SABSA Framework : aligner l’architecture de sécurité sur la stratégie d’entreprise

Updated on: 12 août 2026 · 14 min read

Le référentiel SABSA permet de relier l’architecture de sécurité aux objectifs de l’entreprise, grâce à une approche unique qui comprend la matrice, le cycle de vie et la certification.

Sommaire

  1. Qu’est-ce que le référentiel SABSA Framework ?
  2. Matrice : couches & questions
  3. Concepts : cycle de vie, attributs métier, risques
  4. Pourquoi SABSA ?
  5. SABSA et les autres référentiels
  6. Certification

Points à retenir : SABSA Framework

  • L’architecture de sécurité est plus efficace lorsqu’elle est guidée par des objectifs commerciaux plutôt que par des choix technologiques
  • La matrice SABSA structure les décisions en matière de sécurité sur six couches correspondant chacune à une justification claire
  • Les attributs métier servent de langage commun entre les équipes de sécurité, l’informatique et la direction
  • Le risque humain est un risque métier fondamental. La plateforme de gestion du risque humain de SoSafe peut vous aider à mieux le visualiser et le mesurer.
  • Le cycle de vie SABSA aide les entreprises à adapter continuellement leur architecture de sécurité à l’évolution des exigences métier

SABSA signifie Sherwood Applied Business Security Architecture. Le référentiel SABSA Framework est une méthodologie pour développer des architectures de sécurité. Elle commence par les objectifs de l’entreprise et établit un lien entre les mesures de sécurité et les exigences organisationnelles.

La matrice du référentiel SABSA est structurée en six couches : contextuelle, conceptuelle, logique, physique, composante et opérationnelle. Chaque couche répond aux six mêmes questions : quoi, pourquoi, comment, qui, où et quand, mais en adoptant un point de vue architectural différent.

Pour les architectes de sécurité qui souhaitent structurer une architecture en l’axant sur l’entreprise, la certification SABSA peut être un investissement précieux. Le point d’entrée est le niveau SABSA Chartered Foundation. Vous trouverez de plus amples informations auprès de l’Institut SABSA.

Le référentiel SABSA est particulièrement utile aux entreprises confrontées à des exigences complexes en matière de sécurité, notamment dans les secteurs réglementés tels que les services financiers, l’énergie et la santé. Il peut également convenir aux entreprises qui considèrent l’architecture de sécurité comme une discipline stratégique et qui ont besoin de combiner plusieurs référentiels de manière structurée.

Explorer plus en détail l’architecture de sécurité

Il n’existe pas de référentiel capable de convenir à toutes les entreprises. Découvrez quelques présentations concises sur les différentes approches permettant de développer une architecture de sécurité axée sur l’entreprise.

Qu’est-ce que le référentiel SABSA Framework ?

La plupart des référentiels de sécurité commencent par la technologie. SABSA commence par l’entreprise. Le référentiel SABSA, abréviation de Sherwood Applied Business Security Architecture, est une méthodologie pour concevoir, implémenter et gérer des architectures de sécurité axée, dès le départ, sur les exigences de l’entreprise. Dans cette optique, la sécurité est considérée comme faisant partie intégrante de la structure qui protège l’entreprise et lui permet de réaliser ses objectifs, et non comme une couche de contrôle ajoutée en fin de conception.

Historique et présentation de l’Institut SABSA

Le référentiel SABSA a été publié pour la première fois en 1995 par John Sherwood, Andrew Clark et David Lynas. Aujourd’hui, l’Institut SABSA entretient le référentiel en tant que norme ouverte, gère son évolution et conseille les professionnels de la sécurité du monde entier sur la certification et la formation SABSA.

L’approche axée sur l’entreprise

Le référentiel SABSA suit un principe descendant : ce sont les objectifs de l’entreprise qui définissent le besoin de sécurité. Il traduit ces objectifs en décisions architecturales et techniques en procédant couche par couche. Les équipes de sécurité disposent ainsi d’une méthode structurée pour mettre en lien les éléments construits et les raisons qui ont motivé leur création. Cette traçabilité qui va des exigences auxquelles sont confrontées les entreprises aux mesures de sécurité qui sont prises est l’un des principaux avantages du référentiel SABSA, particulièrement pour les entreprises qui ne considèrent pas la sécurité comme un simple exercice de conformité, mais comme un atout stratégique.

La matrice SABSA : couches et analyse par questions

La matrice SABSA constitue le cœur structurel de ce référentiel. Elle associe six couches d’architecture et six questions directrices, pour former 36 cellules bien définies. Chacune de ces cellules aborde une question spécifique à un niveau spécifique de l’architecture d’entreprise. Les équipes ont ainsi une méthode claire pour relier chaque décision en matière de sécurité à une exigence de l’entreprise.

