CIS Critical Security Controls : le guide complet

Par Rodrigo Lamadrid 15 juillet, 2026

Les CIS Critical Security Controls forment un plan d’action priorisé de 18 contrôles pour la cyberdéfense, maintenu par un organisme sans but lucratif et offert gratuitement à toute organisation.

Ils ont débuté en 2008 pour étudier des attaques réelles et transformer ce savoir en liste concrète d’actions. Depuis, ils sont devenus l’un des points de départ les plus adoptés, surtout pour les équipes hésitantes.

Dans cet article, nous expliquons ce que sont vraiment les CIS Controls, comment fonctionnent leurs groupes de mise en œuvre, comment ils se comparent à d’autres cadres normatifs, et comment vous pouvez commencer à les mettre en œuvre sans vous noyer dans la portée du projet, avec l’aide de Mindsec.

Qu’est-ce que la sécurité CIS?

La sécurité CIS désigne le travail du Center for Internet Security (CIS), l’organisme sans but lucratif qui publie les Controls ainsi que les CIS Benchmarks, des images durcies, et d’autres ressources de sécurité gratuites.

Les 18 Controls eux-mêmes sont nés en 2008 sous le nom de SANS Top 20 Critical Security Controls, un effort de terrain mené par des praticiens de la sécurité frustrés par des directives vagues et axées sur la conformité, qui ne disaient jamais concrètement par où commencer.

Le CIS en a pris la responsabilité en 2015. SANS siège encore aujourd’hui au comité éditorial des Controls, un exemple rare d’un cadre normatif qui survit à un changement de propriétaire sans perdre son orientation pratique d’origine.

Le cadre est passé de 20 à 18 contrôles avec la version 8, se renommant au passage CIS Critical Security Controls, et passant d’une structure axée sur les appareils à une structure axée sur les activités. Cela, puisque les appareils fixes et les frontières réseau comptent bien moins dans un monde infonuagique, hybride et télétravaillé qu’auparavant.

La version actuelle, la 8.1, est arrivée en juin 2024, ajoutant un alignement formel avec le NIST CSF 2.0, incluant une nouvelle fonction « Govern » qui traite les politiques et les processus comme des éléments à part entière du cadre normatif.

Les 18 CIS Critical Security Controls

La version 8.1 organise les Controls en 18 domaines contenant 153 mesures de protection (Safeguards) individuelles. Chacune correspond à une action concrète et mesurable, plutôt qu’à un objectif vague.

Les 18 contrôles vont de l’hygiène de base (c’est-à-dire savoir quel matériel et quels logiciels vous possédez réellement), jusqu’à des domaines plus avancés comme la sécurité des applications, la réponse aux incidents et les tests d’intrusion.

Une Safeguard (appelée Sub-Control avant la version 8) est délibérément étroite dans les CIS Critical Security Controls. Elle décrit une seule action concrète, de sorte que deux organisations qui mettent en œuvre la même Safeguard font reconnaissablement la même chose.

  • Inventaire et contrôle des actifs et des logiciels de l’entreprise. Impossible de protéger ce dont on ignore l’existence.
  • Protection des données, configuration sécurisée, gestion des comptes et des accès. Les contrôles d’hygiène fondamentaux liés à la plupart des atteintes.
  • Gestion continue des vulnérabilités et gestion des journaux d’audit. Trouver les failles et conserver une trace judiciaire avant et après un incident.
  • Protection du courriel et du navigateur, défense contre les logiciels malveillants, et surveillance de l’infrastructure réseau. La surface d’attaque quotidienne que la plupart des organisations affrontent réellement.
  • Formation à la sensibilisation à la sécurité, gestion des fournisseurs de services et sécurité des logiciels applicatifs. Les risques humains et liés aux tiers que les contrôles techniques seuls ne peuvent éliminer.
  • Gestion de la réponse aux incidents et tests d’intrusion. Se préparer à l’incident qui finit toujours par arriver, et prouver que les 17 autres contrôles tiennent vraiment la route.

Rien de tout ça n’est pensé pour être abordé d’un seul coup dans les CIS Critical Security Controls. C’est exactement à ça que servent les groupes de mise en œuvre.

Groupes de mise en œuvre : par où commencer

L’idée la plus utile du cadre de sécurité CIS n’est même pas un contrôle. C’est le groupe de mise en œuvre (Implementation Group) : un palier auto-évalué qui indique quelles Safeguards appliquer en premier.

L’IG1 couvre 56 Safeguards : l’hygiène cyber essentielle pour les petites organisations, concentrée sur les attaques courantes et non ciblées qui composent la majorité des incidents réels.

L’IG2 ajoute des Safeguards pour les environnements plus complexes. L’IG3 ajoute celles restantes pour les organisations confrontées à des menaces sophistiquées, qui traitent des données très sensibles, ou qui protègent des infrastructures essentielles.

L’IG3 inclut les 153 Safeguards des 18 contrôles. Le choix d’un groupe ne se fait pas selon l’ambition, mais selon votre profil de risque réel, votre taille et vos ressources disponibles.

Une petite entreprise qui saute directement à l’IG3 sans avoir d’abord les bases de l’IG1 se retrouve souvent avec des contrôles coûteux et sophistiqués empilés sur des lacunes de base. Comme des logiciels non mis à jour ou des mots de passe administrateur partagés, qui minent tout ce qui est construit par-dessus.

