Notre plateforme de gestion du risque humain permet de traduire le risque humain en mesures ciblées et mesurables au sein de votre architecture de sécurité.

SABSA Framework : aligner l’architecture de sécurité sur la stratégie d’entreprise
Le référentiel SABSA permet de relier l’architecture de sécurité aux objectifs de l’entreprise, grâce à une approche unique qui comprend la matrice, le cycle de vie et la certification.
Sommaire
- Qu’est-ce que le référentiel SABSA Framework ?
- Matrice : couches & questions
- Concepts : cycle de vie, attributs métier, risques
- Pourquoi SABSA ?
- SABSA et les autres référentiels
- Certification
Points à retenir : SABSA Framework
- L’architecture de sécurité est plus efficace lorsqu’elle est guidée par des objectifs commerciaux plutôt que par des choix technologiques
- La matrice SABSA structure les décisions en matière de sécurité sur six couches correspondant chacune à une justification claire
- Les attributs métier servent de langage commun entre les équipes de sécurité, l’informatique et la direction
- Le risque humain est un risque métier fondamental. La plateforme de gestion du risque humain de SoSafe peut vous aider à mieux le visualiser et le mesurer.
- Le cycle de vie SABSA aide les entreprises à adapter continuellement leur architecture de sécurité à l’évolution des exigences métier
Explorer plus en détail l’architecture de sécurité
Il n’existe pas de référentiel capable de convenir à toutes les entreprises. Découvrez quelques présentations concises sur les différentes approches permettant de développer une architecture de sécurité axée sur l’entreprise.
Qu’est-ce que le référentiel SABSA Framework ?
La plupart des référentiels de sécurité commencent par la technologie. SABSA commence par l’entreprise. Le référentiel SABSA, abréviation de Sherwood Applied Business Security Architecture, est une méthodologie pour concevoir, implémenter et gérer des architectures de sécurité axée, dès le départ, sur les exigences de l’entreprise. Dans cette optique, la sécurité est considérée comme faisant partie intégrante de la structure qui protège l’entreprise et lui permet de réaliser ses objectifs, et non comme une couche de contrôle ajoutée en fin de conception.
Historique et présentation de l’Institut SABSA
Le référentiel SABSA a été publié pour la première fois en 1995 par John Sherwood, Andrew Clark et David Lynas. Aujourd’hui, l’Institut SABSA entretient le référentiel en tant que norme ouverte, gère son évolution et conseille les professionnels de la sécurité du monde entier sur la certification et la formation SABSA.
L’approche axée sur l’entreprise
Le référentiel SABSA suit un principe descendant : ce sont les objectifs de l’entreprise qui définissent le besoin de sécurité. Il traduit ces objectifs en décisions architecturales et techniques en procédant couche par couche. Les équipes de sécurité disposent ainsi d’une méthode structurée pour mettre en lien les éléments construits et les raisons qui ont motivé leur création. Cette traçabilité qui va des exigences auxquelles sont confrontées les entreprises aux mesures de sécurité qui sont prises est l’un des principaux avantages du référentiel SABSA, particulièrement pour les entreprises qui ne considèrent pas la sécurité comme un simple exercice de conformité, mais comme un atout stratégique.
La matrice SABSA : couches et analyse par questions
La matrice SABSA constitue le cœur structurel de ce référentiel. Elle associe six couches d’architecture et six questions directrices, pour former 36 cellules bien définies. Chacune de ces cellules aborde une question spécifique à un niveau spécifique de l’architecture d’entreprise. Les équipes ont ainsi une méthode claire pour relier chaque décision en matière de sécurité à une exigence de l’entreprise.
Les 6 couches SABSA
Les six couches horizontales de SABSA indiquent le niveau auquel une décision de sécurité est prise :
- Contextuelle : la perspective commerciale – ce que l’organisation doit protéger et pourquoi c’est important
- Conceptuelle : orientation stratégique de l’architecture. Quels principes et politiques doivent façonner les décisions en matière de sécurité ?
- Logique : quels sont les services et les fonctions de sécurité qui sont réellement nécessaires pour appliquer ces principes ?
