NIST CSF, ISO 27001, COBIT, CIS Controls : quel référentiel cybersécurité choisir ?

NIST CSF 2.0, ISO 27001, COBIT 2019 et CIS Controls v8.1 : ce que fait chaque référentiel, où ils se recouvrent et comment les combiner selon votre contexte.

· 11 min de lecture
Illustration : quatre cadres de verre qui se recouvrent, leur zone commune en orange

Un référentiel cybersécurité donne une structure commune pour organiser la sécurité et mesurer où l'on en est. Les quatre plus cités, NIST CSF, ISO 27001, COBIT et CIS Controls, ne répondent pas à la même question : le premier décrit des résultats, le deuxième un système de management certifiable, le troisième la gouvernance du numérique, le dernier des mesures techniques priorisées.

La question « lequel choisir ? » est donc un peu trompeuse. Dans la plupart des organisations, la bonne réponse est un référentiel pivot complété par un ou deux autres. Ce comparatif présente chaque référentiel dans sa version en vigueur, montre où ils se recouvrent, puis propose des combinaisons selon le contexte.

01

Qu'est-ce qu'un référentiel cybersécurité ?

Un référentiel est un ensemble structuré d'exigences, de bonnes pratiques ou de résultats attendus, publié par un organisme reconnu. Il sert à trois choses : ne rien oublier (une liste de sujets à couvrir), parler le même langage que les auditeurs, les clients ou les régulateurs, et mesurer la progression dans le temps.

Il faut distinguer les référentiels selon leur nature. Une norme comme ISO 27001 contient des exigences vérifiables et peut faire l'objet d'une certification. Un cadre comme le NIST CSF propose des objectifs sans imposer de moyen. Un catalogue comme les CIS Controls détaille des mesures techniques. Un référentiel de gouvernance comme COBIT s'intéresse à la manière dont l'entreprise décide et contrôle. Aucun ne remplace une analyse de risques : ils disent quoi couvrir, pas quel risque compte le plus chez vous.

02

NIST CSF 2.0 : six fonctions pour décrire sa posture

Le Cybersecurity Framework (CSF) est publié par le NIST, l'institut américain des normes et de la technologie. Sa version 2.0, parue le 26 février 2024, a élargi un cadre d'abord pensé pour les infrastructures critiques à toutes les organisations, quel que soit leur secteur ou leur taille.

Son cœur est organisé en six fonctions : gouverner, identifier, protéger, détecter, répondre et rétablir. La fonction « gouverner » est la grande nouveauté de 2.0 : elle traite la cybersécurité comme un risque d'entreprise, au même titre que les risques financiers ou d'image. Les fonctions se déclinent en 22 catégories puis en sous-catégories, chacune décrivant un résultat à atteindre.

Le CSF s'utilise avec des profils : un profil actuel décrit les résultats atteints, un profil cible ceux que l'organisation vise, et l'écart entre les deux devient la feuille de route. Des niveaux (de « partiel » à « adaptatif ») qualifient la rigueur de la gestion des risques. Le document est gratuit et, comme le rappelle le NIST, il ne prescrit ni les résultats à retenir ni la manière de les atteindre : il n'y a pas de certification NIST CSF.

03

ISO 27001 : le système de management certifiable

ISO/IEC 27001, dans sa version de 2022, fixe les exigences d'un système de management de la sécurité de l'information (SMSI). Ses clauses 4 à 10 décrivent la boucle de management : contexte, engagement de la direction, appréciation des risques, ressources, mise en œuvre, évaluation et amélioration. Son annexe A propose 93 mesures de sécurité regroupées en quatre thèmes (organisationnelles, humaines, physiques, technologiques).

Sa force est d'être certifiable par un organisme accrédité et reconnue dans le monde entier. Sa logique repose sur l'appréciation des risques, souvent conduite selon ISO 27005 ou EBIOS Risk Manager : on ne retient pas les 93 mesures par principe, on justifie chaque choix dans la déclaration d'applicabilité. En contrepartie, la norme est payante et demande un vrai effort documentaire, à commencer par une politique de sécurité validée par la direction.

04

COBIT 2019 : la gouvernance du numérique

COBIT est publié par ISACA, l'association internationale des professionnels de l'audit et de la gouvernance des systèmes d'information. La version 2019 compte 40 objectifs de gouvernance et de management, répartis en cinq domaines : évaluer, diriger et surveiller (EDM, le seul domaine de gouvernance), puis aligner, planifier et organiser (APO), bâtir, acquérir et mettre en œuvre (BAI), livrer, servir et soutenir (DSS), surveiller, évaluer et apprécier (MEA). Des facteurs de conception permettent d'adapter le système de gouvernance au contexte de chaque entreprise (présentation d'ISACA).

