Description
CyberFundamentals Framework 2025 - Important [French]
Owning organization
Validating JSON schema
Creator
License
Creative Commons Zero v1.0 Universal

Definition of the object
{
    "authors": [
        "NC3 Team"
    ],
    "label": "Cyfun Important [FR]",
    "language": "FR",
    "refs": [
        "https://cyfun.eu/"
    ],
    "uuid": "afc0d217-c09b-4033-a053-792a06872138",
    "values": [
        {
            "category": "[Contexte Organisationnel] - La mission organisationnelle est comprise et guide la gestion des risques liés à la cybersécurité.",
            "code": "GV.OC-01.1",
            "label": "La mission de l’organisation doit être établie, communiquée et constituer la base de la gestion des risques liés à l’information et à la cybersécurité.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "c6ea2c37-97d0-4869-a771-50bcfa3010bd"
        },
        {
            "category": "[Contexte Organisationnel] - Les exigences légales, réglementaires et contractuelles relatives à la cybersécurité sont comprises et gérées.",
            "code": "GV.OC-03.1",
            "label": "Les exigences légales et réglementaires relatives à l’information et à la cybersécurité doivent être identifiées et mises en œuvre.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "ecbf77d3-1174-4b51-bfdf-d095b44df11f"
        },
        {
            "category": "[Contexte Organisationnel] - Les exigences légales, réglementaires et contractuelles relatives à la cybersécurité sont comprises et gérées.",
            "code": "GV.OC-03.2",
            "label": "Les obligations légales, réglementaires et contractuelles relatives à l’information et à la cybersécurité doivent être gérées de manière continue afin de garantir qu’elles restent exactes, à jour et effectivement appliquées.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "90e33812-d244-4467-9096-15e0c6a20fc5"
        },
        {
            "category": "[Contexte Organisationnel] - Les objectifs, capacités et services critiques dont dépendent les parties prenantes externes ou qu’elles attendent de l’organisation sont compris et communiqués.",
            "code": "GV.OC-04.1",
            "label": "L’organisation doit identifier, documenter et communiquer les objectifs critiques, les capacités et les services dont dépendent les parties prenantes externes, les prioriser en fonction de leur criticité, et intégrer cette priorisation dans le processus d’évaluation des risques.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "58423636-122b-44fc-be4e-ffe65c196f62"
        },
        {
            "category": "[Contexte Organisationnel] - Les objectifs, capacités et services critiques dont dépendent les parties prenantes externes ou qu’elles attendent de l’organisation sont compris et communiqués.",
            "code": "GV.OC-04.2",
            "label": "L’organisation doit définir et documenter les exigences de cybersécurité applicables aux opérations essentielles, les valider au moyen de tests et d’audits, assurer le suivi des résultats et des actions correctrices, et mettre régulièrement à jour ces exigences en fonction de l’évolution des risques.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "485db582-7053-4f27-980a-ac4e36d95bb2"
        },
        {
            "category": "[Contexte Organisationnel] - Les résultats, les capacités et les services dont dépend l'organisation sont compris et communiqués.",
            "code": "GV.OC-05.1",
            "label": "L’organisation doit identifier, documenter et communiquer son rôle dans la chaîne d’approvisionnement, y compris les capacités, services et dépendances externes sur lesquels elle s’appuie en amont (upstream), ainsi que ses interactions avec les parties prenantes en aval (downstream).",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "24b40d12-b6fc-4d75-b0f5-4f73e5cb3c23"
        },
        {
            "category": "[Stratégie De Gestion Des Risques] - Les objectifs de gestion des risques sont établis et approuvés par les parties prenantes de l’organisation.",
            "code": "GV.RM-01.1",
            "label": "Les objectifs en matière d'information/cybersécurité doivent être identifiés, approuvés par les parties prenantes de l'organisation et validés par la direction générale.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "7b56098f-9bb9-46b6-99f5-ac4043e53ccc"
        },
        {
            "category": "[Stratégie De Gestion Des Risques] - Les déclarations d’appétence au risque et à la tolérance au risque sont établies, communiquées et maintenues.",
            "code": "GV.RM-02.1",
            "label": "Les déclarations d’appétence au risque et à la tolérance au risque doivent être définies, documentées, approuvées par la direction générale, communiquées et tenues à jour.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "f7938e82-2378-4cb4-b57a-a06444eab1bd"
        },
        {
            "category": "[Stratégie De Gestion Des Risques] - Les activités et les résultats en matière de gestion des risques de cybersécurité sont intégrés aux processus de gestion des risques de l’entreprise.",
            "code": "GV.RM-03.1",
            "label": "Dans le cadre de la stratégie de gestion des risques à l'échelle de l'organisation, une stratégie complète de gestion des risques liés à la sécurité de l’information et à la cybersécurité doit être élaborée et mise à jour lorsque des changements surviennent.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "4afe1dda-751e-462d-adf1-9718063406a6"
        },
        {
            "category": "[Stratégie De Gestion Des Risques] - Les activités et les résultats en matière de gestion des risques de cybersécurité sont intégrés aux processus de gestion des risques de l’entreprise.",
            "code": "GV.RM-03.2",
            "label": "Les risques liés à la sécurité de l’information et à la cybersécurité doivent être documentés dans le cadre des processus de gestion des risques d'entreprise, formellement approuvés par la direction générale et mis à jour lorsque des changements surviennent.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "6092e844-300f-46c5-a338-036e85d4878e"
        },
        {
            "category": "[Stratégie De Gestion Des Risques] - Une orientation stratégique est définie et communiquée, décrivant des options appropriées de réponse aux risques.",
            "code": "GV.RM-04.1",
            "label": "Un plan global formel ou une vision claire doit être établi et communiqué à l’ensemble des parties prenantes sur la manière dont les risques doivent être gérés, y compris les différentes stratégies que l’organisation peut appliquer pour traiter les risques identifiés, en tenant compte du niveau d’appétence au risque ou de tolérance au risque.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "a5cacded-7f41-4ee0-b7ad-0fbc41cb98fb"
        },
        {
            "category": "[Stratégie De Gestion Des Risques] - Des lignes de communication sont établies au sein de l'organisation pour les risques liés à la cybersécurité, y compris les risques liés aux fournisseurs et autres tiers.",
            "code": "GV.RM-05.1",
            "label": "Afin de soutenir la vision globale de la gestion des risques, l'organisation doit veiller à définir des modalités claires sur la manière dont l’information relative aux cyberrisques est partagée, y compris ceux provenant des fournisseurs et des tiers.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "8a0a647c-d270-4c8e-a204-88eb8c0b9c2a"
        },
        {
            "category": "[Rôles, Responsabilités Et Pouvoirs] - Les rôles, responsabilités et pouvoirs liés à la gestion des risques de cybersécurité sont définis, communiqués, compris et appliqués.",
            "code": "GV.RR-02.1",
            "label": "Les rôles, responsabilités et pouvoirs en matière de sécurité de l'information et de cybersécurité les collaborateurs, fournisseurs, clients et partenaires doivent être formalisés, régulièrement revus et approuvés, tenus à jour, clairement communiqués et alignés en interne et en externe.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "4a89ee06-4680-42c0-80bc-5815374e1d9f"
        },
        {
            "category": "[Rôles, Responsabilités Et Pouvoirs] - Des ressources suffisantes sont allouées conformément à la stratégie de gestion des risques de cybersécurité, aux rôles, responsabilités et politiques.",
            "code": "GV.RR-03.1",
            "label": "Des ressources suffisantes doivent être allouées conformément à la stratégie de gestion des risques de cybersécurité, aux rôles, responsabilités et politiques.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "b8c589f5-3ff0-4d93-b59e-35a30f992287"
        },
        {
