Objectif 15 · Résilience
Exercices, tests et entraînements
Référentiel ReCyF v2.5 (17/03/2026)
Éprouver périodiquement les dispositifs par des exercices et des tests, et en tirer des actions d'amélioration.
Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.
- À qui l'objectif s'applique
- Entités essentielles et importantes
- Niveau de maturité attendu
- 2 — En cours
Les mesures ISO/IEC 27001:2022 correspondantes
Répondre à cet objectif documente 1 mesure de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.
- A.8.29
Que demande concrètement cet objectif ?
L'objectif ne demande pas « faire une campagne d'hameçonnage ». Il demande un dispositif d'épreuve : une périodicité écrite, des scénarios choisis à partir des risques qui coûteraient vraiment cher à ce client-là, des participants qui jouent réellement leur rôle, un observateur dont le travail est de noter ce qui se passe plutôt que de participer, et — la partie qui porte tout le reste — des actions d'amélioration nominatives, datées, et vérifiées comme closes avant l'exercice suivant. Les formes utiles recoupent les autres objectifs du domaine : un exercice de crise sur table, un test de restauration réel (objectif 13), une répétition de la rédaction de l'alerte précoce sous 24 h (objectif 12), une simulation d'hameçonnage, un test technique. Vigicap attend le niveau 2 : une démarche engagée, à couverture partielle. Un exercice sérieux sur le scénario le plus probable vaut mieux qu'un programme ambitieux jamais tenu.
À quoi ressemble chaque niveau de maturité dans une PME ?
Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 2.
| Niveau | Dans une PME de 40 personnes |
|---|---|
| 0 | Rien n'est éprouvé. Les plans de continuité et de crise, quand ils existent, sont lus pour la première fois le jour où ils servent, par des gens qui découvrent à ce moment-là qu'ils y sont nommés. |
| 1 | Une campagne d'hameçonnage a été lancée une fois, son taux de clic a été annoncé en réunion, et rien n'en est sorti. Aucun scénario écrit, aucun compte rendu, aucune action. L'exercice a servi de constat, pas d'entraînement. |
| 2attendu | Niveau attendu. Un exercice par an sur un scénario réaliste — typiquement un rançongiciel traité sur table avec la direction — donne lieu à un compte rendu court : date, participants, trois à cinq actions. Toutes ne sont pas closes, mais elles existent et elles ont un responsable. |
| 3 | Un plan d'exercices écrit pour l'année combine l'exercice de crise, le test de restauration et la répétition d'une notification. Chacun produit un compte rendu daté nommant l'observateur, et les actions sont suivies dans un tableau avec responsable, échéance et date de clôture, revu à l'exercice suivant. |
| 4 | Les scénarios varient d'une année sur l'autre et couvrent aussi l'intrusion technique et la défaillance d'un fournisseur ; la direction du client participe, pas seulement l'équipe informatique ; des mesures sont relevées, comme le temps de réunion de la cellule ou la durée réelle de reprise ; et les actions de l'année précédente sont vérifiées comme effectives avant d'en ouvrir de nouvelles. |
Quelles preuves un auditeur accepte-t-il pour cet objectif ?
Le plan d'exercices de l'année, le compte rendu daté de chaque exercice avec la liste des participants et les observations écrites, et surtout le tableau des actions d'amélioration : intitulé, responsable nommé, échéance, statut, et la preuve de clôture pour celles qui sont fermées. Pour les tests de restauration, c'est le compte rendu de l'objectif 13 qui sert de preuve. Pour l'hameçonnage, l'export de la campagne et ce qui a été fait des personnes qui ont cliqué — une sensibilisation, pas un classement. Ne comptent pas : le fait d'avoir lancé une campagne, un compte rendu sans action, une liste d'émargement sans scénario, ni un tableau d'actions dont toutes les lignes sont ouvertes depuis un an.
Quelles sont les deux erreurs les plus fréquentes ?
L'exercice sans plan d'actions
L'exercice sur table se passe bien, tout le monde joue, on repart en se disant que c'était utile — et rien n'est écrit. L'année suivante, le même exercice fait redécouvrir les mêmes trous : la liste de contacts périmée, le compte de secours dont personne n'a le mot de passe. Le produit d'un exercice n'est pas l'exercice, c'est la liste de ce qui n'a pas marché, avec un responsable et une date. Sans elle, l'objectif reste au niveau 1 quelle que soit la qualité du scénario.
La campagne d'hameçonnage tient lieu de programme d'exercices
Elle est facile à lancer, elle produit un chiffre, elle rassure le client — et elle n'éprouve qu'une chose : les utilisateurs. Elle ne dit rien de la capacité de la cellule à se réunir, de la restauration d'un serveur, ni du fait qu'une alerte précoce puisse être rédigée dans les temps. Répétée sans formation derrière, elle devient un tableau de scores vécu comme punitif, et le client finit par y voir une prestation plutôt qu'un entraînement.
Les autres objectifs du domaine « Résilience »
Pour situer une entreprise
- Autodiagnostic NIS2 et ReCyF : 20 questions — la question et la preuve attendue pour chacun des 20 objectifs.
- Correspondance ReCyF, NIS2 et ISO 27001 — où retrouver cet objectif dans l'article 21 de NIS2 et dans l'Annexe A.