COBIT n'est pas un référentiel de cybersécurité au sens strict : la sécurité y est traitée par quelques objectifs, dont la gestion de la sécurité (APO13) et les services de sécurité (DSS05), à côté de la gestion des risques, des projets ou des fournisseurs. Son intérêt est ailleurs : relier les décisions informatiques et cyber aux objectifs de l'entreprise, ce qui en fait un outil apprécié des auditeurs internes, des directions financières et des secteurs régulés.

05

CIS Controls v8.1 : des mesures techniques priorisées

Les CIS Controls sont publiés par le Center for Internet Security, une organisation américaine à but non lucratif. Ils comptent 18 contrôles, de l'inventaire des équipements aux tests d'intrusion, déclinés en 153 mesures détaillées (les « safeguards »). La version 8.1, publiée le 25 juin 2024, a ajouté une fonction de gouvernance alignée sur le NIST CSF 2.0 et précisé les classes d'actifs concernées.

Leur atout est la priorisation. Les mesures sont réparties en trois groupes de mise en œuvre (implementation groups) : IG1 réunit 56 mesures présentées comme l'hygiène informatique de base de toute organisation, IG2 s'y ajoute pour les structures plus exposées, et IG3 couvre l'ensemble. Pour une PME française, l'équivalent le plus proche est le guide d'hygiène informatique de l'ANSSI et ses 42 mesures.

06

Tableau comparatif des référentiels cybersécurité

Comparatif NIST CSF 2.0, ISO 27001, COBIT 2019 et CIS Controls v8.1
CritèreNIST CSF 2.0ISO 27001COBIT 2019CIS Controls v8.1
ÉditeurNIST (États-Unis)ISO et IECISACACenter for Internet Security
Version en vigueur2.0, février 2024202220198.1, juin 2024
NatureCadre de résultatsExigences de système de managementRéférentiel de gouvernance du numériqueCatalogue de mesures techniques
Structure6 fonctions, 22 catégoriesClauses 4 à 10 et 93 mesures (annexe A)40 objectifs en 5 domaines18 contrôles, 153 mesures, 3 groupes
CertificationNonOui, par un organisme accréditéNon pour l'entreprise (certifications de personnes)Non
AccèsGratuitNorme payantePublications d'ISACATéléchargement gratuit
Point fortLangage commun, présentation à la directionPreuve reconnue, démarche par les risquesLien avec la stratégie et l'auditPriorités concrètes, mise en œuvre rapide
LimiteNe dit pas comment faireEffort documentaire, coûtLarge, peu détaillé sur la techniquePeu de gouvernance et d'organisation
07

Comment les référentiels se recouvrent

Le moyen le plus simple de comparer est d'utiliser les six fonctions du NIST CSF comme grille commune, ce que fait d'ailleurs le CIS depuis la version 8.1. La grille ci-dessous montre, pour chaque référentiel, les fonctions qu'il traite en profondeur et celles qu'il n'aborde qu'en partie. Choisissez un référentiel pour voir son angle, ou superposez-les.

Recouvrements Quatre référentiels sur une même grille

Superposés, les quatre référentiels se complètent : COBIT et ISO 27001 portent la gouvernance, CIS Controls apporte le détail technique, et le NIST CSF sert de langue commune pour comparer.

NIST CSF 2.0La grille elle-même : six fonctions et des résultats à atteindre, sans imposer de moyen. On s'en sert pour situer les autres.

ISO 27001Un système de management (clauses 4 à 10) et 93 mesures de l'annexe A : très fort sur la gouvernance, les risques et la protection, plus succinct sur la détection et la reprise.

COBIT 2019La gouvernance de tout le numérique de l'entreprise. La sécurité n'y occupe que quelques-uns des quarante objectifs, mais c'est le référentiel qui relie la cyber aux décisions du conseil.

CIS Controls v8.1Des mesures techniques priorisées, très concrètes sur l'inventaire, la protection, la détection et la réponse ; la gouvernance n'y est entrée qu'avec la version 8.1.

Couverture indicative des six fonctions du NIST CSF 2.0 par chaque référentiel
Référentiel GouvernerIdentifierProtégerDétecterRépondreRétablir
NIST CSF 2.0 Fort Fort Fort Fort Fort Fort
ISO 27001 Fort Fort Fort Partiel Partiel Partiel
COBIT 2019 Fort Partiel Partiel Partiel Partiel Partiel
CIS Controls v8.1 Partiel Fort Fort Fort Fort Partiel
Lecture indicative de Phinasoft, établie à partir de la structure publiée de chaque référentiel.

Deux enseignements en ressortent. D'abord, aucun référentiel ne couvre seul les deux bouts de la chaîne : COBIT et ISO 27001 portent la gouvernance et la décision, CIS Controls le détail technique. Ensuite, les recouvrements sont massifs entre ISO 27001, NIST CSF et CIS Controls. Évaluer chacun séparément revient à poser trois fois la même question aux mêmes équipes. Les éditeurs le savent : le NIST publie des correspondances entre le CSF et d'autres documents, et le CIS relie ses mesures aux fonctions du CSF.

