Aller au contenu principal

Conformité

CIS Benchmarks et guides ANSSI : ce qui diffère réellement

9 min de lecture
Tableau de conformité avec écarts par criticité

Beaucoup d'organisations demandent « la conformité CIS » sans savoir qu'une partie des exigences internes provient en réalité des guides ANSSI. Clarifier cette base dès le cadrage évite des remédiations inutiles.

Un socle commun important

Sur les comptes, les permissions de fichiers, les services inutiles et la configuration réseau du noyau, les deux référentiels convergent à plus de 80 %. Un système durci selon l'un satisfait l'essentiel de l'autre.

Les divergences structurantes

  • Partitionnement : l'ANSSI est plus prescriptive sur la séparation et les options de montage
  • Journalisation : le CIS détaille davantage les règles auditd, l'ANSSI insiste sur la centralisation
  • Comptes de service : l'ANSSI encadre plus strictement leur cycle de vie
  • Niveaux : le CIS distingue explicitement L1 et L2, ce qui facilite le phasage

Quel référentiel retenir

Si votre exigence est contractuelle, le référentiel est imposé. Sinon, le CIS niveau 1 constitue une cible atteignable en quelques semaines, complétée par les points ANSSI pertinents pour votre exposition.

Une imprécision ou une erreur dans cet article ? Signalez-la nous, nous corrigeons et datons la mise à jour.

Un premier échange technique de 20 minutes

Décrivez votre parc et vos échéances de conformité : nous vous indiquons le périmètre d'audit pertinent et le délai réaliste, sans engagement.