- Sens
- les quatre valeurs que protège la sécurité de l’information
- Valeurs
- disponibilité, intégrité, confidentialité, authenticité
- Utilité
- critère d’appréciation des incidents
- Termes associés
- cybersécurité, mesures de sécurité
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Quels sont les objectifs de sécurité ?
Objectifs de sécurité — ainsi nomme-t-on les quatre valeurs centrales de la sécurité de l’information, que l’article 6, paragraphe 2, de la directive (UE) 2022/2555 énumère expressément : disponibilité (les systèmes et les données sont utilisables quand on en a besoin), intégrité (les données sont exactes et non altérées), confidentialité (seules les personnes autorisées y accèdent) et authenticité (l’origine et la véracité sont démontrables). En allemand, ces quatre valeurs se résument par le mot mnémotechnique VIVA, une aide de mémoire propre à l’espace germanophone qui n’a pas d’équivalent en français : ici, on les énumère, et la seule abréviation courante est la triade CIA. Ensemble, elles forment le cadre auquel s’aligne toute décision de sécurité — de l’appréciation des risques au choix de mesures concrètes.
Les quatre valeurs en détail
- Disponibilité : protection contre les pannes, la surcharge et les attaques DDoS, pour que les services restent joignables.
- Intégrité : protection contre la modification inaperçue ou non autorisée des données et des configurations.
- Confidentialité : protection contre l’accès non autorisé et la fuite involontaire d’informations.
- Authenticité : certitude quant à l’origine et à la véracité des données, des messages et des identités.
Les objectifs de sécurité et la triade CIA
À l’international, on parle surtout de la triade CIA (Confidentiality, Integrity, Availability), soit confidentialité, intégrité et disponibilité. Le sigle allemand VIVA ajoute expressément à ces trois valeurs classiques une quatrième : authenticité, que l’article 6, paragraphe 2, de la directive place au même rang que les trois autres — pensons à reconnaître un courriel manipulé ou une identité falsifiée. En français, il n’existe pas de sigle équivalent à VIVA : on énumère les quatre valeurs, ou l’on parle de la triade CIA à laquelle s’ajoute l’authenticité. La norme ISO/IEC 27001 pour les systèmes de management de la sécurité de l’information s’appuie elle aussi sur ces objectifs.
Les objectifs comme critère de mesure
Un incident de sécurité touche presque toujours une ou plusieurs de ces valeurs. Elles servent donc de critère pratique pour situer les conséquences et choisir à bon escient les Mesures de sécurité qui conviennent. Elles aident aussi à décider si un incident est important au sens de NIS2, et donc à déclarer : quelle valeur a été atteinte, et dans quelle mesure ?
Un cas typique : si un rançongiciel chiffre les données de production d’une usine, deux valeurs sont atteintes d’un coup : la disponibilité (les données ne sont plus utilisables) et l’intégrité (elles ont été altérées). Ce classement aide l’équipe à mesurer la gravité de cet incident et à prioriser les bonnes mesures immédiates, par exemple la restauration à partir des sauvegardes.
Pour aller plus loin : ISO/IEC 27001 – Systèmes de management de la sécurité de l’information
Questions fréquentes
Quels sont les quatre objectifs de sécurité ?
Ce sont la disponibilité, l’intégrité, la confidentialité et l’authenticité, les quatre valeurs centrales de la sécurité de l’information ; l’article 6, paragraphe 2, de la directive (UE) 2022/2555 les nomme expressément. La disponibilité signifie que les systèmes et les données sont utilisables quand on en a besoin ; l’intégrité, que les données restent exactes et non altérées ; la confidentialité, que seules les personnes autorisées y accèdent ; l’authenticité, que l’origine et la véracité sont démontrables. En allemand, ces quatre valeurs se résument par le mot mnémotechnique VIVA, une aide de mémoire sans équivalent en français.
À quoi servent les objectifs de sécurité ?
Ils servent de critère pratique pour situer les conséquences d’un incident de sécurité et choisir à bon escient les mesures de protection. Tout incident peut se juger à l’aune de la valeur qu’il atteint et de l’ampleur de l’atteinte : la disponibilité lors d’une attaque DDoS, par exemple. La même question aide à décider si un incident est important au sens de NIS2 et, partant, s’il devra être déclaré.
Quel rapport entre la triade CIA et le sigle allemand VIVA ?
La triade CIA, d’usage international, réunit Confidentiality, Integrity et Availability, soit confidentialité, intégrité et disponibilité. Le sigle allemand VIVA ajoute expressément à ces trois valeurs classiques l’authenticité, c’est-à-dire la véracité démontrable de l’origine et de l’identité. En français, il n’existe pas de sigle équivalent : on énumère les quatre valeurs, ou l’on parle de la triade CIA plus l’authenticité. Cette quatrième dimension pèse dans le contexte de NIS2, par exemple pour reconnaître un courriel manipulé ou une identité falsifiée.