- Physique : la couche d’implémentation, qui inclut les technologies et les produits permettant de transposer la conception logique dans la pratique
- Composant : systèmes, outils et configurations, et comment ils doivent interagir pour fournir la conception physique
- Opérationnelle : fonctionnement au quotidien. Comment l’entreprise maintient-elle l’architecture en état de marche et qui la surveille ?
Les 6 questions directrices
La matrice du référentiel SABSA applique six questions identiques à chaque couche :
- Quoi : quels actifs, données ou processus sont concernés
- Pourquoi : quel objectif commercial ou quel risque est à l’origine de l’exigence
- Comment : quel processus ou méthode sera utilisé pour atteindre l’objectif
- Qui : quels sont les rôles et les responsabilités des personnes impliquées
- Où : quel environnement ou quelle infrastructure sont nécessaires
- Quand : quels délais, dépendances et flux de travail doivent être pris en compte
Le référentiel SABSA en pratique : un exemple concret
Cet exemple de référentiel SABSA montre comment structurer un problème de sécurité courant, les attaques de phishing ciblant les collaborateurs, à l’aide d’une version simplifiée de la matrice :
| Couche | Quoi | Pourquoi | Qui |
| Contextuelle | Collaborateurs et communication par e-mail | Protection contre les pertes financières et l’exposition des données | Direction générale, RSSI |
| Conceptuelle | Principe de sécurité la sensibilisation avant la technologie seule | Les attaques de phishing ciblent souvent les collaborateurs | RSSI, RH |
| Logique | Programme de sensibilisation à la sécurité, simulation de phishing | Aider les collaborateurs à reconnaître les tentatives de phishing et à y répondre | Équipe de sécurité |
| Physique | Plateforme de formation en ligne, e-mails de phishing simulés | Déploiement évolutif à l’échelle de l’organisation | IT, sécurité |
Le référentiel SABSA permet de garantir que les mesures de sécurité sont associées à un objectif commercial. D’autres cadres, tels que le référentiel Zachman par exemple, s’appuient sur une structure matricielle similaire pour l’architecture d’entreprise. SABSA utilise le même principe, mais en l’appliquant spécifiquement à la sécurité.
SABSA identifie le risque. SoSafe aide à le gérer.

Concepts fondamentaux : cycle de vie, attributs métier et risque
La matrice SABSA définit la structure. Dans le fonctionnement pratique du référentiel SABSA, trois autres concepts entrent cependant en jeu : le cycle de vie, les attributs métier et le principe de traçabilité.
Le cycle de vie SABSA
SABSA aborde l’architecture de sécurité comme un processus continu, et non comme un projet ponctuel. Son cycle de vie s’articule en quatre phases :
- Stratégie et concept : Définir la stratégie de sécurité à partir des objectifs de l’entreprise et identifier les risques correspondants
- Conception : Développer l’architecture de sécurité à partir de la matrice SABSA
- Implémentation : Traduire les décisions architecturales en solutions concrètes
- Gérer et mesurer : Maintenir les opérations, suivre les performances et favoriser l’amélioration continue
Ce modèle de cycle de vie distingue délibérément la stratégie et la planification de la phase de conception afin de garantir que la transition entre les exigences métier à l’implémentation technique reste transparente et gérable.
Attributs métier SABSA
Les attributs métier SABSA correspondent aux qualités que l’entreprise attend de son architecture de sécurité : la confidentialité, la disponibilité, la conformité ou la fiabilité, par exemple. Ils relient les objectifs abstraits de l’entreprise aux mesures de sécurité concrètes.
La question directrice n’est plus « Avons-nous un pare-feu ? », mais « Quelles sont les exigences de l’entreprise en matière de disponibilité et comment l’architecture y répond-elle ? ». Les attributs métier sont documentés dans le Business Attribute Profile (BAP). Toutes les parties prenantes ont ainsi une base commune pour comprendre et évaluer les décisions en matière de sécurité.