08

Quel référentiel cybersécurité choisir selon votre contexte ?

Quatre situations reviennent souvent.

Vos clients ou vos appels d'offres demandent une preuve

ISO 27001 s'impose comme pivot : c'est le seul des quatre qui donne lieu à une certification reconnue partout. Le NIST CSF peut servir à présenter la posture à la direction, et les CIS Controls à détailler les mesures techniques de l'annexe A.

Vous êtes concerné par NIS 2

La directive NIS 2 n'impose aucun référentiel, mais ses mesures de gestion des risques recoupent largement ISO 27001. Le guide technique de l'ENISA publié en juin 2025 propose des correspondances entre les exigences du règlement d'exécution et des normes existantes. En France, le texte de transposition est suivi dans notre article sur la loi résilience.

Vous partez de loin, avec une petite équipe

Commencez par le concret : IG1 des CIS Controls ou le guide d'hygiène de l'ANSSI. Une fois ces bases en place, structurez la démarche avec ISO 27001, même sans viser tout de suite la certification.

Votre direction et votre audit interne raisonnent en gouvernance

COBIT donne le cadre pour relier la cyber aux objectifs de l'entreprise et à la gestion des risques globale. Il se combine bien avec ISO 27001 pour la partie sécurité, le RSSI restant le pilote de cette dernière.

Dans tous les cas, l'essentiel est de maintenir une seule base d'exigences reliées entre elles, plutôt qu'un tableur par référentiel : notre guide de la gestion de la conformité détaille comment établir ces correspondances. C'est ce que permet une démarche de gouvernance, risques et conformité outillée, y compris pour les exigences que vous imposez à vos prestataires.

Pour aller plus loin : l'éditeur de référentiels de Phinasoft permet de gérer normes et réglementations, de faire des liens entre elles et de calculer des indicateurs par référentiel ou par périmètre ; la page logiciel ISO 27001 détaille son usage pour un SMSI.

Synthèse

01

Quatre natures différentes

Le NIST CSF décrit des résultats, ISO 27001 un système de management certifiable, COBIT la gouvernance du numérique, CIS Controls des mesures techniques priorisées.

02

Plus complémentaires que concurrents

Les recouvrements sont importants : on choisit un référentiel pivot, puis on emprunte aux autres ce qui manque, sans tout évaluer deux fois.

03

Le contexte décide

Exigence de certification, régulateur, taille de l'équipe et maturité orientent le choix bien plus que la réputation du référentiel.

Questions fréquentes sur les référentiels cybersécurité

Qu'est-ce qu'un référentiel cybersécurité ?

C'est un ensemble structuré d'exigences, de bonnes pratiques ou de résultats attendus, publié par un organisme reconnu, qui sert à organiser la sécurité et à mesurer où l'on en est. Certains sont des normes certifiables (ISO 27001), d'autres des cadres volontaires (NIST CSF, CIS Controls, COBIT).

Quelle différence entre ISO 27001 et le NIST CSF ?

ISO 27001 fixe les exigences d'un système de management de la sécurité de l'information et peut faire l'objet d'une certification par un organisme accrédité. Le NIST CSF 2.0 décrit des résultats de cybersécurité organisés en six fonctions, sans certification ni moyen imposé. On utilise souvent le second pour présenter et comparer, le premier pour structurer et prouver.

COBIT est-il un référentiel de cybersécurité ?

Pas seulement. COBIT 2019, publié par ISACA, est un référentiel de gouvernance et de management de l'ensemble des technologies de l'information de l'entreprise. La sécurité y est traitée par certains de ses 40 objectifs, mais son intérêt principal est de relier les décisions informatiques et cyber aux objectifs de l'entreprise et au conseil.

Que sont les CIS Controls ?

Ce sont 18 mesures de sécurité publiées par le Center for Internet Security, déclinées en 153 mesures détaillées (safeguards) et priorisées en trois groupes de mise en œuvre. Le premier groupe, IG1, réunit 56 mesures présentées comme l'hygiène informatique de base de toute organisation. La version en vigueur est la 8.1, publiée en juin 2024.

Peut-on suivre plusieurs référentiels à la fois ?

Oui, et c'est le cas de la plupart des organisations. La bonne pratique consiste à choisir un référentiel pivot, souvent ISO 27001, puis à établir des correspondances avec les autres exigences (NIST CSF, CIS Controls, NIS 2) pour qu'une mesure évaluée une fois serve à plusieurs référentiels.

Quel référentiel pour se préparer à NIS 2 ?

La directive NIS 2 n'impose aucun référentiel. Ses mesures de gestion des risques recoupent largement ISO 27001, qui reste le point de départ le plus fréquent en Europe. Le guide technique publié par l'ENISA en juin 2025 propose des correspondances entre les exigences du règlement d'exécution et des normes existantes.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.