Les 6 couches SABSA

Les six couches horizontales de SABSA indiquent le niveau auquel une décision de sécurité est prise :

  • Contextuelle : la perspective commerciale – ce que l’organisation doit protéger et pourquoi c’est important
  • Conceptuelle : orientation stratégique de l’architecture. Quels principes et politiques doivent façonner les décisions en matière de sécurité ?
  • Logique : quels sont les services et les fonctions de sécurité qui sont réellement nécessaires pour appliquer ces principes ?
  • Physique : la couche d’implémentation, qui inclut les technologies et les produits permettant de transposer la conception logique dans la pratique
  • Composant : systèmes, outils et configurations, et comment ils doivent interagir pour fournir la conception physique
  • Opérationnelle : fonctionnement au quotidien. Comment l’entreprise maintient-elle l’architecture en état de marche et qui la surveille ?

Les 6 questions directrices

La matrice du référentiel SABSA applique six questions identiques à chaque couche :

  • Quoi : quels actifs, données ou processus sont concernés
  • Pourquoi : quel objectif commercial ou quel risque est à l’origine de l’exigence
  • Comment : quel processus ou méthode sera utilisé pour atteindre l’objectif
  • Qui : quels sont les rôles et les responsabilités des personnes impliquées
  • Où : quel environnement ou quelle infrastructure sont nécessaires
  • Quand : quels délais, dépendances et flux de travail doivent être pris en compte

Le référentiel SABSA en pratique : un exemple concret

Cet exemple de référentiel SABSA montre comment structurer un problème de sécurité courant, les attaques de phishing ciblant les collaborateurs, à l’aide d’une version simplifiée de la matrice :

CoucheQuoiPourquoiQui
ContextuelleCollaborateurs et communication par e-mailProtection contre les pertes financières et l’exposition des donnéesDirection générale, RSSI
ConceptuellePrincipe de sécurité   la sensibilisation avant la technologie seuleLes attaques de phishing ciblent souvent les collaborateursRSSI, RH
LogiqueProgramme de sensibilisation à la sécurité, simulation de phishingAider les collaborateurs à reconnaître les tentatives de phishing et à y répondreÉquipe de sécurité
PhysiquePlateforme de formation en ligne, e-mails de phishing simulésDéploiement évolutif à l’échelle de l’organisationIT, sécurité

Le référentiel SABSA permet de garantir que les mesures de sécurité sont associées à un objectif commercial. D’autres cadres, tels que le référentiel Zachman par exemple, s’appuient sur une structure matricielle similaire pour l’architecture d’entreprise. SABSA utilise le même principe, mais en l’appliquant spécifiquement à la sécurité.

SABSA identifie le risque. SoSafe aide à le gérer.

Demander une démo

Notre plateforme de gestion du risque humain permet de traduire le risque humain en mesures ciblées et mesurables au sein de votre architecture de sécurité.

Concepts fondamentaux : cycle de vie, attributs métier et risque

La matrice SABSA définit la structure. Dans le fonctionnement pratique du référentiel SABSA, trois autres concepts entrent cependant en jeu : le cycle de vie, les attributs métier et le principe de traçabilité.

Le cycle de vie SABSA

SABSA aborde l’architecture de sécurité comme un processus continu, et non comme un projet ponctuel. Son cycle de vie s’articule en quatre phases :

  1. Stratégie et concept : Définir la stratégie de sécurité à partir des objectifs de l’entreprise et identifier les risques correspondants
  2. Conception : Développer l’architecture de sécurité à partir de la matrice SABSA
  3. Implémentation : Traduire les décisions architecturales en solutions concrètes
  4. Gérer et mesurer : Maintenir les opérations, suivre les performances et favoriser l’amélioration continue

Ce modèle de cycle de vie distingue délibérément la stratégie et la planification de la phase de conception afin de garantir que la transition entre les exigences métier à l’implémentation technique reste transparente et gérable.

Attributs métier SABSA

Les attributs métier SABSA correspondent aux qualités que l’entreprise attend de son architecture de sécurité : la confidentialité, la disponibilité, la conformité ou la fiabilité, par exemple. Ils relient les objectifs abstraits de l’entreprise aux mesures de sécurité concrètes.

La question directrice n’est plus « Avons-nous un pare-feu ? », mais « Quelles sont les exigences de l’entreprise en matière de disponibilité et comment l’architecture y répond-elle ? ». Les attributs métier sont documentés dans le Business Attribute Profile (BAP). Toutes les parties prenantes ont ainsi une base commune pour comprendre et évaluer les décisions en matière de sécurité.