            "category": "[Rôles, Responsabilités Et Pouvoirs] - Des ressources suffisantes sont allouées conformément à la stratégie de gestion des risques de cybersécurité, aux rôles, responsabilités et politiques.",
            "code": "GV.RR-03.2",
            "label": "L'organisation doit attribuer les rôles et les responsabilités liés à la révision et à la mise à jour des plans de réponse et de reprise, en veillant à ce qu'ils restent alignés sur l’évolution du paysage des risques et demeurent efficaces.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "2d7b6e1b-4352-4f50-9396-8c142af74742"
        },
        {
            "category": "[Rôles, Responsabilités Et Pouvoirs] - La cybersécurité est intégrée dans les pratiques en matière de ressources humaines.",
            "code": "GV.RR-04.1",
            "label": "Le personnel ayant accès aux informations ou aux technologies les plus critiques de l'organisation doit être authentifié.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "ae26c134-7a6e-4dc8-bbd0-47adf8c12b78"
        },
        {
            "category": "[Rôles, Responsabilités Et Pouvoirs] - La cybersécurité est intégrée dans les pratiques en matière de ressources humaines.",
            "code": "GV.RR-04.2",
            "label": "Un processus de cybersécurité pour les ressources humaines doit être élaboré et maintenu, applicable lors du recrutement, pendant la relation de travail et lors de la cessation de celle-ci.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "7f11ab53-4237-449e-b3e5-9c4170490b9b"
        },
        {
            "category": "[Politique] - La politique de gestion des risques de cybersécurité est établie sur la base du contexte de l’organisation, de la stratégie de cybersécurité et des priorités, et cette politique est communiquée et appliquée.",
            "code": "GV.PO-01.1",
            "label": "Les politiques et procédures de gestion de la sécurité de l’information et de la cybersécurité doivent être établies, documentées, examinées, approuvées, mises à jour en cas de changement, communiquées et appliquées.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "18deb346-dd38-4da9-8a7a-d590f812dbe5"
        },
        {
            "category": "[Politique] - La politique de gestion des risques de cybersécurité est établie sur la base du contexte de l’organisation, de la stratégie de cybersécurité et des priorités, et cette politique est communiquée et appliquée.",
            "code": "GV.PO-01.2",
            "label": "Les politiques et procédures organisationnelles en matière de sécurité de l’information et de cybersécurité doivent inclure l’utilisation de la cryptographie et, le cas échéant, du chiffrement, tenir compte des évolutions des exigences, des menaces, des technologies et des rôles organisationnels, et être approuvées par la direction générale, qui supervise leur mise en œuvre.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "8f0a730b-2eed-40b5-9abc-1444618ab20b"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - Les rôles et responsabilités en matière de cybersécurité des fournisseurs, clients et partenaires sont définis, communiqués et coordonnés en interne et en externe.",
            "code": "GV.SC-02.1",
            "label": "Les prestataires externes doivent informer l’organisation de tout transfert, départ ou changement de personnel ayant un accès physique ou numérique aux composants critiques des systèmes.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "ddfdb9ee-40bd-4c35-b926-fdcacedf1f19"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - Des exigences sont établies afin de traiter les risques de cybersécurité dans les chaînes d’approvisionnement ; elles sont priorisées et intégrées dans les contrats et autres types d’accords avec les fournisseurs et autres tiers concernés.",
            "code": "GV.SC-05.1",
            "label": "Des exigences claires doivent être établies pour traiter les risques de cybersécurité et le partage d’informations sensibles dans la chaîne d’approvisionnement. Ces exigences doivent être priorisées, intégrées dans les contrats et autres types d’accords formels, et appliquées.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "3df2e397-ab6e-4bb9-af21-7cd9d587d9fb"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - Les risques qu’un fournisseur, ses produits et services, ainsi que d’autres tiers, entraînent sont compris, documentés, priorisés, évalués, traités et surveillés tout au long de la relation.",
            "code": "GV.SC-07.1",
            "label": "Les risques qu’un fournisseur, ses produits et services ainsi que d’autres tiers entraînent doivent être identifiés, documentés, priorisés, atténués et évalués au moins annuellement, ainsi qu’en cas de changements pendant la collaboration.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "c00a35c9-cac3-4cec-981f-07c00efca32f"
        },
        {
            "category": "[Gestion Des Risques Liés À La Cybersécurité Dans La Chaîne D'approvisionnement] - Les fournisseurs concernés et autres tiers sont inclus dans les activités de planification, de réponse et de reprise après incident.",
            "code": "GV.SC-08.1",
            "label": "L'organisation doit identifier et documenter le personnel clé des fournisseurs concernés et autres tiers afin de les inclure dans les activités de planification, de réponse et de reprise après incident.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "f96c5886-b66a-444a-abea-c866a4878d9b"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires du matériel géré par l'organisation sont tenus à jour.",
            "code": "ID.AM-01.1",
            "label": "Un inventaire de tous les composants d’infrastructure physiques et virtuels (tels que le matériel, les équipements réseau et les environnements cloud ) qui soutiennent le traitement de l’information doit être établi. Cet inventaire doit être documenté, examiné et mis à jour dès que des changements surviennent.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "7361905d-1fe9-4f68-8c9c-a0c2e55d1378"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires du matériel géré par l'organisation sont tenus à jour.",
            "code": "ID.AM-01.2",
            "label": "L’inventaire des actifs de l’organisation liés à l’information et aux moyens de traitement de l’information doit être mis à jour en fonction des changements de contexte de l’organisation et contenir toutes les informations nécessaires pour une redevabilité effective.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "9daebb2a-b9d7-4d34-bb31-b02aa495aa02"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires du matériel géré par l'organisation sont tenus à jour.",
            "code": "ID.AM-01.3",
            "label": "Lorsque du matériel non autorisé est détecté, il doit être mis en quarantaine en vue d’un éventuel traitement par exception, supprimé ou remplacé, et l’inventaire doit être mis à jour en conséquence.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "7e62e310-27ac-432e-a222-5a55fcf38164"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires des logiciels, services et systèmes gérés par l'organisation sont tenus à jour.",
            "code": "ID.AM-02.1",
            "label": "Un inventaire des logiciels, services numériques et systèmes d’entreprise utilisés au sein de l’organisation doit être documenté, examiné et mis à jour lorsque des changements surviennent.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "a4cf6c3c-6307-4d60-bb48-ea6dcdbb34db"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires des logiciels, services et systèmes gérés par l'organisation sont tenus à jour.",
            "code": "ID.AM-02.2",
            "label": "L’inventaire qui indique quels logiciels, services et systèmes sont utilisés dans l’organisation doit refléter les changements dans le contexte de l’organisation et contenir toutes les informations nécessaires pour une redevabilité effective.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "14318b2f-ede9-4a9c-94a0-e4d0135824ab"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires des logiciels, services et systèmes gérés par l'organisation sont tenus à jour.",
            "code": "ID.AM-02.3",
            "label": "Les personnes responsables et redevables de la gestion des plateformes logicielles et des applications au sein de l'organisation doivent être formellement identifiées.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "fb1c0b32-2ce4-4b44-81da-93aa5ba99720"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires des logiciels, services et systèmes gérés par l'organisation sont tenus à jour.",
            "code": "ID.AM-02.4",
