Objectif 17 · Gouvernance
Audit de la sécurité des systèmes d'information
Référentiel ReCyF v2.5 (17/03/2026)
Faire réaliser des audits de sécurité périodiques et suivre la remédiation des écarts constatés. Réservé aux entités essentielles.
Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.
- À qui l'objectif s'applique
- Entités essentielles uniquement
- Niveau de maturité attendu
- 2 — En cours
Les mesures ISO/IEC 27001:2022 correspondantes
Répondre à cet objectif documente 3 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.
- A.5.35
- A.5.36
- A.8.34
Que demande concrètement cet objectif ?
Objectif réservé aux entités essentielles. La plupart des PME que vous suivez n'en sont pas : vérifiez le statut du client avant d'ouvrir le sujet, sinon vous lui vendez un audit que la directive ne lui demande pas. Pour celles qui sont concernées, l'objectif ne demande pas un audit, il demande un programme. Un périmètre écrit — quels systèmes, quelles applications, quelles interconnexions — un rythme, et le type d'audit retenu pour chacun : revue d'architecture, revue de configuration, audit organisationnel, test d'intrusion. Il demande aussi que l'auditeur soit indépendant de l'équipe qui exploite le système audité ; un infogérant qui audite sa propre infogérance ne répond pas à l'objectif, quelle que soit la qualité du rapport. Et il demande le suivi des écarts, qui est la moitié la plus souvent oubliée : chaque constat reçoit un responsable, une échéance et une décision — corrigé, accepté avec justification, ou reporté — et sa clôture est vérifiée, pas déclarée. Vigicap attend le niveau 2 (En cours) sur cet objectif : une démarche engagée à couverture partielle suffit.
À quoi ressemble chaque niveau de maturité dans une PME ?
Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 2.
| Niveau | Dans une PME de 40 personnes |
|---|---|
| 0 | Aucun audit n'a jamais été commandé. Les seules vérifications sont celles que l'infogérant fait pour lui-même quand quelque chose casse, et elles ne laissent aucune trace exploitable six mois plus tard. |
| 1 | Un test d'intrusion a été payé une fois, souvent à la demande d'un client ou d'un assureur. Le rapport est dans la boîte mail du dirigeant ; personne ne sait dire combien de ses constats ont été corrigés depuis. |
| 2attendu | Le dirigeant et l'infogérant ont écrit un plan d'audit sur trois ans, et au moins un audit a eu lieu dans l'année. Ses écarts sont listés dans un tableau avec un responsable, mais les échéances glissent et la clôture n'est pas revérifiée. |
| 3 | Le plan d'audit est validé chaque année par la direction, couvre le périmètre déclaré et distingue les types d'audit. L'auditeur est extérieur à l'équipe d'exploitation, et chaque écart est suivi dans le même outil que les autres actions correctives, avec une date et une preuve de clôture. |
| 4 | Le plan s'ajuste au risque réel : un système qui a produit un incident, ou un audit chargé en constats, est réaudité plus tôt. La direction suit le délai moyen de correction par criticité et le taux de constats qui réapparaissent d'un audit au suivant. |
Quelles preuves un auditeur accepte-t-il pour cet objectif ?
Ce qu'un auditeur accepte : le plan d'audit daté et validé par la direction ; la lettre de mission ou le devis qui nomme l'auditeur et son périmètre ; le rapport complet et daté, avec sa liste de constats ; et surtout l'export du tableau de suivi des écarts, avec les dates d'ouverture et de clôture, accompagné de la preuve de clôture de quelques constats pris au hasard — capture d'écran de la configuration corrigée, ticket, extrait de configuration. Ce qui ne compte pas : un rapport sans suivi, qui prouve que l'audit a eu lieu et rien d'autre. Un rapport de scan automatisé, qui n'est pas un audit. Et une attestation de l'infogérant sur son propre travail : l'indépendance est le premier point que l'auditeur vérifie, avant même de lire les constats.
Quelles sont les deux erreurs les plus fréquentes ?
Faire passer un scan de vulnérabilités pour l'audit périodique
Un scan trimestriel est programmé dans Nessus, le rapport est envoyé au client, et la case « audit » est cochée. Un scan teste des vulnérabilités connues sur les actifs qu'il atteint ; il ne dit rien de l'architecture, de la séparation des comptes d'administration, de la procédure de sauvegarde ou de la gestion des habilitations. L'auditeur lit la section méthodologie en premier et y voit une sortie d'outil. Effet secondaire plus coûteux : le client se croit couvert et refuse ensuite de financer un vrai audit.
Auditer soi-même le système que l'on exploite
L'infogérant réalise l'audit lui-même, souvent de bonne foi et sans le facturer, comme un service rendu. Même honnête, le rapport échoue sur le critère d'indépendance, et il est structurellement aveugle : on ne trouve pas le raccourci qu'on a pris soi-même il y a deux ans. La sortie n'est pas de renoncer, c'est de faire porter l'audit par un autre cabinet, ou au minimum par un consultant qui n'intervient pas dans l'exploitation, et de le dire dans le rapport.
Les autres objectifs du domaine « Gouvernance »
- Objectif 1 — Recensement des systèmes d'information
- Objectif 2 — Mise en œuvre d'un cadre de gouvernance de la sécurité numérique
- Objectif 3 — Maîtrise de l'écosystème
- Objectif 4 — Intégration de la sécurité numérique dans la gestion des ressources humaines
- Objectif 16 — Mise en œuvre d'une approche par les risques
Pour situer une entreprise
- Autodiagnostic NIS2 et ReCyF : 20 questions — la question et la preuve attendue pour chacun des 20 objectifs.
- Correspondance ReCyF, NIS2 et ISO 27001 — où retrouver cet objectif dans l'article 21 de NIS2 et dans l'Annexe A.