Risque et traçabilité

La traçabilité est l’un des principes fondateurs du référentiel SABSA. Il s’agit de pouvoir rattacher chaque mesure de sécurité à une exigence métier ou à un risque identifié. SABSA aborde cette question sous deux angles :

  • Exhaustivité : Chaque exigence métier relative à la sécurité est conçue pour correspondre à un élément dans l’architecture, tout éventuel risque résiduel étant évalué et accepté par l’entreprise
  • Justification : Chaque élément de sécurité opérationnel ou technique peut être fondé sur une exigence métier dont le risque a été évalué

Cette méthode favorise la transparence là où elle est la plus importante : lors du développement stratégique de l’architecture de sécurité et de la détermination des mesures réellement nécessaires.

Pourquoi SABSA ? Points forts et cas d’utilisation

SABSA Framework relie l’architecture de sécurité aux objectifs de l’entreprise. Cette section présente les points forts concrets de cette approche et les types d’entreprises auxquelles elle est particulièrement bien adaptée.

Principaux points forts en un coup d’œil

Les principaux avantages du référentiel SABSA :

  • Dès le départ, les décisions en matière de sécurité sont prises en fonction d’objectifs précis
  • Les investissements en matière de sécurité peuvent être rattachés de manière transparente aux risques auxquels l’entreprise est exposée
  • Grâce à cette traçabilité, chaque mesure est clairement justifiée par des motifs en lien avec l’entreprise
  • Le cycle de vie favorise le développement continu de l’architecture de sécurité au fil du temps
  • Les attributs créent un langage commun entre l’informatique, la sécurité et la direction générale

SABSA Framework dans la pratique : pour qui ce cadre est-il intéressant ?

Le référentiel SABSA permet de visualiser l’entreprise sous différentes perspectives. Le tableau ci-dessous indique l’intérêt que ce cadre peut présenter, dans la pratique, pour les différents rôles clés :

RôleValeur
RSSI / Architecte de sécuritéUne méthodologie structurée pour développer une architecture SABSA axée sur l’entreprise et des rapports traçables basés sur des exigences métier précises
PDG / Conseil d’administrationUn lien plus clair entre les investissements en matière de sécurité et le risque pour l’entreprise
Équipe de sécuritéUn cadre défini pour prendre les décisions en matière d’architecture en garantissant un lien plus clair entre les mesures de sécurité et leur raison d’être au niveau de l’entreprise

À quelles entreprises SABSA Framework s’adresse-t-il ?

SABSA n’est pas lié à un secteur ou à un modèle économique spécifique. Il s’avère généralement plus efficace dans les contextes où les décisions en matière de sécurité sont complexes, impliquent de nombreuses parties prenantes et doivent résister à un examen approfondi. Le référentiel SABSA est donc un excellent choix pour les entreprises relevant de secteurs tels que les services financiers, l’énergie, la santé, le secteur public, la défense et les infrastructures critiques.

Il peut également être utile pour les équipes qui jonglent déjà entre plusieurs référentiels. Dans ces environnements, l’architecture de sécurité d’entreprise SABSA permet aux entreprises de relier plus systématiquement les exigences métier, le risque, la gouvernance et l’implémentation technique. Utilisé avec des référentiels tels que ISO 27001, COBIT ou TOGAF, SABSA peut aider à relier de façon claire les besoins de l’entreprise et la réponse apportée par les équipes de sécurité.

SABSA comparé aux autres référentiels

Dans la pratique, le référentiel SABSA est souvent envisagé en même temps que d’autres cadres d’architecture de sécurité et d’entreprise. Les sections ci-dessous présentent SABSA de manière objective et soulignent les différences et les complémentarités entre les approches.

SABSA et TOGAF

TOGAF couvre l’architecture d’entreprise dans sa globalité. La sécurité fait partie de ce tableau, mais elle n’est pas son objectif principal. Le référentiel SABSA peut alors apporter de la profondeur, en introduisant une perspective axée sur la sécurité dans la structure TOGAF dans laquelle il s’intègre sous la forme d’une couche spécialisée. Dans la mesure où les deux référentiels procèdent par couche, ils disposent d’une base commune. L’intégration peut s’appuyer sur la gestion des risques, la gestion des exigences et la méthode Architecture Development Method (ADM) de TOGAF.

SABSA et Zachman

Le cadre Zachman est basé sur une matrice. SABSA aussi. Ils diffèrent cependant par leur champ d’application : Zachman décrit l’architecture d’entreprise dans son intégralité. Le cadre SABSA applique la même pensée matricielle de manière systématique au domaine de la sécurité et entre plus dans les détails en termes de méthodologie.

