Ressources pédagogiques

Glossaire GRC
& Cybersécurité

Plus de 40 termes essentiels expliqués simplement — pour les débutants comme pour les praticiens.

44 termes référencés Mis à jour : Avril 2026 Niveaux : Débutant → Expert
🔍
A
Actif informationnel
GRC Général
Tout élément ayant de la valeur pour une organisation : données, systèmes, logiciels, personnes, processus. La protection des actifs informationnels est au cœur de toute démarche de sécurité.
Analyse de risques
Risk Management
Processus d’identification, d’estimation et d’évaluation des risques pesant sur une organisation. Elle permet de prioriser les actions de sécurité en fonction de la probabilité et de l’impact des menaces.
ANSSI
Agence Nationale
GRC Général
Agence Nationale de la Sécurité des Systèmes d’Information. Autorité nationale française en matière de cybersécurité, elle publie des référentiels, des guides et des qualifications pour aider les organisations à se protéger.
Audit de conformité
Réglementation
Évaluation formelle visant à vérifier si une organisation respecte les exigences d’un référentiel. L’audit peut être interne ou externe (réalisé par un tiers indépendant).
C
Cartographie des risques
Risk Management
Représentation visuelle et structurée des risques identifiés, classés selon leur probabilité et leur impact. Elle permet de visualiser rapidement les menaces prioritaires et d’allouer les ressources de sécurité efficacement.
CNIL
Commission Nationale
Réglementation
Commission Nationale de l’Informatique et des Libertés. Autorité française de protection des données personnelles. Elle veille au respect du RGPD sur le territoire français et peut prononcer des sanctions.
Conformité
Normes & Référentiels
État dans lequel une organisation respecte les exigences d’un cadre réglementaire, normatif ou contractuel. La conformité n’est pas une fin en soi mais un processus continu d’amélioration.
Corpus documentaire SSI
GRC Général
Ensemble des politiques, procédures, chartes et guides de sécurité d’une organisation. Il constitue la base formelle de la gouvernance SSI et est exigé par la majorité des référentiels (ISO 27001, NIS2…).
D
DICP
Critères SSI
GRC Général
Disponibilité, Intégrité, Confidentialité, Preuve. Les quatre critères fondamentaux de sécurité de l’information. Chaque actif est évalué selon ces quatre dimensions pour définir les mesures de protection appropriées.
DORA
Règlement UE
Réglementation
Digital Operational Resilience Act. Règlement européen applicable aux entités financières. Il impose des exigences strictes en matière de résilience opérationnelle numérique, de gestion des risques ICT et de supervision des prestataires tiers.
DPIA / PIA
Analyse d’impact
Réglementation
Data Protection Impact Assessment. Analyse obligatoire sous RGPD pour tout traitement susceptible d’engendrer un risque élevé. Elle évalue les risques et documente les mesures prises pour les atténuer.
DPO
Data Protection Officer
Réglementation
Délégué à la Protection des Données. Rôle prévu par le RGPD, obligatoire pour certaines organisations. Le DPO conseille et contrôle la conformité en matière de protection des données personnelles.
E
EBIOS Risk Manager
Méthode ANSSI
NormesRisk Management
Expression des Besoins et Identification des Objectifs de Sécurité. Méthode française d’analyse des risques cyber développée par l’ANSSI. Elle s’articule en 5 ateliers permettant d’identifier les scénarios de menace les plus réalistes.
Entité essentielle / importante
NIS2
Réglementation
Catégories d’organisations définies par NIS2. Les entités essentielles (secteurs critiques) sont soumises à des obligations plus strictes. La distinction détermine le niveau de supervision et les sanctions applicables.
G
Gap Analysis
Audit de maturité
GRC Général
Analyse des écarts entre l’état actuel de sécurité et les exigences d’un référentiel cible. Elle produit un tableau de conformité et un plan d’action priorisé. C’est le point de départ de toute démarche de mise en conformité.
Gouvernance de la sécurité
GRC Général
Ensemble des structures, politiques, processus et responsabilités qui encadrent la gestion de la cybersécurité. Une bonne gouvernance garantit que la sécurité est pilotée au niveau stratégique et alignée sur les objectifs métier.
GRC
Gouvernance Risk Compliance
GRC Général
Gouvernance, Risk Management, Compliance. Triptyque fondamental de la cybersécurité organisationnelle : la gouvernance définit les règles, le risk management identifie les menaces, la compliance vérifie le respect des obligations.
I
IAM
Identity & Access Management
IAM & Identités
Gestion des Identités et des Accès. Ensemble des processus et outils permettant de gérer qui a accès à quoi dans un système d’information. Couvre le cycle de vie des identités et la gestion des droits d’accès.
Impact
Risk Management
Conséquence d’un incident de sécurité : perte financière, atteinte à la réputation, interruption d’activité, sanction réglementaire. L’impact combiné à la probabilité permet de calculer le niveau de risque.
ISO 27001
Norme internationale
Normes & Référentiels
Norme internationale de référence pour les Systèmes de Management de la Sécurité de l’Information (SMSI). Elle définit les exigences pour établir, mettre en œuvre, maintenir et améliorer un SMSI. Version en vigueur : ISO 27001:2022.
ISO 27005
Norme internationale
NormesRisk Management
Norme dédiée à la gestion des risques liés à la sécurité de l’information. Elle fournit un cadre méthodologique pour identifier, analyser et traiter les risques dans le contexte d’un SMSI ISO 27001.