            "label": "Lorsqu'un logiciel non autorisé est détecté, il doit être mis en quarantaine pour un éventuel traitement des exceptions, supprimé ou remplacé, et l'inventaire doit être mis à jour en conséquence.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "edd2495e-9ed8-432f-ab1a-deb1dbe57733"
        },
        {
            "category": "[Gestion Des Actifs] - Les représentations des communications réseau autorisées de l'organisation et des flux de données réseau internes et externes sont tenues à jour.",
            "code": "ID.AM-03.2",
            "label": "Les communications réseau et les flux de données internes de l’organisation doivent être cartographiés, documentés, autorisés et mis à jour en cas de modification.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "4c01bc85-86a3-4c1e-b7ef-f73eff2c4383"
        },
        {
            "category": "[Gestion Des Actifs] - Les inventaires des services fournis par les fournisseurs sont tenus à jour.",
            "code": "ID.AM-04.1",
            "label": "Les organisations doivent tenir une liste claire et à jour de tous les services externes qu’elles utilisent, y compris la manière dont ceux-ci se connectent à leurs systèmes. Ces services doivent être évalués et approuvés avant leur utilisation, et la liste doit être mise à jour en cas de modification.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "908f6b91-1512-453e-821b-771ba921ebae"
        },
        {
            "category": "[Gestion Des Actifs] - Les actifs sont priorisés sur la base de leur classification, de leur criticité, des ressources associées et de leur impact sur la mission.",
            "code": "ID.AM-05.1",
            "label": "Les actifs de l’organisation sont priorisés en fonction de leur classification, de leur criticité et de leur valeur métier.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "631c1588-eb71-4d92-8df4-34de0a332811"
        },
        {
            "category": "[Gestion Des Actifs] - Des inventaires des données et des métadonnées associées sont tenus à jour pour des types de données spécifiques.",
            "code": "ID.AM-07.1",
            "label": "Les données que l'organisation stocke et utilise doivent être identifiées.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "234d11f6-80bd-48a0-a8f3-90170822ab18"
        },
        {
            "category": "[Gestion Des Actifs] - Des inventaires des données et des métadonnées associées sont tenus à jour pour des types de données spécifiques.",
            "code": "ID.AM-07.2",
            "label": "Les inventaires des données et des métadonnées associées doivent être tenus à jour pour les types de données désignés.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "59398b24-a16e-4ffd-96b6-307723d19c8e"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.2",
            "label": "Les correctifs et les mises à jour de sécurité pour les systèmes d'exploitation et les composants critiques du système doivent être installés.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "8bab598c-07c7-40ff-b2e6-6cee274734c6"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.3",
            "label": "L’organisation doit assurer la redevabilité pour tous ses actifs critiques tout au long du cycle de vie du système, y compris lors de leur suppression, transfert et mise hors service.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "c9077d57-2917-4ad6-9c5f-8d4cc85aaddd"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.4",
            "label": "L'organisation doit s'assurer que les mesures nécessaires sont prises pour faire face à la perte, à l'utilisation abusive, à l'endommagement ou au vol d'actifs.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "e051b93c-4b80-416e-9b30-64a894fdaa2a"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.6",
            "label": "L'organisation doit planifier, effectuer et documenter la maintenance préventive et les réparations des composants critiques de ses systèmes conformément aux processus et outils approuvés.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "aa5a82f8-3528-4a05-bff9-3e444531e1bc"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.8",
            "label": "L’organisation doit approuver préalablement, contrôler et encadrer l’utilisation des outils de maintenance sur ses systèmes critiques.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "fc2d89e7-5c9d-45b7-a49e-932ac6b8be58"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.11",
            "label": "Les activités de maintenance et de diagnostic à distance portant sur les actifs de l’organisation doivent être approuvées préalablement et leur exécution doit être journalisée.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "99268c8f-8333-40d2-bb55-b17cee056ac0"
        },
        {
            "category": "[Gestion Des Actifs] - Les systèmes, le matériel, les logiciels, les services et les données sont gérés tout au long de leur cycle de vie.",
            "code": "ID.AM-08.12",
            "label": "La mise en place de sessions de maintenance et de diagnostic à distance via des connexions réseau externes requiert des moyens d’authentification forts, et ces connexions doivent être interrompues lorsque la maintenance à distance est terminée.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "872aef4a-6b2f-44d7-994d-7d5a863c09e2"
        },
        {
            "category": "[Évaluation Des Risques] - Les vulnérabilités des actifs sont identifiées, validées et enregistrées.",
            "code": "ID.RA-01.1",
            "label": "Les menaces et les vulnérabilités doivent être identifiées dans tous les actifs pertinents, y compris les logiciels, les architectures réseau et système, ainsi que les installations hébergeant des actifs informatiques critiques.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "00012e37-0a1e-4eb7-a0a3-036bc3bd06a2"
        },
        {
            "category": "[Évaluation Des Risques] - Les vulnérabilités des actifs sont identifiées, validées et enregistrées.",
            "code": "ID.RA-01.2",
            "label": "Un processus doit être établi afin de surveiller en continu, d’identifier et de documenter les vulnérabilités des systèmes critiques pour l’activité de l’organisation.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "67c618ab-1da9-4fd6-8a44-f7c25a6e3b1e"
        },
        {
            "category": "[Évaluation Des Risques] - Les vulnérabilités des actifs sont identifiées, validées et enregistrées.",
            "code": "ID.RA-01.3",
            "label": "L’organisation doit établir et maintenir un processus documenté permettant l’examen continu, l’analyse et la remédiation des vulnérabilités, et prévoyant le partage d’informations lorsque cela est applicable.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "94fb3d6d-7658-4571-84c4-5bb728de3ca3"
        },
        {
            "category": "[Évaluation Des Risques] - Les vulnérabilités des actifs sont identifiées, validées et enregistrées.",
            "code": "ID.RA-01.5",
            "label": "Le scan de vulnérabilités ne doit pas avoir d’impact négatif sur les fonctions du système.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "6d86b534-00f5-49b0-bcf7-34ec9a4f7af6"
        },
        {
            "category": "[Évaluation Des Risques] - Les vulnérabilités des actifs sont identifiées, validées et enregistrées.",
            "code": "ID.RA-01.6",
            "label": "Les vulnérabilités doivent être identifiées et gérées dans tous les actifs pertinents, y compris les logiciels, les architectures réseau et système ainsi que les installations.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "1474a7e5-544a-4092-a14a-5811db2a688c"
        },
        {
            "category": "[Évaluation Des Risques] - Les informations sur les cybermenaces proviennent de forums et de sources de partage d'informations.",
            "code": "ID.RA-02.1",
            "label": "Un programme de sensibilisation aux menaces et aux vulnérabilités incluant une capacité de partage d’informations inter-organisationnelle doit être mis en œuvre.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "83a7ccd1-0d3c-4351-b382-0bdcdf5dc3cd"
        },
        {
            "category": "[Évaluation Des Risques] - Les menaces internes et externes pesant sur l'organisation sont identifiées et enregistrées.",
            "code": "ID.RA-03.1",
            "label": "Les menaces doivent être identifiées et évaluées en relation avec tous les actifs pertinents, y compris les logiciels, les architectures réseau et système ainsi que les installations.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "1cbabd84-4950-4639-8c8b-d4553e1d0719"
        },
        {
            "category": "[Évaluation Des Risques] - Les menaces, vulnérabilités, probabilités et impacts sont utilisés afin de comprendre le risque inhérent et d’orienter la priorisation des réponses aux risques.",