SABSA et NIST CSF

Le NIST Cybersecurity Framework et SABSA se concentrent tous deux sur le risque. Cependant, leurs approches diffèrent. NIST CSF organise la sécurité en catégories et en niveaux de maturité. SABSA s’intéresse à la construction de l’architecture qui sous-tend ces catégories. Pour les entreprises qui cherchent à mettre en œuvre NIST CSF de manière opérationnelle, le cadre SABSA offre une méthode architecturale qui peut s’avérer utile.

SABSA et ISO 27001

ISO 27001 fixe les critères d’un système de gestion de la sécurité de l’information, sans fournir de méthode détaillée pour structurer l’architecture de sécurité sous-jacente. SABSA peut compléter la norme ISO 27001 au niveau de l’architecture, en aidant les entreprises à relier l’architecture qu’elles construisent aux exigences correspondantes dans le SMSI.

SABSA en bref

RéférentielObjetMéthodologie d’architectureSpécifique à la sécuritéCertification
SABSAArchitecture de sécuritéOui, matrice et cycle de vieOuiOui, SCF, SCP, SCM
TOGAFArchitecture d’entrepriseOui, ADMNonOui
ZachmanArchitecture d’entrepriseOui, matriceNonNon
NIST CSFRisques et contrôlesConseils structurésOuiNon
ISO 27001Norme SMSINonOuiOui, audit

Certification SABSA : les niveaux, les avantages et comment démarrer

Le programme de certification SABSA est conçu pour les architectes de sécurité qui souhaitent appliquer le cadre SABSA dans la pratique, et non se contenter de la théorie. Proposé par l’Institut SABSA, le programme est basé sur les compétences : il privilégie la mise en pratique plutôt que la simple mémorisation des concepts.

Niveaux de certification SABSA

La certification SABSA comporte trois niveaux, chacun s’appuyant sur le précédent :

  1. SABSA Chartered Foundation (SCF) : Le niveau Foundation aborde les bases du cadre SABSA à travers deux modules : F1, Stratégie et planification de la sécurité, et F2, Gestion des services de sécurité. Un examen de 60 minutes basé sur un questionnaire à choix multiples permet d’évaluer la maîtrise de ces deux modules. Il comprend 48 questions et une note de 75/100 est nécessaire pour le valider La certification SCF reste valable à vie et ne nécessite pas de crédits CPE.
  2. SABSA Chartered Practitioner (SCP) : Au niveau Practitioner, les candidats vont plus loin après avoir validé le niveau Foundation et choisissent l’un des cinq parcours de carrière. Ils suivent ensuite le module Avancé correspondant, de A1 à A5. L’évaluation est basée sur des travaux à rendre : les candidats doivent répondre à deux questions sur cinq qui leur sont proposées. Ils ont quatre semaines pour rendre leur travail. Chaque travail est évalué indépendamment par deux SABSA Masters. Ils doivent obtenir une note de 75/100 pour valider l’examen.
  3. SABSA Chartered Master (SCM) : Le niveau Master est le plus haut degré de certification SABSA. Il nécessite la certification SCP, un deuxième module Avancé et une thèse de Master qui montre comment le cadre SABSA a été appliqué dans la pratique.

Quel est l’intérêt de la certification pour les équipes de sécurité ?

La certification SABSA aide les équipes de sécurité à transposer leurs connaissances techniques en une architecture axée sur l’entreprise. Les professionnels certifiés apprennent à concevoir des architectures de sécurité en phase avec les objectifs de l’organisation, les priorités en matière de risques et les attentes de la direction. Les entreprises disposent ainsi d’une base plus claire pour décider des investissements en matière de sécurité. Les décisions en matière d’architecture sont également plus faciles à expliquer à la direction.

Les coûts varient selon le prestataire de formation, le format et le lieu. L’Institut SABSA fournit les dernières informations.

Le risque humain. Mesurable.

Demander une démo

De l’architecture SABSA à l’implémentation opérationnelle avec la plateforme de gestion du risque humain SoSafe.

Découvrez nos produits de première main

Utilisez notre environnement de test en ligne pour voir comment notre plateforme peut vous aider à donner à votre équipe les moyens d’éviter en permanence les cybermenaces et de préserver la sécurité de votre organisation.

SoSafe G2 award Leader Enterprise 2026 Sosafe Cyber security training platform top 50 award 2026 SoSafe G2 Leader 2026 SoSafe G2 Momentum Leader 2026 SoSafe G2 Leader márché moyen 2026 Sosafe G2 Leader Europe 2026

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.