Risque et traçabilité
La traçabilité est l’un des principes fondateurs du référentiel SABSA. Il s’agit de pouvoir rattacher chaque mesure de sécurité à une exigence métier ou à un risque identifié. SABSA aborde cette question sous deux angles :
- Exhaustivité : Chaque exigence métier relative à la sécurité est conçue pour correspondre à un élément dans l’architecture, tout éventuel risque résiduel étant évalué et accepté par l’entreprise
- Justification : Chaque élément de sécurité opérationnel ou technique peut être fondé sur une exigence métier dont le risque a été évalué
Cette méthode favorise la transparence là où elle est la plus importante : lors du développement stratégique de l’architecture de sécurité et de la détermination des mesures réellement nécessaires.
Pourquoi SABSA ? Points forts et cas d’utilisation
SABSA Framework relie l’architecture de sécurité aux objectifs de l’entreprise. Cette section présente les points forts concrets de cette approche et les types d’entreprises auxquelles elle est particulièrement bien adaptée.
Principaux points forts en un coup d’œil
Les principaux avantages du référentiel SABSA :
- Dès le départ, les décisions en matière de sécurité sont prises en fonction d’objectifs précis
- Les investissements en matière de sécurité peuvent être rattachés de manière transparente aux risques auxquels l’entreprise est exposée
- Grâce à cette traçabilité, chaque mesure est clairement justifiée par des motifs en lien avec l’entreprise
- Le cycle de vie favorise le développement continu de l’architecture de sécurité au fil du temps
- Les attributs créent un langage commun entre l’informatique, la sécurité et la direction générale
SABSA Framework dans la pratique : pour qui ce cadre est-il intéressant ?
Le référentiel SABSA permet de visualiser l’entreprise sous différentes perspectives. Le tableau ci-dessous indique l’intérêt que ce cadre peut présenter, dans la pratique, pour les différents rôles clés :
| Rôle | Valeur |
| RSSI / Architecte de sécurité | Une méthodologie structurée pour développer une architecture SABSA axée sur l’entreprise et des rapports traçables basés sur des exigences métier précises |
| PDG / Conseil d’administration | Un lien plus clair entre les investissements en matière de sécurité et le risque pour l’entreprise |
| Équipe de sécurité | Un cadre défini pour prendre les décisions en matière d’architecture en garantissant un lien plus clair entre les mesures de sécurité et leur raison d’être au niveau de l’entreprise |
À quelles entreprises SABSA Framework s’adresse-t-il ?
SABSA n’est pas lié à un secteur ou à un modèle économique spécifique. Il s’avère généralement plus efficace dans les contextes où les décisions en matière de sécurité sont complexes, impliquent de nombreuses parties prenantes et doivent résister à un examen approfondi. Le référentiel SABSA est donc un excellent choix pour les entreprises relevant de secteurs tels que les services financiers, l’énergie, la santé, le secteur public, la défense et les infrastructures critiques.
Il peut également être utile pour les équipes qui jonglent déjà entre plusieurs référentiels. Dans ces environnements, l’architecture de sécurité d’entreprise SABSA permet aux entreprises de relier plus systématiquement les exigences métier, le risque, la gouvernance et l’implémentation technique. Utilisé avec des référentiels tels que ISO 27001, COBIT ou TOGAF, SABSA peut aider à relier de façon claire les besoins de l’entreprise et la réponse apportée par les équipes de sécurité.
SABSA comparé aux autres référentiels
Dans la pratique, le référentiel SABSA est souvent envisagé en même temps que d’autres cadres d’architecture de sécurité et d’entreprise. Les sections ci-dessous présentent SABSA de manière objective et soulignent les différences et les complémentarités entre les approches.
SABSA et TOGAF
TOGAF couvre l’architecture d’entreprise dans sa globalité. La sécurité fait partie de ce tableau, mais elle n’est pas son objectif principal. Le référentiel SABSA peut alors apporter de la profondeur, en introduisant une perspective axée sur la sécurité dans la structure TOGAF dans laquelle il s’intègre sous la forme d’une couche spécialisée. Dans la mesure où les deux référentiels procèdent par couche, ils disposent d’une base commune. L’intégration peut s’appuyer sur la gestion des risques, la gestion des exigences et la méthode Architecture Development Method (ADM) de TOGAF.
SABSA et Zachman
Le cadre Zachman est basé sur une matrice. SABSA aussi. Ils diffèrent cependant par leur champ d’application : Zachman décrit l’architecture d’entreprise dans son intégralité. Le cadre SABSA applique la même pensée matricielle de manière systématique au domaine de la sécurité et entre plus dans les détails en termes de méthodologie.