            "code": "ID.RA-05.1",
            "label": "L’organisation doit réaliser des évaluations des risques dans lesquelles le risque est déterminé sur la base des menaces, des vulnérabilités et de l’impact sur les processus métiers et les actifs.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "0d2249ba-6b5a-49d9-ae54-701a610af7c7"
        },
        {
            "category": "[Évaluation Des Risques] - Les menaces, vulnérabilités, probabilités et impacts sont utilisés afin de comprendre le risque inhérent et d’orienter la priorisation des réponses aux risques.",
            "code": "ID.RA-05.2",
            "label": "L'organisation doit mener et documenter des évaluations des risques dans lesquelles le risque est déterminé par les menaces, les vulnérabilités, l'impact sur les processus métier et les actifs, et la probabilité de leur occurrence.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "38243e70-54f6-43bc-96d8-5bf789877cfa"
        },
        {
            "category": "[Évaluation Des Risques] - Les réponses aux risques sont sélectionnées, priorisées, planifiées, suivies et communiquées.",
            "code": "ID.RA-06.1",
            "label": "Les réponses aux risques doivent être identifiées, priorisées, planifiées, suivies et communiquées.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "36e067b7-fbb6-4a01-8d6a-e628689d1cfa"
        },
        {
            "category": "[Évaluation Des Risques] - Des processus sont mis en place pour recevoir, analyser et traiter les signalements de vulnérabilités.",
            "code": "ID.RA-08.1",
            "label": "L'organisation doit établir et mettre en œuvre un plan de gestion des vulnérabilités afin d'identifier, d'analyser, d'évaluer, d'atténuer et de communiquer tous les types de vulnérabilités, y compris sous la forme d'une divulgation coordonnée des vulnérabilités (CVD) conformément aux modalités légales applicables.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "6df53b45-e7f0-446d-b0ce-a035a4109a01"
        },
        {
            "category": "[Amélioration] - Les améliorations sont identifiées au moyen de tests et d’exercices de sécurité, y compris ceux réalisés en collaboration avec des fournisseurs et des tiers pertinents.",
            "code": "ID.IM-02.1",
            "label": "Les tests et exercices de sécurité, y compris ceux menés avec les fournisseurs et les tiers pertinents, doivent être utilisés afin d’identifier des possibilités d’amélioration.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "3957ae1c-3e47-4cf8-84fb-c5381bf969d2"
        },
        {
            "category": "[Amélioration] - Les améliorations sont identifiées à partir de l'exécution des processus, procédures et activités opérationnels.",
            "code": "ID.IM-03.1",
            "label": "L’organisation doit effectuer, après chaque incident, des évaluations et des analyses afin de tirer des enseignements de la réponse et du rétablissement. Ces enseignements doivent être utilisés pour améliorer les processus, les procédures et les technologies, afin de renforcer la cyber-résilience.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "7d6c9f96-2038-4031-8be0-245ad7ae94cc"
        },
        {
            "category": "[Amélioration] - Les améliorations sont identifiées à partir de l'exécution des processus, procédures et activités opérationnels.",
            "code": "ID.IM-03.2",
            "label": "L'organisation doit intégrer les enseignements tirés des activités de gestion des incidents dans des processus et/ou procédures de gestion des incidents mis à jour ou nouveaux. Ceux-ci doivent, après évaluation, approbation et tests, être accompagnés d’une formation appropriée.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "ae0b110e-ffad-4f3b-aa0a-09eef25cd99e"
        },
        {
            "category": "[Amélioration] - Les améliorations sont identifiées à partir de l'exécution des processus, procédures et activités opérationnels.",
            "code": "ID.IM-03.3",
            "label": "L'organisation doit identifier les améliorations découlant du suivi, des mesures, des évaluations et des enseignements tirés, puis les traduire en processus, procédures et technologies améliorés afin de renforcer sa cyber-résilience (amélioration continue).",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "10bf1e2d-915f-48dc-8a95-ff2a557bca57"
        },
        {
            "category": "[Amélioration] - Les améliorations sont identifiées à partir de l'exécution des processus, procédures et activités opérationnels.",
            "code": "ID.IM-03.4",
            "label": "L’organisation doit collaborer et partager avec des partenaires désignés des informations relatives aux incidents de sécurité et aux mesures d’atténuation concernant ses systèmes critiques.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "1e2c13f3-86d8-489b-ad34-7cf646d32ba4"
        },
        {
            "category": "[Amélioration] - Les améliorations sont identifiées à partir de l'exécution des processus, procédures et activités opérationnels.",
            "code": "ID.IM-03.5",
            "label": "L'efficacité des technologies de protection doit être communiquée aux parties prenantes pertinentes.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "e5602ae5-3c27-40a9-9486-eafe273dffbb"
        },
        {
            "category": "[Amélioration] - Les améliorations sont identifiées à partir de l'exécution des processus, procédures et activités opérationnels.",
            "code": "ID.IM-03.6",
            "label": "L'organisation doit mettre en œuvre, dans la mesure du possible, des mécanismes automatisés pour faciliter le processus de partage d'informations et de collaboration.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "19320324-5de2-4e1e-a3b6-c9b986197966"
        },
        {
            "category": "[Amélioration] - Les plans de réponse aux incidents et les autres plans de cybersécurité ayant un impact sur les opérations de l’organisation sont élaborés, communiqués, maintenus et améliorés.",
            "code": "ID.IM-04.1",
            "label": "Les plans d'urgence et de continuité doivent être établis, communiqués, maintenus, testés, validés et améliorés.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "28913041-1889-4a2d-b722-b09a22086bb9"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les identités et les moyens d’authentification des utilisateurs, services et matériels autorisés sont gérés par l’organisation.",
            "code": "PR.AA-01.1",
            "label": "Les identités et les moyens d’authentification des utilisateurs, services et matériels autorisés doivent être gérés.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "d1d9088a-9711-4cff-a225-9d46103b6b20"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les identités et les moyens d’authentification des utilisateurs, services et matériels autorisés sont gérés par l’organisation.",
            "code": "PR.AA-01.2",
            "label": "Les identités et les moyens d’authentification des utilisateurs, services et matériels autorisés doivent, lorsque cela est possible, être gérés au moyen de mécanismes automatisés.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "34302094-ed45-4ec4-ad39-a686d0698c36"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les identités sont vérifiées et liées à des moyens d’authentification sur la base du contexte des interactions.",
            "code": "PR.AA-02.1",
            "label": "L’organisation doit mettre en œuvre des procédures documentées pour vérifier l’identité des personnes avant que des moyens d’authentification donnant accès aux systèmes de l’organisation ne soient délivrés.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "1b4693b3-f67b-415e-bc1f-94c87b0a83e3"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les utilisateurs, les services et le matériel sont authentifiés",
            "code": "PR.AA-03.1",
            "label": "Tous les points d'accès sans fil utilisés par l'organisation, y compris ceux fournissant un accès invité, doivent être configurés, gérés et surveillés de manière sécurisée afin d'empêcher tout accès non autorisé et de garantir l'intégrité du réseau.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "a635805f-1435-4644-bfc5-ffbe61a5ec30"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les utilisateurs, les services et le matériel sont authentifiés",
            "code": "PR.AA-03.2",
            "label": "Une authentification multifactorielle (MFA) doit être requise pour accéder à distance aux réseaux de l'organisation.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "06580765-b2e0-4fb7-b3aa-4a3222fb7138"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les utilisateurs, les services et le matériel sont authentifiés",
