Aller au contenu principal
ANSSI

Les 42 mesures d'hygiène ANSSI, base de diagnostic

Pourquoi le guide d'hygiène informatique de l'ANSSI reste le meilleur point de départ d'un diagnostic cyber en PME, et comment le transformer en plan chiffré.

L'équipe Vigicap6 min de lecture

Face à un dirigeant de PME, le pire angle d'attaque est le référentiel exhaustif. Sortir 93 mesures ISO ou les dix obligations de l'article 21 de NIS2 lors d'un premier rendez-vous produit invariablement le même résultat : sidération, puis report.

Le guide d'hygiène informatique de l'ANSSI résout ce problème. Quarante-deux mesures, formulées en langage compréhensible, couvrant l'essentiel de ce qui bloque réellement une attaque courante. C'est court assez pour être parcouru en réunion, et sérieux assez pour servir de socle à tout le reste.

Pourquoi partir des 42 mesures d'hygiène de l'ANSSI plutôt que d'un autre référentiel ?#

Pour trois raisons, dans cet ordre : il est compris par le dirigeant, il est gratuit et fait autorité, et il couvre l'essentiel du risque réel.

Il est compris par le dirigeant. « Mettre en place un niveau de mise à jour régulier des composants du système d'information » se discute avec un dirigeant. « A.8.8 — Gestion des vulnérabilités techniques » ne se discute pas : elle s'endure.

Le vocabulaire compte plus qu'on ne le croit dans une vente de gouvernance. Le référentiel de l'ANSSI a été écrit pour être lu par des non-spécialistes, ce qui en fait un support de conversation et pas seulement un outil d'audit.

Il est gratuit et fait autorité. L'ANSSI est l'autorité nationale. S'appuyer sur sa publication évite deux écueils : le référentiel maison, que le client soupçonne d'être taillé pour vendre vos prestations ; et le référentiel propriétaire payant, qui ajoute un coût avant même le début de la mission.

Il couvre l'essentiel du risque réel. Les compromissions les plus fréquentes en PME n'exploitent pas des techniques avancées. Elles passent par un mot de passe faible ou réutilisé, une machine non mise à jour, une sauvegarde absente ou non testée, un compte d'administration utilisé au quotidien, une absence de cloisonnement réseau.

Les 42 mesures traitent ces cas frontalement. Un client qui les applique honnêtement a éliminé la majorité de son exposition — avant tout achat d'outil.

Quels domaines les 42 mesures couvrent-elles ?#

Le guide range ses 42 mesures en dix chapitres : sensibiliser et former (mesures 1 à 3), connaître le système d'information (4 à 7), authentifier et contrôler les accès (8 à 13), sécuriser les postes (14 à 18), sécuriser le réseau (19 à 26), sécuriser l'administration (27 à 29), gérer le nomadisme (30 à 33), maintenir le système d'information à jour (34 et 35), superviser, auditer, réagir (36 à 40), et pour aller plus loin (41 et 42). Dans un rapport client, ces dix chapitres se regroupent bien en cinq blocs :

Sensibiliser et former. Former les équipes d'exploitation, sensibiliser les utilisateurs, encadrer les risques de l'infogérance. C'est le chapitre le moins cher et le plus systématiquement négligé.

Connaître le système d'information. Inventaire des équipements, des applications, des accès, des interconnexions. Sans cet inventaire, toutes les mesures suivantes reposent sur des suppositions — et c'est très souvent là que le premier diagnostic révèle des surprises.

Authentifier et contrôler les accès. Comptes nominatifs, politique de mot de passe, séparation des privilèges, révocation des départs. Le sujet où l'écart entre le discours et la réalité est le plus large.

Sécuriser les postes, le réseau et le nomadisme. Durcissement, cloisonnement, filtrage, Wi-Fi, chiffrement des postes nomades, mises à jour et fin de support.

Sécuriser l'administration et superviser. Postes d'administration dédiés, journalisation, sauvegardes testées, audits, procédure d'incident — puis, pour aller plus loin, analyse de risques et produits qualifiés.

Comment transformer un diagnostic en devis ?#

Un diagnostic qui se termine par un score n'a aucune valeur commerciale. Le score est un constat ; ce qui se vend, c'est le chemin.