SABSA et NIST CSF
Le NIST Cybersecurity Framework et SABSA se concentrent tous deux sur le risque. Cependant, leurs approches diffèrent. NIST CSF organise la sécurité en catégories et en niveaux de maturité. SABSA s’intéresse à la construction de l’architecture qui sous-tend ces catégories. Pour les entreprises qui cherchent à mettre en œuvre NIST CSF de manière opérationnelle, le cadre SABSA offre une méthode architecturale qui peut s’avérer utile.
SABSA et ISO 27001
ISO 27001 fixe les critères d’un système de gestion de la sécurité de l’information, sans fournir de méthode détaillée pour structurer l’architecture de sécurité sous-jacente. SABSA peut compléter la norme ISO 27001 au niveau de l’architecture, en aidant les entreprises à relier l’architecture qu’elles construisent aux exigences correspondantes dans le SMSI.
SABSA en bref
| Référentiel | Objet | Méthodologie d’architecture | Spécifique à la sécurité | Certification |
| SABSA | Architecture de sécurité | Oui, matrice et cycle de vie | Oui | Oui, SCF, SCP, SCM |
| TOGAF | Architecture d’entreprise | Oui, ADM | Non | Oui |
| Zachman | Architecture d’entreprise | Oui, matrice | Non | Non |
| NIST CSF | Risques et contrôles | Conseils structurés | Oui | Non |
| ISO 27001 | Norme SMSI | Non | Oui | Oui, audit |
Certification SABSA : les niveaux, les avantages et comment démarrer
Le programme de certification SABSA est conçu pour les architectes de sécurité qui souhaitent appliquer le cadre SABSA dans la pratique, et non se contenter de la théorie. Proposé par l’Institut SABSA, le programme est basé sur les compétences : il privilégie la mise en pratique plutôt que la simple mémorisation des concepts.
Niveaux de certification SABSA
La certification SABSA comporte trois niveaux, chacun s’appuyant sur le précédent :
- SABSA Chartered Foundation (SCF) : Le niveau Foundation aborde les bases du cadre SABSA à travers deux modules : F1, Stratégie et planification de la sécurité, et F2, Gestion des services de sécurité. Un examen de 60 minutes basé sur un questionnaire à choix multiples permet d’évaluer la maîtrise de ces deux modules. Il comprend 48 questions et une note de 75/100 est nécessaire pour le valider La certification SCF reste valable à vie et ne nécessite pas de crédits CPE.
- SABSA Chartered Practitioner (SCP) : Au niveau Practitioner, les candidats vont plus loin après avoir validé le niveau Foundation et choisissent l’un des cinq parcours de carrière. Ils suivent ensuite le module Avancé correspondant, de A1 à A5. L’évaluation est basée sur des travaux à rendre : les candidats doivent répondre à deux questions sur cinq qui leur sont proposées. Ils ont quatre semaines pour rendre leur travail. Chaque travail est évalué indépendamment par deux SABSA Masters. Ils doivent obtenir une note de 75/100 pour valider l’examen.
- SABSA Chartered Master (SCM) : Le niveau Master est le plus haut degré de certification SABSA. Il nécessite la certification SCP, un deuxième module Avancé et une thèse de Master qui montre comment le cadre SABSA a été appliqué dans la pratique.
Quel est l’intérêt de la certification pour les équipes de sécurité ?
La certification SABSA aide les équipes de sécurité à transposer leurs connaissances techniques en une architecture axée sur l’entreprise. Les professionnels certifiés apprennent à concevoir des architectures de sécurité en phase avec les objectifs de l’organisation, les priorités en matière de risques et les attentes de la direction. Les entreprises disposent ainsi d’une base plus claire pour décider des investissements en matière de sécurité. Les décisions en matière d’architecture sont également plus faciles à expliquer à la direction.
Les coûts varient selon le prestataire de formation, le format et le lieu. L’Institut SABSA fournit les dernières informations.
Le risque humain. Mesurable.

De l’architecture SABSA à l’implémentation opérationnelle avec la plateforme de gestion du risque humain SoSafe.