            "code": "PR.AA-03.3",
            "label": "L'organisation doit définir, documenter et mettre en œuvre des restrictions d'utilisation, des exigences de connexion et des procédures d'autorisation pour l'accès à distance à ses systèmes critiques. Ces contrôles doivent garantir que seuls les utilisateurs approuvés peuvent se connecter, à l'aide de méthodes sécurisées, avec un accès limité à ce qui est nécessaire pour leur rôle.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "695bc431-db2c-414f-8a72-e47a38e5048d"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches.",
            "code": "PR.AA-05.1",
            "label": "Les autorisations d'accès, les droits et les autorisations doivent être définis, gérés, appliqués et révisés.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "8fa339d5-25a2-4aeb-ad2f-053914f1f863"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches.",
            "code": "PR.AA-05.2",
            "label": "Il doit être déterminé qui a besoin d’un accès aux informations et technologies critiques pour l’activité de l’organisation, ainsi que de quelle manière cet accès est accordé.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "2c70be8c-390a-4eb6-9943-6dbd75acecf3"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches.",
            "code": "PR.AA-05.3",
            "label": "Les droits d'accès, les privilèges et les autorisations doivent être limités aux systèmes et aux informations spécifiques nécessaires à l'exécution des tâches (principe du moindre privilège).",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "206917c6-a0a7-4904-a3d0-98642d8bfa0f"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches.",
            "code": "PR.AA-05.4",
            "label": "Personne ne doit disposer de droits administrateur pour les tâches quotidiennes courantes.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "cd914ba0-56a8-4079-867f-c9e8bef2931e"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches.",
            "code": "PR.AA-05.5",
            "label": "Lorsque cela est techniquement, opérationnellement et économiquement faisable, sans compromettre l'intégrité, la sécurité ou la conformité du système, des mécanismes automatisés doivent être mis en œuvre pour gérer les comptes utilisateurs sur les systèmes TIC et OT critiques. La faisabilité doit être déterminée en fonction des capacités du système, du potentiel d'intégration, de l'évaluation des risques et de l'impact sur l'entreprise.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "b31d3dfa-e79c-4fe1-84de-61855b7de32d"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches.",
            "code": "PR.AA-05.6",
            "label": "La séparation des tâches (SoD) doit être assurée dans la gestion des droits d'accès.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "1d00aa4a-c78c-419a-86d8-c939c02096be"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - Les autorisations d'accès, les droits et les autorisations sont définis dans une politique, gérés, appliqués et révisés, et intègrent les principes du moindre privilège et de la séparation des tâches.",
            "code": "PR.AA-05.7",
            "label": "Les utilisateurs privilégiés doivent être gérés et surveillés.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "6abc2946-4255-42a1-8e20-d51ae4b6d4f5"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - L’accès physique aux actifs est géré, surveillé et appliqué de manière proportionnée au risque.",
            "code": "PR.AA-06.1",
            "label": "L’accès physique à tous les actifs, y compris les zones critiques, doit être géré, surveillé et appliqué sur la base du risque.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "b755e434-5454-4234-8dbc-1f8a9a3de8bc"
        },
        {
            "category": "[Gestion Des Identités, Authentification Et Contrôle D'accès] - L’accès physique aux actifs est géré, surveillé et appliqué de manière proportionnée au risque.",
            "code": "PR.AA-06.2",
            "label": "Les contrôles d’accès physiques doivent inclure des procédures spécifiques aux situations d’urgence, afin que les actifs critiques et non critiques soient protégés en permanence durant de tels événements.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "67f0e032-834d-4feb-ba95-1154889502ee"
        },
        {
            "category": "[Sensibilisation Et Formation] - Le personnel bénéficie d'une sensibilisation et d'une formation afin d'acquérir les connaissances et les compétences nécessaires pour accomplir des tâches générales en tenant compte des risques liés à la cybersécurité.",
            "code": "PR.AT-01.1",
            "label": "L'organisation doit mettre en place et maintenir un programme de sensibilisation et de formation à la cybersécurité afin de s'assurer que tout le personnel comprend comment accomplir ses tâches de manière sûre et responsable.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "aac982c0-c211-4d85-b4fc-45d7a90970ac"
        },
        {
            "category": "[Sensibilisation Et Formation] - Le personnel bénéficie d'une sensibilisation et d'une formation afin d'acquérir les connaissances et les compétences nécessaires pour accomplir des tâches générales en tenant compte des risques liés à la cybersécurité.",
            "code": "PR.AT-01.2",
            "label": "L’organisation doit intégrer la sensibilisation aux menaces internes et aux procédures de signalement dans sa formation en cybersécurité, afin que les employés puissent reconnaître les risques internes potentiels et y réagir.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "05077f65-da30-4103-93b4-d61d29d345ac"
        },
        {
            "category": "[Sensibilisation Et Formation] - Le personnel bénéficie d'une sensibilisation et d'une formation afin d'acquérir les connaissances et les compétences nécessaires pour accomplir des tâches générales en tenant compte des risques liés à la cybersécurité.",
            "code": "PR.AT-01.3",
            "label": "Le personnel doit recevoir une formation lui permettant de comprendre ses rôles, responsabilités et priorités spécifiques en cas d'incident de cybersécurité ou de sécurité de l'information, y compris les étapes à suivre pour réagir efficacement.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "e97eff3d-f7f6-4d4b-8b48-b6133995a272"
        },
        {
            "category": "[Sensibilisation Et Formation] - Les personnes occupant des postes spécialisés bénéficient d'une sensibilisation et d'une formation afin d'acquérir les connaissances et les compétences nécessaires pour accomplir les tâches qui leur incombent en tenant compte des risques liés à la cybersécurité.",
            "code": "PR.AT-02.1",
            "label": "Les membres des organes de direction doivent être en mesure de démontrer qu'ils ont suivi une formation leur permettant d'acquérir une solide compréhension de la cybersécurité et de la gestion des risques, afin de pouvoir évaluer les risques en matière de sécurité de l’information et de cybersécurité ainsi que leurs conséquences, et proposer les mesures d’atténuation nécessaires, en tenant compte de leurs fonctions, responsabilités et pouvoirs.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "ca73eab6-932c-4718-bbf5-3866ae10bab9"
        },
        {
            "category": "[Sensibilisation Et Formation] - Les personnes occupant des postes spécialisés bénéficient d'une sensibilisation et d'une formation afin d'acquérir les connaissances et les compétences nécessaires pour accomplir les tâches qui leur incombent en tenant compte des risques liés à la cybersécurité.",
            "code": "PR.AT-02.2",
            "label": "Les personnes occupant des fonctions spécialisées doivent bénéficier d'une sensibilisation et d'une formation avant que des privilèges ne leur soient accordés, afin qu'elles possèdent les connaissances et les compétences nécessaires pour accomplir les tâches pertinentes en tenant compte des risques liés à la cybersécurité.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "65592498-adbf-46d1-b40d-9ceb142e3445"
        },
        {
            "category": "[Sensibilisation Et Formation] - Les personnes occupant des postes spécialisés bénéficient d'une sensibilisation et d'une formation afin d'acquérir les connaissances et les compétences nécessaires pour accomplir les tâches qui leur incombent en tenant compte des risques liés à la cybersécurité.",
            "code": "PR.AT-02.3",
