé.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "91ff39b2-b799-4d32-90eb-638125cb15f8"
        },
        {
            "category": "[Exécution Du Plan De Rétablissement Après Incident] - La fin du rétablissement après un incident est établie sur la base de critères et la documentation relative à l’incident est finalisée.",
            "code": "RC.RP-06.1",
            "label": "La fin du processus de rétablissement après un incident doit être formellement établie sur la base de critères prédéfinis, et toute la documentation relative à l’incident doit être finalisée et contrôlée.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "f12c65e3-a962-4037-aba9-dee654d9cafc"
        },
        {
            "category": "[Communication Relative Au Rétablissement Après Incident] - Les activités de rétablissement et les progrès réalisés dans le rétablissement des capacités opérationnelles sont communiqués aux parties prenantes internes et externes désignées.",
            "code": "RC.CO-03.1",
            "label": "Les activités de rétablissement et les progrès réalisés dans le rétablissement des capacités opérationnelles sont communiqués aux parties prenantes internes et externes désignées conformément aux procédures de communication établies.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "eafb972c-73a7-4739-b3df-9f27be194cf4"
        },
        {
            "category": "[Communication Relative Au Rétablissement Après Incident] - Les mises à jour publiques concernant le rétablissement après un incident sont partagées au moyen de méthodes et de messages approuvés.",
            "code": "RC.CO-04.1",
            "label": "Les mises à jour publiques concernant le rétablissement après un incident doivent être partagées au moyen de méthodes de communication et de messages approuvés, conformément aux procédures établies.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "11449c02-8323-40b1-9013-41f68bb4d85f"
        },
        {
            "category": "[Communication Relative Au Rétablissement Après Incident] - Les mises à jour publiques concernant le rétablissement après un incident sont partagées au moyen de méthodes et de messages approuvés.",
            "code": "RC.CO-04.2",
            "label": "L'organisation doit désigner un responsable des relations publiques (PRO) chargé de gérer la communication publique pendant le rétablissement après des incidents de sécurité de l’information / de cybersécurité, en veillant à ce que les mises à jour publiques soient partagées tout en préservant la confidentialité, l’intégrité et l’exactitude des informations.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "870aaab4-0a90-4d6a-abde-2f20d8f72dbc"
        },
        {
            "category": "[Communication Relative Au Rétablissement Après Incident] - Les mises à jour publiques concernant le rétablissement après un incident sont partagées au moyen de méthodes et de messages approuvés.",
            "code": "RC.CO-04.3",
            "label": "L’organisation doit mettre en place une stratégie de communication de crise afin de limiter les conséquences négatives pendant une crise et de rétablir ensuite sa réputation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [FR]",
            "uuid": "b057fac6-f08a-485a-8a7d-32331d9c9ae8"
        }
    ],
    "version": 1,
    "version_ext": "CyFun®2025"
}