Skip to main content
Risk Management

NIST CSF 2.0 : tableau complet des 6 fonctions et 23 catégories (2026)

Tableau récapitulatif des 6 fonctions (Govern, Identify, Protect, Detect, Respond, Recover) et 23 catégories du NIST CSF 2.0 — avec contrôles tactiques, exemples et matrice de priorisation. Guide 2026 prêt à l'emploi.

Équipe ResiPlanExperts NIST CSF et risk management10 min
NIST CSF 2.0 : tableau complet des 6 fonctions et 23 catégories (2026)
NIST
NIST CSF
CSF 2.0
Govern
Identify
Protect
Detect
Respond
Recover
Cybersécurité
Tableau

Le NIST Cybersecurity Framework 2.0 (publié le 26 février 2024) structure la cybersécurité d'une organisation en 6 fonctions de haut niveau et 23 catégories. Ce tableau de référence est la matrice la plus utilisée mondialement pour cartographier la posture cyber. Cet article fournit le tableau complet avec exemples de contrôles tactiques, matrice de priorisation, et liens entre catégories.

Vue d'ensemble : 6 fonctions

FonctionCodeBut
GovernGVÉtablir, communiquer et superviser la stratégie cyber (nouveau en CSF 2.0)
IdentifyIDComprendre les actifs, risques et dépendances
ProtectPRMettre en place des garde-fous
DetectDEIdentifier rapidement un incident
RespondRSContenir et traiter
RecoverRCRestaurer et améliorer

Tableau complet — 23 catégories

Govern (6 catégories)

CodeCatégorieExemple de contrôle tactique
GV.OCOrganizational ContextCartographie des missions, parties prenantes, exigences réglementaires
GV.RMRisk Management StrategyPolitique de gestion des risques, appétit, tolérance
GV.RRRoles, Responsibilities, AuthoritiesRACI cyber, compétences cyber au comité de direction
GV.POPolicyPolitique cyber approuvée, revue annuellement
GV.OVOversightKPIs au CODIR, indicateurs de performance
GV.SCCybersecurity Supply Chain Risk ManagementÉvaluation fournisseurs, contrats, sous-traitance

Identify (3 catégories)

CodeCatégorieExemple de contrôle tactique
ID.AMAsset ManagementCMDB à jour (matériel, logiciels, données, services)
ID.RARisk AssessmentEBIOS RM, ISO 27005, FAIR — évaluation périodique
ID.IMImprovementLessons learned des incidents et exercices

Protect (5 catégories)

CodeCatégorieExemple de contrôle tactique
PR.AAIdentity Management, Authentication, Access ControlMFA, SSO, gestion comptes privilégiés
PR.ATAwareness & TrainingPhishing simulé trimestriel, formation rôles spécifiques
PR.DSData SecurityChiffrement at-rest, in-transit, clés HSM
PR.PSPlatform SecurityHardening OS, baselines CIS, patch management
PR.IRTechnology Infrastructure ResilienceRedondance réseau, DRP, sites de repli

Detect (2 catégories)

CodeCatégorieExemple de contrôle tactique
DE.CMContinuous MonitoringSIEM, EDR, NDR, surveillance comportementale
DE.AEAdverse Event AnalysisSOC 24/7, analyse d'IOC, threat hunting

Respond (4 catégories)

CodeCatégorieExemple de contrôle tactique
RS.MAIncident ManagementCellule de crise, framework RAPID
RS.ANIncident AnalysisForensic, root cause, scope
RS.COIncident Response Reporting & CommunicationNotification ANSSI/CSIRT, comm interne/externe
RS.MIIncident MitigationIsolation, containment, eradication

Recover (3 catégories)

CodeCatégorieExemple de contrôle tactique
RC.RPIncident Recovery Plan ExecutionRestauration depuis sauvegardes, DRP, tests
RC.COIncident Recovery CommunicationsCommunication de retour à la normale
RC.IMImprovementsMise à jour des plans avec REX

Matrice de priorisation pour une PME (NIS2 essentielle/importante)

Une PME ne peut pas tout couvrir d'un coup. Voici une matrice de priorisation pragmatique :

PrioritéCatégories à couvrir d'abordJustification
P1 (3 mois)GV.PO, GV.RM, ID.AM, PR.AA, RS.MAPolitique, risques, actifs, accès, incident — les 5 fondamentaux
P2 (6 mois)GV.SC, ID.RA, PR.DS, DE.CM, RC.RPSupply chain, évaluation détaillée, données, monitoring, recovery
P3 (12 mois)GV.RR, GV.OV, PR.AT, PR.PS, PR.IR, DE.AE, RS.AN, RS.CO, RS.MI, RC.COCouverture complète
ContinuGV.OC, ID.IM, RC.IMVeille contexte + amélioration continue

Cross-mapping NIST CSF 2.0 ↔ NIS2 ↔ DORA ↔ ISO 27001

NIST CSF 2.0NIS2 Art. 21DORAISO 27001
GV.OC, GV.PO(a) policiesArt. 5A.5.1
GV.RM(a) policies + riskArt. 6A.5.4
GV.SC(d) supply chainArt. 28A.5.19
ID.AM, ID.RA(b) handling, (c) BCPArt. 8A.8.1, A.5.7
PR.AA(j) MFA + ACSArt. 9A.5.15, A.8.2
PR.DS(h) cryptoArt. 9A.8.24
DE.CM, DE.AE(e) detectionArt. 10A.8.16
RS.MA, RS.CO(b) reporting + (c) BCPArt. 17A.5.24
RC.RP, RC.IM(c) crisis & continuityArt. 11A.5.30

Voir notre guide NIST CSF 2.0 complet et DORA vs NIS2.

Comment ResiPlan automatise le cross-mapping

Le module Multi-framework Mapping (/features/multi-framework-mapping) fournit :

  • Mapping pré-câblé NIST CSF 2.0 ↔ ISO 27001 ↔ NIS2 ↔ DORA ↔ ANSSI EBIOS RM.
  • Tableau de bord couverture (% par catégorie).
  • Détection automatique des gaps (contrôle revendiqué dans un framework mais sans preuve).
  • Génération de rapports de conformité multi-cadres en 1 clic.

Démarrer un essai gratuit ResiPlan — votre matrice de couverture en 1 jour.

Pour aller plus loin

Article utile ?
Partagez-le avec votre équipe.
LinkedInX

Testez ResiPlan gratuitement

14 jours d'essai, sans carte bancaire. Importez vos risques et vos plans en quelques minutes.

Risk Management

EBIOS RM ANSSI 2026 : 5 ateliers + cotation + schémas d'attaque

Guide complet EBIOS Risk Manager : les 5 ateliers ANSSI pas à pas (cadrage, sources de risque, scénarios stratégiques/opérationnels, traitement), cotation des risques, schémas d'attaque, dommages collatéraux. Livrables + exemples 2026.

Risk Management

FAIR vs ISO 27005 : quelle méthodologie de risque choisir ?

Comparaison détaillée des méthodes FAIR et ISO 27005 : approches, forces, limites, cas d'usage et approche hybride pour votre programme de gestion des risques.

Compliance

NIST CSF 2.0 : guide complet du cadre cybersécurité 2024

NIST Cybersecurity Framework 2.0 expliqué : 6 fonctions (Govern, Identify, Protect, Detect, Respond, Recover), profils, tiers et implémentation concrète 2026.

NIST CSF 2.0 : tableau complet des 6 fonctions et 23 catégories (2026) — ResiPlan