            "label": "Les utilisateurs privilégiés doivent être qualifiés avant que des privilèges ne leur soient accordés, et ces utilisateurs doivent être en mesure de démontrer leur compréhension de leurs rôles, responsabilités et pouvoirs.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "91c72d55-0c99-4162-a1c4-475741659e1b"
        },
        {
            "category": "[Sécurité Des Données] - La confidentialité, l'intégrité et la disponibilité des données au repos sont protégées.",
            "code": "PR.DS-01.1",
            "label": "L’organisation doit mettre en œuvre des contrôles sur l’intégrité des logiciels, des firmwares et des informations, afin de détecter les modifications non autorisées des composants critiques du système pendant le stockage, le transport, le démarrage et lorsque cela est jugé nécessaire.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "bbb58a63-8a6b-4075-9b48-b4d9f8cfa1d4"
        },
        {
            "category": "[Sécurité Des Données] - La confidentialité, l'intégrité et la disponibilité des données au repos sont protégées.",
            "code": "PR.DS-01.4",
            "label": "L'organisation doit définir et appliquer des politiques claires et des mesures de protection pratiques pour gérer et restreindre l'utilisation des supports de stockage portables, afin de réduire le risque de fuite de données, d'accès non autorisé et d'introduction de logiciels malveillants.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "930cc62e-32f9-49b2-9a5f-bec4285b658f"
        },
        {
            "category": "[Sécurité Des Données] - La confidentialité, l'intégrité et la disponibilité des données au repos sont protégées.",
            "code": "PR.DS-01.5",
            "label": "L’organisation ne doit autoriser l’utilisation des supports amovibles que lorsque cela est absolument nécessaire et doit mettre en place des mesures techniques pour bloquer l’exécution automatique de fichiers depuis ces dispositifs.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "a099f0d3-3196-4fca-a8c4-f69b66cf7906"
        },
        {
            "category": "[Sécurité Des Données] - La confidentialité, l'intégrité et la disponibilité des données au repos sont protégées.",
            "code": "PR.DS-01.9",
            "label": "Les actifs de l'entreprise doivent être éliminés en toute sécurité.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "f3bc185d-5721-4b22-b715-e4c4589eec19"
        },
        {
            "category": "[Sécurité Des Données] - Des sauvegardes des données sont créées, protégées, conservées et testées.",
            "code": "PR.DS-11.1",
            "label": "Des sauvegardes des données critiques pour l'activité de l'organisation doivent être effectuées et stockées sur un système différent de celui sur lequel se trouvent les données originales.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "7f2fb70c-6971-4af9-bde4-9a0a7df961ed"
        },
        {
            "category": "[Sécurité Des Données] - Des sauvegardes des données sont créées, protégées, conservées et testées.",
            "code": "PR.DS-11.2",
            "label": "La fiabilité et l'intégrité des sauvegardes doivent être vérifiées et testées régulièrement.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "35a74b8c-0409-4538-99e3-0b253a314448"
        },
        {
            "category": "[Sécurité Des Données] - Des sauvegardes des données sont créées, protégées, conservées et testées.",
            "code": "PR.DS-11.3",
            "label": "L’organisation doit conserver des sauvegardes sécurisées des données critiques sur un site de stockage distinct afin de garantir la disponibilité des données en cas de défaillance du système ou de perte de données. Les mêmes mesures de sécurité doivent être appliquées aux sauvegardes qu’à l’environnement principal.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "ea9af167-cd87-4052-be10-974aef27cfb9"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des pratiques de gestion des configurations sont établies et appliquées.",
            "code": "PR.PS-01.1",
            "label": "L'organisation doit développer, documenter et maintenir une configuration de référence pour les systèmes critiques de l’organisation.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "a4afb185-bb4e-4bdb-9517-f0cef98cf80a"
        },
        {
            "category": "[Sécurité Des Plateformes] - Les logiciels sont maintenus, remplacés et supprimés en fonction du risque.",
            "code": "PR.PS-02.1",
            "label": "L'organisation doit appliquer des restrictions sur l'utilisation et l'installation des logiciels, et veiller à ce que les logiciels soient maintenus, remplacés ou supprimés en fonction des risques associés.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "796dba1a-2a0c-4b6e-89ea-d152138389a5"
        },
        {
            "category": "[Sécurité Des Plateformes] - Le matériel est entretenu, remplacé et supprimé en fonction du risque.",
            "code": "PR.PS-03.1",
            "label": "Le matériel utilisé dans les environnements critiques pour l'organisation doit être entretenu, remplacé ou supprimé en fonction des risques opérationnels et de sécurité qui y sont associés.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "729e8725-d367-4557-967f-9bf9b1c726c9"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des journaux sont générés et mis à disposition pour une surveillance continue.",
            "code": "PR.PS-04.1",
            "label": "Les journaux doivent être conservés, documentés et surveillés.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "a306a1b8-d885-4f22-b5c1-36c97d2e8ff4"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des journaux sont générés et mis à disposition pour une surveillance continue.",
            "code": "PR.PS-04.2",
            "label": "L’organisation doit veiller à ce que les enregistrements de journaux contiennent une source de temps fiable ou un horodatage d’horloge interne, qui est comparé et synchronisé avec une source de temps faisant autorité.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "d33d42b3-545b-48af-ab39-d6110f4945c7"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des journaux sont générés et mis à disposition pour une surveillance continue.",
            "code": "PR.PS-04.3",
            "label": "Les données d'audit provenant des systèmes critiques de l'organisation doivent être transférées vers un système alternatif.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "d806fe05-6874-4526-be5e-e52e85d0db82"
        },
        {
            "category": "[Sécurité Des Plateformes] - L'installation et l'exécution de logiciels non autorisés sont empêchées.",
            "code": "PR.PS-05.1",
            "label": "Des filtres Web et de messagerie électronique doivent être installés et utilisés.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "1f6c946f-edae-415e-a904-f16a4df7a254"
        },
        {
            "category": "[Sécurité Des Plateformes] - L'installation et l'exécution de logiciels non autorisés sont empêchées.",
            "code": "PR.PS-05.2",
            "label": "L'installation et l'exécution de logiciels non autorisés doivent être empêchées.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "5bb1c385-9d4f-4db5-9402-63cc4ba7f588"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des pratiques de développement logiciel sécurisé sont intégrées et leurs performances sont surveillées tout au long du cycle de développement logiciel.",
            "code": "PR.PS-06.1",
            "label": "La sécurité doit être prise en compte tout au long du cycle de vie complet des systèmes et des applications, qu’ils soient développés en interne ou acquis auprès de tiers.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "ea714ff5-5180-4fbc-b539-bf3c52cda611"
        },
        {
            "category": "[Sécurité Des Plateformes] - Des pratiques de développement logiciel sécurisé sont intégrées et leurs performances sont surveillées tout au long du cycle de développement logiciel.",
            "code": "PR.PS-06.2",
            "label": "Les modifications et les exceptions doivent être testées et validées avant d'être mises en œuvre dans les systèmes opérationnels.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "1c4ec072-f437-49dd-b9d7-dc13f68f6497"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Les réseaux et les environnements sont protégés contre l’accès logique et l’utilisation non autorisés.",
            "code": "PR.IR-01.1",
            "label": "Des pare-feu doivent être installés, configurés et activement maintenus sur tous les réseaux utilisés par l'organisation afin de la protéger contre les accès non autorisés et les cybermenaces.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "b7590468-2d17-42ab-bfcc-fe400ef93752"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Les réseaux et les environnements sont protégés contre l’accès logique et l’utilisation non autorisés.",