Les CIS Critical Security Controls face aux autres cadres normatifs

Les Controls sont conçus pour ce que le CIS appelle une « coexistence pacifique » avec d’autres cadres normatifs (dont NIST CSF, ISO 27001 et PCI DSS), plutôt qu’en concurrence avec eux.

Le NIST CSF et l’ISO 27001 décrivent ce qu’un programme de sécurité mature devrait couvrir sur le plan de la gouvernance. Les CIS Critical Security Controls indiquent précisément comment le faire, avec des Safeguards concrètes, testables et classées selon leur valeur défensive.

Un schéma courant consiste à utiliser les CIS Controls comme liste de tâches priorisée, puis à reporter ce travail vers le NIST CSF ou l’ISO 27001 pour répondre à une exigence de conformité ou à un questionnaire client. Les correspondances de la version 8.1 rendent cette traduction directe.

Les organisations qui appliquent déjà le NIST CSF ou l’ISO 27001 constatent souvent qu’elles satisfont déjà, sans le savoir, une bonne partie de l’IG1 et de l’IG2, puisque les activités de sécurité sous-jacentes se recoupent largement, même quand la documentation et le vocabulaire diffèrent.

Bien réussir sa protection CIS Critical Security Controls en pratique

Une protection CIS efficace ne consiste pas à mettre en œuvre les 18 contrôles dès le premier jour. Il s’agit plutôt d’implémenter l’IG1 en entier avant de passer à l’IG2, et ainsi de suite.

Séquence de départ réaliste : inventaire des actifs et logiciels, correction du contrôle d’accès et de la configuration, puis gestion des vulnérabilités et collecte des journaux avant l’IG2 ou l’IG3.

Le risque lié à la chaîne d’approvisionnement mérite une attention particulière ici pour les CIS Critical Security Controls. Le contrôle 15, la gestion des fournisseurs de services, existe parce que votre sécurité vaut ce que valent les fournisseurs qui touchent à vos données sensibles ou qui gèrent des systèmes critiques en votre nom.

Pour s’attaquer spécifiquement à ce contrôle, Mindsec offre un outil de gestion du risque lié aux tiers (Third-Party Risk Management Tool) pour suivre tous vos fournisseurs, leurs programmes de sécurité, les données sensibles que vous partagez entre vous, et les vulnérabilités potentielles liées à la relation.

internet CIS

 

CIS Critical Security Controls

La plupart des organisations sous-estiment le temps que prend réellement une mise en œuvre complète de l’IG1. L’inventaire et la gestion des actifs semblent simples en théorie, mais font souvent remonter des comptes infonuagiques non gérés, de vieux systèmes hérités, et d’autres accrocs systémiques.

Travailler avec une entreprise de sécurité CIS comme Mindsec

Bien des organisations font appel à une entreprise de sécurité CIS (c’est-à-dire une firme-conseil, un MSSP, ou une plateforme d’automatisation de la conformité comme Mindsec) pour les aider à traduire les CIS Critical Security Controls en un plan d’action concret.

Ce que ce partenaire doit apporter ne se limite pas à une simple familiarité avec les 153 Safeguards derrière les Controls. C’est aussi la capacité de comparer vos outils et processus existants à ces mesures, de signaler les véritables lacunes, et de garder les preuves organisées pour le jour où un client, un auditeur ou un assureur en cybersécurité en demandera la preuve.

Mindsec est une plateforme d’automatisation de la conformité qui aide les organisations à documenter, surveiller et produire des preuves pour les contrôles de sécurité CIS qu’elles ont mis en œuvre à partir du catalogue complet des Controls.

Nous prenons en charge ISO 27001, NIST CSF, SOC 2, et une douzaine de cadres additionnels, avec une technologie de correspondance croisée qui soutient plusieurs certifications à la fois, avec les mêmes preuves.

Réservez une démonstration de 15 minutes pour voir comment Mindsec transforme les CIS Controls en un programme simple et prêt pour l’audit.

Foire aux questions

La sécurité CIS, est-ce la même chose qu’internet CIS?

Oui. L’organisme derrière les Controls s’appelle officiellement le Center for Internet Security, souvent abrégé dans les recherches informelles en simplement « internet CIS » ou juste « CIS ».

Il s’agit du même organisme sans but lucratif, et les Controls eux-mêmes sont entièrement gratuits à télécharger et à utiliser.

Les CIS Controls sont-ils obligatoires?

Non, pas en soi. Ce sont des pratiques exemplaires volontaires plutôt qu’une exigence légale ou réglementaire, même si certains contrats, polices d’assurance cyber, et règles étatiques ou sectorielles y font référence comme base attendue.

Comment choisir un groupe de mise en œuvre?

Commencez par votre profil de risque : une petite entreprise avec un personnel TI limité démarre presque toujours à l’IG1. Les organisations qui traitent des données très sensibles, font face à des menaces sophistiquées, ou exploitent des infrastructures essentielles ont généralement besoin de l’IG2 ou de l’IG3 à la place.

Pourquoi caler? Réservez un appel!

Ne laissez pas le respect des règles au hasard ou à la fatalité. Contactez les experts de notre équipe pour répondre à vos doutes et découvrir toutes les façons dont Mindsec peut vous aider.

Réservez un appel