Le cadre CyFun® 2025 choisit délibérément de ne pas inclure l'IA en tant que fonction ou catégorie distincte dans son modèle de base. Cette approche s'aligne sur la méthodologie utilisée dans le cadre de cybersécurité 2.0 du NIST.
Les principales raisons sont les suivantes :
1. L'IA est traitée à travers des profils et des superpositions supplémentaires.
Le cadre CyFun® 2025 permet le développement de profils spécifiques ou d'extensions sectorielles pour des domaines tels que l'IA. Cela permet aux organisations qui développent ou utilisent des systèmes d'IA de suivre des orientations ciblées sans modifier le cadre de base.
2. Éviter la duplication des contrôles existants
Bon nombre des mesures de sécurité requises pour l'IA sont déjà couvertes par les contrôles CyFun® 2025 existants. Afin d'éviter toute redondance, le cadre choisit de gérer les risques liés à l'IA à l'aide de principes établis tels que la gestion des risques, la gouvernance et la réponse aux incidents.
3. Approche spécifique aux cas d'utilisation
L'IA présente des risques uniques en fonction de son application (par exemple, l'IA générative, l'apprentissage automatique dans les infrastructures critiques). Le cadre CyFun® 2025 soutient une approche proportionnée et contextuelle, permettant aux organisations de déterminer les mesures de protection supplémentaires nécessaires en fonction de leur utilisation spécifique de l'IA.
4. Flexibilité orientée vers l'avenir
Le cadre est conçu pour évoluer parallèlement aux développements technologiques. L'IA pourra être davantage intégrée à l'avenir grâce à de nouveaux profils ou à des lignes directrices nationales, en fonction des besoins des organisations belges et des lois et réglementations belges et européennes.
REMARQUE
🔹 Que sont les profils ?
Un profil est une application du cadre à un secteur, une organisation ou une technologie spécifique. Il permet de traduire les principes généraux du cadre en mesures concrètes adaptées à :
un type d'organisation spécifique (par exemple, un hôpital, une banque, une agence gouvernementale),- une technologie spécifique (par exemple, le cloud, l'IA, l'OT),
- ou un contexte de risque spécifique (par exemple, les infrastructures critiques, les données sensibles en matière de confidentialité).
Exemple : un profil IA dans CyFun®® 2025 indiquerait quels contrôles existants sont pertinents pour les systèmes d'IA et quelles mesures supplémentaires sont nécessaires pour des applications d'IA sûres et responsables.
🔹 Que sont les superpositions?
Une superposition est une couche qui vient se greffer sur le cadre, fournissant des directives ou des ajustements supplémentaires pour une situation spécifique. Elle est plus restrictive qu'un profil et se concentre souvent sur des exigences techniques ou juridiques.
Exemple : une superposition pour l'IA générative pourrait indiquer comment les contrôles CyFun®® 2025 existants devraient être adaptés pour faire face à des risques tels que les deepfakes, les modèles hallucinogènes ou les questions de droits d'auteur.
En résumé:
· Profils= application du cadre à un contexte spécifique.
· Superpositions= couche supplémentaire contenant des lignes directrices pour des risques ou des technologies spécifiques.
Les deux garantissent que le cadre reste flexible et extensible, sans avoir à adapter constamment les principes fondamentaux.