            "code": "PR.IR-01.2",
            "label": "Pour protéger les systèmes critiques, les organisations doivent appliquer la segmentation et la séparation du réseau, alignées sur des zones présentant différents niveaux de confiance et sur la criticité des systèmes, afin que les menaces ne puissent pas se propager et qu’un contrôle d’accès strict soit appliqué.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "81318e0c-6b50-4b2e-80ee-56582893d965"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Les réseaux et les environnements sont protégés contre l’accès logique et l’utilisation non autorisés.",
            "code": "PR.IR-01.3",
            "label": "Afin de garantir la stabilité opérationnelle et la sécurité, l’organisation doit, sans exception, identifier, documenter et maîtriser toutes les connexions entre les composants de ses systèmes critiques.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "186ec143-df64-4cda-8ef1-12d2afe119d4"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Les réseaux et les environnements sont protégés contre l’accès logique et l’utilisation non autorisés.",
            "code": "PR.IR-01.4",
            "label": "L’organisation doit prendre des mesures appropriées pour surveiller et contrôler les communications aux frontières externes et aux frontières internes importantes des systèmes critiques, y compris les connexions entre les domaines IT et OT, afin de garantir un fonctionnement sûr et fiable.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "729db9e5-faf9-4545-b97f-bca15aaad2a9"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Les actifs technologiques de l'organisation sont protégés contre les menaces environnementales.",
            "code": "PR.IR-02.1",
            "label": "L'organisation doit définir, mettre en œuvre et maintenir des politiques et des procédures relatives aux systèmes d'urgence et de sécurité, aux systèmes de protection contre les incendies et aux contrôles environnementaux pour ses systèmes critiques.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "c5257a40-f08a-4634-8403-50bb47df7edb"
        },
        {
            "category": "[Résilience De L'infrastructure Technologique] - Capacité suffisante en ressources pour garantir le maintien de la disponibilité.",
            "code": "PR.IR-04.1",
            "label": "Une planification adéquate des capacités en matière de ressources doit garantir le maintien de la disponibilité des systèmes critiques de l'organisation pour le traitement de l'information, les réseaux, les télécommunications et le stockage des données.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "e57320ee-df31-4a22-8c77-22230fbd6274"
        },
        {
            "category": "[Surveillance Continue] - Les réseaux et les services réseau sont surveillés afin de détecter les événements potentiellement défavorables.",
            "code": "DE.CM-01.1",
            "label": "Des pare-feu doivent être installés et exploités aux frontières du réseau, y compris des pare-feu sur les terminaux.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "8f6bfa8e-83e2-4aa8-9a9a-692c64fc21a7"
        },
        {
            "category": "[Surveillance Continue] - Les réseaux et les services réseau sont surveillés afin de détecter les événements potentiellement défavorables.",
            "code": "DE.CM-01.2",
            "label": "Des programmes antivirus, anti-logiciels espions et autres programmes anti-malware doivent être installés et mis à jour.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "a09c0dbf-69d4-43f6-b39f-1583e2bcd347"
        },
        {
            "category": "[Surveillance Continue] - Les réseaux et les services réseau sont surveillés afin de détecter les événements potentiellement défavorables.",
            "code": "DE.CM-01.3",
            "label": "L'organisation doit surveiller et identifier toute utilisation non autorisée de ses systèmes critiques pour l’activité en détectant les connexions locales, réseau et externes non autorisées.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "4ccf8845-01dc-4cbb-86d4-d7b00ec66c4b"
        },
        {
            "category": "[Surveillance Continue] - L'environnement physique est surveillé afin de détecter tout événement potentiellement indésirable.",
            "code": "DE.CM-02.1",
            "label": "L'environnement physique doit être surveillé afin de détecter tout événement potentiellement indésirable.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "0fba8b81-7768-4bcd-be49-c2e549c6d5d3"
        },
        {
            "category": "[Surveillance Continue] - Les activités du personnel et l'utilisation des technologies sont surveillées afin de détecter tout événement potentiellement indésirable.",
            "code": "DE.CM-03.1",
            "label": "Des outils de protection des terminaux et du réseau doivent être mis en œuvre afin de surveiller le comportement des utilisateurs finaux et de détecter les activités dangereuses.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "b0b4c086-ff2a-47b2-bb18-55048e09a896"
        },
        {
            "category": "[Surveillance Continue] - Les activités du personnel et l'utilisation des technologies sont surveillées afin de détecter tout événement potentiellement indésirable.",
            "code": "DE.CM-03.2",
            "label": "Les outils de protection des terminaux et des réseaux qui surveillent le comportement des utilisateurs finaux à la recherche d'activités dangereuses doivent être gérés.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "cebf767c-c614-41e1-a4b2-995b0c724e51"
        },
        {
            "category": "[Surveillance Continue] - Les activités et les services des prestataires de services externes sont surveillés afin de détecter les événements potentiellement indésirables.",
            "code": "DE.CM-06.1",
            "label": "Les activités et les services des prestataires externes doivent être sécurisés et surveillés afin de détecter les événements potentiellement indésirables.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "60e1f8d9-c240-4042-a3cd-c37dd60d2799"
        },
        {
            "category": "[Surveillance Continue] - Les activités et les services des prestataires de services externes sont surveillés afin de détecter les événements potentiellement indésirables.",
            "code": "DE.CM-06.2",
            "label": "La conformité des prestataires de services externes aux politiques de sécurité du personnel, aux procédures et aux exigences contractuelles de sécurité doit être surveillée proportionnellement à leurs risques de cybersécurité.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "a1ef7e2d-1594-4851-862e-6024f7420b2e"
        },
        {
            "category": "[Surveillance Continue] - Le matériel et les logiciels informatiques, les environnements d'exécution et leurs données sont surveillés afin de détecter tout événement potentiellement indésirable.",
            "code": "DE.CM-09.1",
            "label": "L'organisation doit surveiller le matériel informatique, les logiciels, les environnements d'exécution et leurs données afin de détecter les événements potentiellement indésirables.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "3ea07727-8f91-4b7a-abb6-54b2ddae58d4"
        },
        {
            "category": "[Analyse Des Événements Indésirables] - Les événements potentiellement indésirables sont analysés afin de mieux comprendre les activités associées.",
            "code": "DE.AE-02.1",
            "label": "Les événements liés à la cybersécurité et à la sécurité de l'information doivent être évalués et analysés afin d'identifier les objectifs et les méthodes d'attaque potentielles, conformément aux lois, réglementations, normes et politiques applicables.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "afaa14ac-f265-4136-b8ae-44a084a04b4b"
        },
        {
            "category": "[Analyse Des Événements Indésirables] - Les informations sont corrélées à partir de plusieurs sources.",
            "code": "DE.AE-03.1",
            "label": "La fonctionnalité de journalisation des outils de protection et de détection doit être activée. Les fichiers journaux doivent être sauvegardés, conservés pendant une période prédéterminée et contrôlés régulièrement afin d’identifier les activités inhabituelles ou potentiellement nuisibles.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "ce578957-717e-4875-8cbd-88116c8f3ddd"
        },
        {
            "category": "[Analyse Des Événements Indésirables] - Les informations sont corrélées à partir de plusieurs sources.",
