Résumé

  • Le NIST a publié le 17 septembre 2026 un premier projet public de l’IR 8623 consacré à l’Open RAN dans les agences fédérales. Les observations sont attendues jusqu’au 2 novembre ; il ne s’agit pas d’un texte définitif.
  • L’avertissement destiné aux lecteurs est net : revendiquer la conformité d’un composant à une spécification de l’O-RAN ALLIANCE ne garantit pas qu’un résultat du Cybersecurity Framework soit pleinement atteint.
  • La mention OutOfScope dans une colonne d’analyse des menaces délimite ce que couvre une spécification de composants. Elle ne dispense pas l’agence de décider de sa politique, de sa tolérance au risque ou de ses responsabilités opérationnelles.

Le meilleur endroit pour chercher la décision manquante n’est pas nécessairement la radio. C’est le dossier qui accompagne son entrée dans le réseau d’une administration. Il peut contenir une liste de caractéristiques validées, des références techniques et une architecture de principe, tout en restant muet sur le responsable du risque une fois le système exploité. Ce dossier est un exemple imaginé, non un achat fédéral identifié. Son intérêt est de distinguer deux preuves que l’on range trop facilement sous la même étiquette « sécurité ».

Le NIST propose un profil communautaire du CSF 2.0 pour les agences fédérales souhaitant intégrer un réseau d’accès radio ouvert à leur infrastructure. L’Open RAN assemble des fonctions désagrégées, potentiellement fournies par plusieurs entreprises, autour d’interfaces spécifiées. Le projet ne promet pas qu’une telle composition sera sûre par nature. Il met à disposition des gestionnaires du risque un point de départ pour bâtir le profil propre à leur organisation, à leur mission et aux informations qui passeront par le réseau.

Une note aux relecteurs évite précisément le raccourci commercial le plus tentant. Des spécifications de l’O-RAN ALLIANCE peuvent aider un composant à soutenir un résultat du CSF ; une déclaration de conformité à l’une d’elles ne démontre pas que ce résultat est entièrement obtenu. Le projet distingue aussi les spécifications techniques, qui portent des exigences applicables à des produits, des rapports techniques, qui éclairent une stratégie sans devenir pour autant des exigences impératives pour chaque produit. La source d’une affirmation doit donc rester visible avec sa portée.

Le tableau de l’annexe introduit une seconde ambiguïté. Plusieurs résultats de gouvernance portent OutOfScope dans le score issu de l’analyse des menaces de l’alliance. Le NIST explique que l’alliance décrit des composants, pas les modalités concrètes d’exploitation d’un réseau par une agence. La tolérance au risque, l’intégration au dispositif de gestion des risques, la responsabilité de la direction et la politique interne peuvent ainsi échapper à cette colonne tout en demeurant essentielles au déploiement. Lire « hors champ de ce score » comme « risque écarté » inverserait le sens de la note.

La chaîne de décision devrait garder séparées quatre pièces : la version du composant et de la spécification invoquée, la nature du contrôle ou de l’essai présenté, le résultat du CSF qu’il pourrait soutenir, puis l’analyse locale faite par l’agence. Celle-ci connaît le service à rendre, les flux traités, les autres systèmes raccordés et les arbitrages qu’un fabricant ne peut pas signer à sa place. Une référence à un rapport peut signaler une question pertinente ; elle ne devient pas un certificat. Un essai de composant peut être sérieux ; il ne couvre pas automatiquement la continuité de l’ensemble.

Le projet reconnaît d’ailleurs que la priorité d’une agence peut différer de celle du profil communautaire. Son architecture, ses usages et ses règles propres peuvent modifier l’importance d’un résultat. Le 2 novembre est une échéance de commentaires, pas une date d’entrée en vigueur. Les lecteurs peuvent demander au NIST de rendre encore plus explicite la différence entre les colonnes et de montrer comment une preuve technique passe dans un profil organisationnel. C’est une question de traçabilité des décisions, non un reproche adressé à un fournisseur ou à une administration précise.

Sources