Ressources pédagogiques
Glossaire GRC
& Cybersécurité
Plus de 40 termes essentiels expliqués simplement — pour les débutants comme pour les praticiens.
44 termes référencés
Mis à jour : Avril 2026
Niveaux : Débutant → Expert
A
Actif informationnel
GRC Général
Tout élément ayant de la valeur pour une organisation : données, systèmes, logiciels, personnes, processus. La protection des actifs informationnels est au cœur de toute démarche de sécurité.
Analyse de risques
Risk Management
Processus d’identification, d’estimation et d’évaluation des risques pesant sur une organisation. Elle permet de prioriser les actions de sécurité en fonction de la probabilité et de l’impact des menaces.
ANSSI
Agence NationaleGRC Général
Agence Nationale de la Sécurité des Systèmes d’Information. Autorité nationale française en matière de cybersécurité, elle publie des référentiels, des guides et des qualifications pour aider les organisations à se protéger.
Audit de conformité
Réglementation
Évaluation formelle visant à vérifier si une organisation respecte les exigences d’un référentiel. L’audit peut être interne ou externe (réalisé par un tiers indépendant).
C
Cartographie des risques
Risk Management
Représentation visuelle et structurée des risques identifiés, classés selon leur probabilité et leur impact. Elle permet de visualiser rapidement les menaces prioritaires et d’allouer les ressources de sécurité efficacement.
CNIL
Commission NationaleRéglementation
Commission Nationale de l’Informatique et des Libertés. Autorité française de protection des données personnelles. Elle veille au respect du RGPD sur le territoire français et peut prononcer des sanctions.
Conformité
Normes & Référentiels
État dans lequel une organisation respecte les exigences d’un cadre réglementaire, normatif ou contractuel. La conformité n’est pas une fin en soi mais un processus continu d’amélioration.
Corpus documentaire SSI
GRC Général
Ensemble des politiques, procédures, chartes et guides de sécurité d’une organisation. Il constitue la base formelle de la gouvernance SSI et est exigé par la majorité des référentiels (ISO 27001, NIS2…).
D
DICP
Critères SSIGRC Général
Disponibilité, Intégrité, Confidentialité, Preuve. Les quatre critères fondamentaux de sécurité de l’information. Chaque actif est évalué selon ces quatre dimensions pour définir les mesures de protection appropriées.
DORA
Règlement UERéglementation
Digital Operational Resilience Act. Règlement européen applicable aux entités financières. Il impose des exigences strictes en matière de résilience opérationnelle numérique, de gestion des risques ICT et de supervision des prestataires tiers.
DPIA / PIA
Analyse d’impactRéglementation
Data Protection Impact Assessment. Analyse obligatoire sous RGPD pour tout traitement susceptible d’engendrer un risque élevé. Elle évalue les risques et documente les mesures prises pour les atténuer.
DPO
Data Protection OfficerRéglementation
Délégué à la Protection des Données. Rôle prévu par le RGPD, obligatoire pour certaines organisations. Le DPO conseille et contrôle la conformité en matière de protection des données personnelles.
E
EBIOS Risk Manager
Méthode ANSSINormesRisk Management
Expression des Besoins et Identification des Objectifs de Sécurité. Méthode française d’analyse des risques cyber développée par l’ANSSI. Elle s’articule en 5 ateliers permettant d’identifier les scénarios de menace les plus réalistes.
Entité essentielle / importante
NIS2Réglementation
Catégories d’organisations définies par NIS2. Les entités essentielles (secteurs critiques) sont soumises à des obligations plus strictes. La distinction détermine le niveau de supervision et les sanctions applicables.
G
Gap Analysis
Audit de maturitéGRC Général
Analyse des écarts entre l’état actuel de sécurité et les exigences d’un référentiel cible. Elle produit un tableau de conformité et un plan d’action priorisé. C’est le point de départ de toute démarche de mise en conformité.
Gouvernance de la sécurité
GRC Général
Ensemble des structures, politiques, processus et responsabilités qui encadrent la gestion de la cybersécurité. Une bonne gouvernance garantit que la sécurité est pilotée au niveau stratégique et alignée sur les objectifs métier.
GRC
Gouvernance Risk ComplianceGRC Général
Gouvernance, Risk Management, Compliance. Triptyque fondamental de la cybersécurité organisationnelle : la gouvernance définit les règles, le risk management identifie les menaces, la compliance vérifie le respect des obligations.
I
IAM
Identity & Access ManagementIAM & Identités
Gestion des Identités et des Accès. Ensemble des processus et outils permettant de gérer qui a accès à quoi dans un système d’information. Couvre le cycle de vie des identités et la gestion des droits d’accès.
Impact
Risk Management
Conséquence d’un incident de sécurité : perte financière, atteinte à la réputation, interruption d’activité, sanction réglementaire. L’impact combiné à la probabilité permet de calculer le niveau de risque.
ISO 27001
Norme internationaleNormes & Référentiels
Norme internationale de référence pour les Systèmes de Management de la Sécurité de l’Information (SMSI). Elle définit les exigences pour établir, mettre en œuvre, maintenir et améliorer un SMSI. Version en vigueur : ISO 27001:2022.
ISO 27005
Norme internationaleNormesRisk Management
Norme dédiée à la gestion des risques liés à la sécurité de l’information. Elle fournit un cadre méthodologique pour identifier, analyser et traiter les risques dans le contexte d’un SMSI ISO 27001.