            "code": "DE.AE-03.2",
            "label": "L’organisation doit veiller à ce que les données d’événements provenant des systèmes critiques soient collectées et combinées avec des informations issues de plusieurs sources pertinentes.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "3b1a37fa-4041-489b-b8c8-592870962041"
        },
        {
            "category": "[Analyse Des Événements Indésirables] - Les informations relatives aux événements indésirables sont fournies au personnel autorisé et aux outils",
            "code": "DE.AE-06.1",
            "label": "Les informations relatives aux événements indésirables doivent être immédiatement transmises aux collaborateurs et systèmes autorisés, afin de permettre une détection, une investigation et une réponse en temps utile.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "0ed37d99-f76f-45e4-a797-f026c831fe71"
        },
        {
            "category": "[Analyse Des Événements Indésirables] - Les incidents sont signalés lorsque des événements indésirables répondent aux critères d’incident définis.",
            "code": "DE.AE-08.1",
            "label": "Les incidents doivent être signalés lorsque des événements indésirables répondent aux critères définis et documentés.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "8bee5487-0a18-4806-befa-c930f56dae11"
        },
        {
            "category": "[Gestion Des Incidents] - Le plan de réponse aux incidents est exécuté en collaboration avec les tiers concernés dès qu’un incident a été signalé.",
            "code": "RS.MA-01.1",
            "label": "Le plan de réponse aux incidents de l’organisation doit être exécuté pendant ou après un incident de cybersécurité affectant les systèmes critiques, et contenir des rôles, responsabilités et pouvoirs clairement définis.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "7681504b-d6a4-4aed-9086-1e8198995cbc"
        },
        {
            "category": "[Gestion Des Incidents] - Le plan de réponse aux incidents est exécuté en collaboration avec les tiers concernés dès qu’un incident a été signalé.",
            "code": "RS.MA-01.2",
            "label": "L’organisation doit coordonner la réponse aux incidents de sécurité de l’information / de cybersécurité avec toutes les parties prenantes prédéfinies.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "581f32f5-8cf9-4b07-a270-c2e9d2e92441"
        },
        {
            "category": "[Gestion Des Incidents] - Les rapports d'incidents sont triés et validés.",
            "code": "RS.MA-02.1",
            "label": "Les rapports relatifs aux incidents de sécurité de l’information / de cybersécurité doivent être priorisés et validés conformément aux procédures de réponse aux incidents de l’organisation.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "4dbe23e9-27ed-4ad3-95f8-2da7f2cb19f6"
        },
        {
            "category": "[Gestion Des Incidents] - Les incidents sont catégorisés et priorisés.",
            "code": "RS.MA-03.1",
            "label": "Les incidents de sécurité de l’information / de cybersécurité doivent être catégorisés, priorisés et escaladés comme défini dans le plan de réponse aux incidents.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "6106c70d-0d25-48e5-ae1f-29f360a13f9a"
        },
        {
            "category": "[Gestion Des Incidents] - Les critères de déclenchement du rétablissement après incident sont appliqués.",
            "code": "RS.MA-05.1",
            "label": "Des critères clairs doivent être définis et appliqués pour déterminer quand les processus de rétablissement après un incident doivent être lancés.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "8e84dc5c-65a8-4d71-b8ab-efa13dabbf23"
        },
        {
            "category": "[Rapports Et Communication Sur Les Réponses Aux Incidents] - Les parties prenantes internes et externes sont informées des incidents.",
            "code": "RS.CO-02.1",
            "label": "Les informations relatives aux incidents de cybersécurité doivent être communiquées aux collaborateurs de manière claire et compréhensible.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "8be136e0-a78c-496c-972b-c7b2391c05a2"
        },
        {
            "category": "[Rapports Et Communication Sur Les Réponses Aux Incidents] - Les parties prenantes internes et externes sont informées des incidents.",
            "code": "RS.CO-02.2",
            "label": "Les incidents de cybersécurité doivent être communiqués aux parties prenantes externes concernées dans les délais fixés dans le plan de réponse aux incidents, y compris le signalement des incidents majeurs aux autorités compétentes, conformément à la loi.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "59e845ed-59a8-4225-aead-2dfafa6ac173"
        },
        {
            "category": "[Limitations Des Incidents] - Les incidents sont maîtrisés.",
            "code": "RS.MI-01.1",
            "label": "Les incidents de cybersécurité doivent être contenus et corrigés. Toute décision d’accepter et de maintenir certains risques de cybersécurité doit être formellement documentée.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "db637f16-37a7-4585-9aae-b6bb7294e0c1"
        },
        {
            "category": "[Limitations Des Incidents] - Les incidents sont maîtrisés.",
            "code": "RS.MI-01.2",
            "label": "L’organisation doit détecter les accès non autorisés ou les fuites de données et prendre des mesures appropriées pour les limiter, notamment en surveillant les systèmes critiques aux frontières externes et aux points internes importants.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "3f3c35e2-dbc2-45db-9abc-fe33c010fbef"
        },
        {
            "category": "[Exécution Du Plan De Rétablissement Après Incident] - La partie rétablissement du plan de réponse aux incidents est exécutée dès que le processus de réponse aux incidents a été lancé.",
            "code": "RC.RP-01.1",
            "label": "Un processus de rétablissement pour les catastrophes et les incidents de sécurité de l’information / de cybersécurité doit être développé et exécuté.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "d9726407-fc61-4d9b-8c24-cd99f876fea9"
        },
        {
            "category": "[Exécution Du Plan De Rétablissement Après Incident] - L’intégrité des actifs rétablis est contrôlée, les systèmes et services sont rétablis et l’état opérationnel normal est confirmé.",
            "code": "RC.RP-05.1",
            "label": "L’intégrité des systèmes et actifs rétablis doit être contrôlée avant leur remise en service. Les systèmes et services doivent être entièrement rétablis et le fonctionnement normal doit être confirmé.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "7f0a9735-42eb-4b86-850b-628cc4527d2c"
        },
        {
            "category": "[Exécution Du Plan De Rétablissement Après Incident] - La fin du rétablissement après un incident est établie sur la base de critères et la documentation relative à l’incident est finalisée.",
            "code": "RC.RP-06.1",
            "label": "La fin du processus de rétablissement après un incident doit être formellement établie sur la base de critères prédéfinis, et toute la documentation relative à l’incident doit être finalisée et contrôlée.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "4545dbf1-3224-4718-8c1f-31ce3b3af2d0"
        },
        {
            "category": "[Communication Relative Au Rétablissement Après Incident] - Les activités de rétablissement et les progrès réalisés dans le rétablissement des capacités opérationnelles sont communiqués aux parties prenantes internes et externes désignées.",
            "code": "RC.CO-03.1",
            "label": "Les activités de rétablissement et les progrès réalisés dans le rétablissement des capacités opérationnelles sont communiqués aux parties prenantes internes et externes désignées conformément aux procédures de communication établies.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "465b7478-8894-4639-9430-6329ac3f5dff"
        },
        {
            "category": "[Communication Relative Au Rétablissement Après Incident] - Les mises à jour publiques concernant le rétablissement après un incident sont partagées au moyen de méthodes et de messages approuvés.",
            "code": "RC.CO-04.1",
            "label": "Les mises à jour publiques concernant le rétablissement après un incident doivent être partagées au moyen de méthodes de communication et de messages approuvés, conformément aux procédures établies.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [FR]",
            "uuid": "41da07e7-5686-4b4c-851d-a14bcc080728"
        }
    ],
    "version": 1,
    "version_ext": "CyFun®2025"
}