Mesurer un écart, pas une note. L'utile n'est pas « 47 / 100 ». L'utile est : voici les onze mesures non couvertes, voici les trois qui exposent le plus, voici ce que coûte leur traitement.

Prioriser par l'exposition, pas par la facilité. La tentation est de commencer par les mesures rapides pour faire monter le score. C'est confortable et malhonnête. Un client dont le score progresse de quinze points sans que sa sauvegarde soit testée n'est pas plus protégé — il est simplement mieux noté.

Priorisez par ce qui bloque une attaque réelle : sauvegardes hors ligne testées, authentification multifacteur sur les accès externes, comptes d'administration séparés, mises à jour.

Chiffrer chaque écart. C'est le passage qui transforme un rapport en commande. Chaque mesure non couverte devient une ligne : ce qu'il faut faire, combien de temps, combien ça coûte, en licence et en prestation.

Un dirigeant ne valide pas « améliorer la gestion des accès ». Il valide « déployer le MFA sur les 34 accès externes — 2 jours de prestation, 4 €/utilisateur/mois ».

Reconduire le diagnostic. Un diagnostic annuel qui montre une progression est le meilleur argument de reconduction d'un contrat récurrent. Il rend visible un travail qui, par nature, ne se voit pas quand il fonctionne.

Que devient ce diagnostic pour NIS2, ISO 27001 et l'assurance cyber ?#

C'est l'argument décisif en faveur de ce référentiel comme point d'entrée : rien n'est perdu ensuite.

  • Vers NIS2 : les 42 mesures couvrent une large part des attentes de l'article 21 — hygiène, contrôle d'accès, continuité, gestion d'incident. Le diagnostic devient la première brique du dossier de conformité. Voir le guide NIS2 pour prestataires.
  • Vers ReCyF : le Référentiel Cyber France de l'ANSSI (v2.5, version de travail) fixe 20 objectifs pour les entités concernées par NIS 2 ; les objectifs 16 à 20 ne visent que les entités essentielles. Beaucoup de ses exigences recoupent ce socle d'hygiène — voir les 20 objectifs, objectif par objectif.
  • Vers ISO 27001 : les réponses se transposent directement dans une bonne partie de l'Annexe A. Un client diagnostiqué n'a pas à répondre deux fois. Voir les 93 mesures de l'Annexe A.
  • Vers l'assurance cyber : les assureurs demandent très exactement ces éléments — MFA, sauvegardes, mises à jour, sensibilisation.

Un questionnaire, trois débouchés. C'est ce qui rend la démarche rentable pour un prestataire : l'effort de collecte est amorti sur plusieurs livrables facturables.

Quelles erreurs font échouer un diagnostic d'hygiène ?#

Le questionnaire déclaratif non vérifié. « Avez-vous des sauvegardes ? — Oui. » Cette réponse ne vaut rien sans la question suivante : quand la dernière restauration a-t-elle été testée ? La valeur d'un diagnostic tient à la qualité des relances.

Le rapport de 60 pages. Personne ne le lit. Une synthèse d'une page pour le dirigeant, le détail en annexe pour la DSI.

L'absence de date. Une preuve sans date n'est pas une preuve. C'est la première chose que vérifie un auditeur, et la première qui manque.

Le diagnostic sans suite. Un diagnostic livré sans plan d'actions chiffré ni échéance ne produit rien — ni sécurité pour le client, ni chiffre d'affaires pour vous.

SujetsANSSIdiagnostichygiène informatiquePME

La lettre mensuelle Vigicap

Une fois par mois, l'essentiel de la conformité cyber : ce qui bouge sur NIS 2, ISO 27001 et le référentiel ANSSI ReCyF, et ce qu'il faut en faire. Écrite à la main, pas de pilote automatique.

Un e-mail par mois. Désinscription en un clic, à tout moment.

Votre adresse sert uniquement à vous envoyer cette lettre. Elle est conservée au plus 3 ans après notre dernier échange.

ANSSI6 min

Autodiagnostic NIS2 et ReCyF : 20 questions

Une question par objectif du ReCyF de l'ANSSI, avec la preuve qui permet d'y répondre : de quoi situer une entreprise en une heure, avant un vrai diagnostic.