Aller au contenu principal
Les 20 objectifs ReCyF

Objectif 11 · Protection

Maîtrise de l'administration des systèmes d'information

Référentiel ReCyF v2.5 (17/03/2026)

Encadrer les comptes et les pratiques d'administration : séparation des usages, limitation du nombre d'administrateurs, traçabilité des actions.

Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.

À qui l'objectif s'applique
Entités essentielles et importantes
Niveau de maturité attendu
3 — Défini

Les mesures ISO/IEC 27001:2022 correspondantes

Répondre à cet objectif documente 2 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.

  • A.8.2
  • A.8.18

Que demande concrètement cet objectif ?

Trois exigences distinctes, souvent confondues. La séparation des usages : un administrateur dispose d'un compte bureautique nominatif pour son travail courant et d'un compte d'administration distinct, sans boîte aux lettres ni navigation web, utilisé uniquement pour administrer. La limitation du nombre d'administrateurs : une liste nommée, justifiée ligne par ligne, et surtout réexaminée — un périmètre d'administration ne cesse de grossir que si quelqu'un le regarde. La traçabilité : les actions d'administration sont journalisées ailleurs que sur la machine administrée, avec une durée de conservation décidée, et quelqu'un les relit. Le périmètre inclut les consoles SaaS, l'hyperviseur, le pare-feu et le RMM, pas seulement l'annuaire Active Directory. Il inclut aussi vos propres comptes de prestataire chez le client : ce sont les plus privilégiés du parc. Un compte de secours scellé, avec une procédure d'ouverture écrite, complète l'ensemble. Vigicap attend le niveau 3.

À quoi ressemble chaque niveau de maturité dans une PME ?

Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 3.

Ce à quoi ressemble chaque niveau de maturité pour l'objectif 11, dans une entreprise de 40 personnes
NiveauDans une PME de 40 personnes
0L'équipe informatique partage un compte « administrateur » unique, dont le mot de passe n'a pas changé depuis l'installation du serveur. Après un incident, personne ne peut dire qui a fait quoi ni depuis quelle machine.
1Chaque technicien a un compte d'administration nominatif, mais c'est le même compte qui relève sa messagerie et navigue sur Internet. Le nombre d'administrateurs a grossi par accumulation, sans que personne ne l'ait jamais décidé.
2Des comptes d'administration séparés existent pour les techniciens de l'infogérant, et les journaux restent sur les machines avec la rétention par défaut. La liste des administrateurs tient dans la tête de quelqu'un, et contient encore le compte d'un ancien salarié parti l'an dernier.
3attenduLa liste des comptes privilégiés est écrite, datée, justifiée ligne par ligne et relue au moins une fois par an. La séparation des usages est appliquée : le compte d'administration n'a ni boîte aux lettres ni accès web. Les actions d'administration sont centralisées sur un collecteur hors de portée des administrateurs, avec une rétention définie, et le compte de secours est sous scellé avec une procédure d'ouverture écrite.
4L'élévation de privilèges se demande pour une durée bornée et laisse une trace. Les actions privilégiées sont relues chaque mois à la recherche d'anomalies, une alerte se déclenche sur toute modification d'un groupe privilégié comme sur l'ouverture du compte de secours, et un exercice vérifie qu'un compte d'administration compromis serait effectivement détecté.

Quelles preuves un auditeur accepte-t-il pour cet objectif ?

Un export daté des membres des groupes privilégiés — administrateurs du domaine et de l'entreprise, mais aussi administrateurs globaux des consoles SaaS, du RMM, de l'hyperviseur et du pare-feu — avec, en face de chaque ligne, une personne nommée et une justification. Des échantillons de journaux montrant une action d'administration réelle, son auteur et son horodatage sur le collecteur central, accompagnés de la configuration de rétention. La convention de nommage des comptes d'administration, et la preuve qu'elle est appliquée : un extrait montrant que ces comptes n'ont pas de boîte aux lettres vaut plus qu'une politique qui l'affirme. Ce qui ne compte pas : une politique seule, un export de groupes sans date, ou la mention d'un outil déployé — dire que LAPS est en place n'est pas montrer l'état qu'il produit.

Quelles sont les deux erreurs les plus fréquentes ?

  • Le compte d'administration qui relève ses courriels

    Ouvrir deux sessions est pénible, alors le compte quotidien du technicien porte aussi les droits d'administration du domaine. Un clic sur une pièce jointe, et l'attaquant n'obtient pas une session standard mais une session privilégiée sur tout le parc. C'est le point le plus simple à vérifier de tout l'objectif : l'auditeur n'a pas besoin des journaux, il regarde si les comptes d'administration ont une boîte aux lettres et un accès web. Si c'est le cas, la séparation des usages n'existe pas.

  • Une liste d'administrateurs qui n'a jamais rétréci

    Chaque intervention ajoute un compte, aucune n'en retire. On y retrouve un prestataire de 2022 venu migrer une application, un ancien technicien de votre propre équipe, et un compte de support éditeur ouvert « le temps du ticket ». La liste n'est pas fausse : elle est cumulative. Ce qu'un auditeur cherche dans la revue annuelle, ce n'est pas la liste elle-même, c'est la preuve qu'une ligne en a été retirée et par qui la décision a été prise.

Les autres objectifs du domaine « Protection »

Pour situer une entreprise