NIST juin 2025 : mettre en œuvre Zero Trust
Date du fait ou de la source : 2025-06-10. Cette date est distincte de la publication de notre analyse.
Le 10 juin 2025, le NIST a annoncé le guide final SP 1800-35 sur la mise en œuvre d’architectures Zero Trust. Le guide propose des exemples techniques et des enseignements d’intégration. Pour un SaaS B2B, il peut alimenter une réflexion sur les accès distribués et les dépendances. Il ne délivre pas une certification ISO 27001 et ne constitue pas, à lui seul, la preuve de votre fonctionnement en SOC 2.
Le fait daté présenté en ouverture est documenté par la source primaire. Les sections suivantes proposent des décisions de préparation ; elles ne créent pas une obligation supplémentaire.

Partir d’un accès sensible
Choisissez un parcours précis, comme l’administration de production depuis un poste distant. Décrivez l’identité utilisée, le terminal, la ressource et les conditions d’autorisation. Une étiquette d’architecture ne dit pas quels accès sont réellement possibles. L’équipe doit pouvoir expliquer les droits, leur attribution et leur retrait. Identifiez les accès directs qui pourraient contourner le circuit habituel. Cette analyse peut alimenter votre inventaire et vos scénarios de risques sans présumer de la solution à acheter.
Examiner les composants et les interfaces
Une décision d’accès peut dépendre de l’annuaire, du terminal et de plusieurs services. Cartographiez ces dépendances avant d’ajouter un nouvel outil. Vérifiez les effets d’une panne ou d’une mauvaise configuration. Le fournisseur cloud peut couvrir une partie des opérations, tandis que votre équipe conserve la gestion des politiques. Une architecture cible doit décrire cette répartition. Les exemples du guide peuvent aider à poser des questions, mais leur reproduction n’assure pas leur pertinence pour votre produit.
Préparer une démonstration limitée
Un pilote doit annoncer le parcours testé, les conditions et les critères de réussite. Examinez un accès autorisé et un accès qui devrait être refusé, puis observez les journaux et la décision. Gardez la configuration de référence et les limites. Un résultat favorable dans un environnement de test ne couvre pas automatiquement toutes les ressources. Évitez d’étendre le commentaire commercial au-delà du pilote. Les responsables doivent aussi comprendre comment les accès de secours sont organisés et contrôlés.
Relier la technique aux preuves d’audit
Pour préparer la revue des accès, conservez les décisions et les actions de retrait. Les journaux techniques peuvent soutenir l’examen, mais ils ne remplacent pas toujours la validation du besoin. La fréquence et les modalités de revue restent à définir selon les risques. Demandez au cabinet ou à l’auditeur comment le dispositif sera examiné dans la mission. Aucun nom de produit ni schéma d’architecture ne dispense d’expliquer le contrôle et sa portée.
Décider avant de généraliser
Après le pilote, comparez les résultats aux contraintes d’exploitation : incidents de connexion, support et dépendances de reprise. Attribuez les corrections et la maintenance des politiques. Le CTO doit pouvoir reprendre le dispositif sans dépendre d’une présentation fournisseur. La préparation d’audit peut alors examiner la cohérence entre les règles et les traces. Un devis de conseil doit décrire les travaux attendus, sans promettre que l’architecture produira automatiquement un certificat ou un rapport favorable.
Exemple de décision, fictif
Exemple fictif : un accès d’administration est soumis à une politique d’identité et de terminal. Le pilote refuse correctement un poste de test, mais un ancien compte direct reste utilisable. L’équipe corrige ce chemin et complète l’inventaire. Le résultat montre la limite du premier parcours, pas une conformité globale. Les preuves conservent le cas initial et la vérification après correction.
Questions avant de décider
Zero Trust certifie-t-il le SaaS ?
Non. Une architecture et une évaluation de SMSI ou de contrôles sont des objets différents. Reliez le dispositif aux risques, aux règles et aux preuves de votre organisation.
Faut-il reproduire une configuration du guide ?
Seulement après analyse de son adéquation. Les exemples sont des ressources de travail, pas une prescription universelle pour tous les SaaS.
Préparer la suite du travail
Sources et portée de lecture
Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.