M
MFA
Multi-Factor Authentication
IAM & Identités
Authentification Multi-Facteurs. Mécanisme qui exige plusieurs preuves d’identité pour accéder à un système. Le MFA réduit considérablement les risques de compromission de compte.
Menace
Risk Management
Tout événement potentiel susceptible de causer un préjudice : cyberattaque, erreur humaine, catastrophe naturelle, défaillance technique. Une menace exploite une vulnérabilité pour provoquer un incident.
MITRE ATT&CK
Framework
Normes & Référentiels
Base de connaissances mondiale des tactiques, techniques et procédures utilisées par les attaquants. Ce framework permet aux équipes de sécurité de comprendre et d’anticiper les comportements des cybermenaces.
N
NIS2
Directive UE 2022/2555
Réglementation
Network and Information Security v2. Directive européenne qui renforce les obligations de cybersécurité pour les secteurs critiques. Elle impose des mesures de gouvernance, gestion des risques, notification d’incidents et sécurité de la chaîne d’approvisionnement.
NIST CSF
Framework américain
Normes & Référentiels
National Institute of Standards and Technology Cybersecurity Framework. Référentiel organisé en 5 fonctions : Identifier, Protéger, Détecter, Répondre, Récupérer. Utilisé mondialement comme base de maturité cyber.
P
PAM
Privileged Access Management
IAM & Identités
Gestion des Accès à Privilèges. Dédié aux comptes à hauts privilèges (administrateurs, root). Le PAM encadre, surveille et enregistre les actions des utilisateurs disposant d’accès étendus aux systèmes critiques.
Plan de traitement des risques
PTR
Risk Management
Document formalisant les décisions prises pour chaque risque identifié : accepter, réduire, transférer ou éviter. Il liste les actions correctives, les responsables et les délais.
Politique de Sécurité (PSSI)
Document fondateur
GRC Général
Politique de Sécurité des Systèmes d’Information. Document de référence qui exprime la vision stratégique de la direction en matière de sécurité. Elle est au sommet de la hiérarchie documentaire SSI.
Probabilité / Vraisemblance
Risk Management
Estimation de la chance qu’un événement indésirable se produise. Combinée à l’impact, elle permet de calculer le niveau de risque.
R
Ransomware
Rançongiciel
Risk Management
Logiciel malveillant qui chiffre les données d’une organisation et exige une rançon. L’une des menaces les plus répandues. La prévention passe par la sauvegarde, la segmentation réseau et la sensibilisation des collaborateurs.
RGPD
Règlement UE 2016/679
Réglementation
Règlement Général sur la Protection des Données. Encadre la collecte, le traitement et la conservation des données personnelles en Europe. Impose des obligations aux organisations et confère des droits aux personnes concernées.
Risque résiduel
Risk Management
Niveau de risque qui subsiste après la mise en place des mesures de traitement. Aucune organisation ne peut atteindre un risque nul — l’objectif est de ramener le risque résiduel à un niveau jugé acceptable par la direction.
RSSI
Responsable Sécurité SI
GRC Général
Responsable de la Sécurité des Systèmes d’Information. Fonction stratégique chargée de définir, mettre en œuvre et piloter la politique de sécurité. Le RSSI est l’interlocuteur clé entre la direction et les équipes techniques.
S
Scénario de risque
Risk Management
Description structurée d’un enchaînement d’événements pouvant mener à un incident. Dans EBIOS RM, les scénarios sont déclinés en stratégiques (vision macro) et opérationnels (modes opératoires techniques).
Sensibilisation cyber
GRC Général
Programme visant à former et informer les collaborateurs sur les bonnes pratiques de sécurité numérique. L’une des mesures les plus efficaces pour réduire les risques liés aux erreurs humaines.
SMSI
Système de Management
Normes & Référentiels
Système de Management de la Sécurité de l’Information. Ensemble cohérent de politiques, processus et contrôles visant à gérer la sécurité de l’information. La norme ISO 27001 définit les exigences pour mettre en place et certifier un SMSI.
SSO
Single Sign-On
IAM & Identités
Authentification Unique. Mécanisme permettant à un utilisateur de s’authentifier une seule fois pour accéder à plusieurs applications. Le SSO améliore l’expérience utilisateur tout en centralisant la gestion des identités.
T
Threat Intelligence
Renseignement sur les menaces
Risk Management
Collecte et analyse d’informations sur les cybermenaces actuelles et émergentes. Permet d’anticiper les attaques, de comprendre les TTPs des attaquants et d’adapter les défenses en conséquence.
Trois lignes de défense
Modèle de gouvernance
RéglementationGRC Général
Modèle de gouvernance : 1ère ligne (opérationnels), 2ème ligne (risk management, conformité, RSSI), 3ème ligne (audit interne). Exigé par NIS2 et préconisé par ISO 27001.
V
Vulnérabilité
Risk Management
Faiblesse d’un système, d’un processus ou d’une organisation susceptible d’être exploitée par une menace. Les vulnérabilités peuvent être techniques, humaines ou organisationnelles.
Z
Zero Trust
Modèle de sécurité
IAM & IdentitésNormes
Modèle basé sur le principe « ne jamais faire confiance, toujours vérifier ». Exige une vérification systématique de chaque utilisateur, appareil et accès — quel que soit leur emplacement dans le réseau.

Ces concepts vous parlent ?

Passez à l’étape suivante — nos formations transforment la théorie en compétences opérationnelles.

Voir les formations →
Retour en haut