M
MFA
Multi-Factor AuthenticationIAM & Identités
Authentification Multi-Facteurs. Mécanisme qui exige plusieurs preuves d’identité pour accéder à un système. Le MFA réduit considérablement les risques de compromission de compte.
Menace
Risk Management
Tout événement potentiel susceptible de causer un préjudice : cyberattaque, erreur humaine, catastrophe naturelle, défaillance technique. Une menace exploite une vulnérabilité pour provoquer un incident.
MITRE ATT&CK
FrameworkNormes & Référentiels
Base de connaissances mondiale des tactiques, techniques et procédures utilisées par les attaquants. Ce framework permet aux équipes de sécurité de comprendre et d’anticiper les comportements des cybermenaces.
N
NIS2
Directive UE 2022/2555Réglementation
Network and Information Security v2. Directive européenne qui renforce les obligations de cybersécurité pour les secteurs critiques. Elle impose des mesures de gouvernance, gestion des risques, notification d’incidents et sécurité de la chaîne d’approvisionnement.
NIST CSF
Framework américainNormes & Référentiels
National Institute of Standards and Technology Cybersecurity Framework. Référentiel organisé en 5 fonctions : Identifier, Protéger, Détecter, Répondre, Récupérer. Utilisé mondialement comme base de maturité cyber.
P
PAM
Privileged Access ManagementIAM & Identités
Gestion des Accès à Privilèges. Dédié aux comptes à hauts privilèges (administrateurs, root). Le PAM encadre, surveille et enregistre les actions des utilisateurs disposant d’accès étendus aux systèmes critiques.
Plan de traitement des risques
PTRRisk Management
Document formalisant les décisions prises pour chaque risque identifié : accepter, réduire, transférer ou éviter. Il liste les actions correctives, les responsables et les délais.
Politique de Sécurité (PSSI)
Document fondateurGRC Général
Politique de Sécurité des Systèmes d’Information. Document de référence qui exprime la vision stratégique de la direction en matière de sécurité. Elle est au sommet de la hiérarchie documentaire SSI.
Probabilité / Vraisemblance
Risk Management
Estimation de la chance qu’un événement indésirable se produise. Combinée à l’impact, elle permet de calculer le niveau de risque.
R
Ransomware
RançongicielRisk Management
Logiciel malveillant qui chiffre les données d’une organisation et exige une rançon. L’une des menaces les plus répandues. La prévention passe par la sauvegarde, la segmentation réseau et la sensibilisation des collaborateurs.
RGPD
Règlement UE 2016/679Réglementation
Règlement Général sur la Protection des Données. Encadre la collecte, le traitement et la conservation des données personnelles en Europe. Impose des obligations aux organisations et confère des droits aux personnes concernées.
Risque résiduel
Risk Management
Niveau de risque qui subsiste après la mise en place des mesures de traitement. Aucune organisation ne peut atteindre un risque nul — l’objectif est de ramener le risque résiduel à un niveau jugé acceptable par la direction.
RSSI
Responsable Sécurité SIGRC Général
Responsable de la Sécurité des Systèmes d’Information. Fonction stratégique chargée de définir, mettre en œuvre et piloter la politique de sécurité. Le RSSI est l’interlocuteur clé entre la direction et les équipes techniques.
S
Scénario de risque
Risk Management
Description structurée d’un enchaînement d’événements pouvant mener à un incident. Dans EBIOS RM, les scénarios sont déclinés en stratégiques (vision macro) et opérationnels (modes opératoires techniques).
Sensibilisation cyber
GRC Général
Programme visant à former et informer les collaborateurs sur les bonnes pratiques de sécurité numérique. L’une des mesures les plus efficaces pour réduire les risques liés aux erreurs humaines.
SMSI
Système de ManagementNormes & Référentiels
Système de Management de la Sécurité de l’Information. Ensemble cohérent de politiques, processus et contrôles visant à gérer la sécurité de l’information. La norme ISO 27001 définit les exigences pour mettre en place et certifier un SMSI.
SSO
Single Sign-OnIAM & Identités
Authentification Unique. Mécanisme permettant à un utilisateur de s’authentifier une seule fois pour accéder à plusieurs applications. Le SSO améliore l’expérience utilisateur tout en centralisant la gestion des identités.
T
Threat Intelligence
Renseignement sur les menacesRisk Management
Collecte et analyse d’informations sur les cybermenaces actuelles et émergentes. Permet d’anticiper les attaques, de comprendre les TTPs des attaquants et d’adapter les défenses en conséquence.
Trois lignes de défense
Modèle de gouvernanceRéglementationGRC Général
Modèle de gouvernance : 1ère ligne (opérationnels), 2ème ligne (risk management, conformité, RSSI), 3ème ligne (audit interne). Exigé par NIS2 et préconisé par ISO 27001.
V
Vulnérabilité
Risk Management
Faiblesse d’un système, d’un processus ou d’une organisation susceptible d’être exploitée par une menace. Les vulnérabilités peuvent être techniques, humaines ou organisationnelles.
Z
Zero Trust
Modèle de sécuritéIAM & IdentitésNormes
Modèle basé sur le principe « ne jamais faire confiance, toujours vérifier ». Exige une vérification systématique de chaque utilisateur, appareil et accès — quel que soit leur emplacement dans le réseau.
Ces concepts vous parlent ?
Passez à l’étape suivante — nos formations transforment la théorie en compétences opérationnelles.
Voir les formations →