Aller au contenu principal
Les 20 objectifs ReCyF

Objectif 17 · Gouvernance

Audit de la sécurité des systèmes d'information

Référentiel ReCyF v2.5 (17/03/2026)

Faire réaliser des audits de sécurité périodiques et suivre la remédiation des écarts constatés. Réservé aux entités essentielles.

Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.

À qui l'objectif s'applique
Entités essentielles uniquement
Niveau de maturité attendu
2 — En cours

Les mesures ISO/IEC 27001:2022 correspondantes

Répondre à cet objectif documente 3 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.

  • A.5.35
  • A.5.36
  • A.8.34

Que demande concrètement cet objectif ?

Objectif réservé aux entités essentielles. La plupart des PME que vous suivez n'en sont pas : vérifiez le statut du client avant d'ouvrir le sujet, sinon vous lui vendez un audit que la directive ne lui demande pas. Pour celles qui sont concernées, l'objectif ne demande pas un audit, il demande un programme. Un périmètre écrit — quels systèmes, quelles applications, quelles interconnexions — un rythme, et le type d'audit retenu pour chacun : revue d'architecture, revue de configuration, audit organisationnel, test d'intrusion. Il demande aussi que l'auditeur soit indépendant de l'équipe qui exploite le système audité ; un infogérant qui audite sa propre infogérance ne répond pas à l'objectif, quelle que soit la qualité du rapport. Et il demande le suivi des écarts, qui est la moitié la plus souvent oubliée : chaque constat reçoit un responsable, une échéance et une décision — corrigé, accepté avec justification, ou reporté — et sa clôture est vérifiée, pas déclarée. Vigicap attend le niveau 2 (En cours) sur cet objectif : une démarche engagée à couverture partielle suffit.

À quoi ressemble chaque niveau de maturité dans une PME ?

Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 2.

Ce à quoi ressemble chaque niveau de maturité pour l'objectif 17, dans une entreprise de 40 personnes
NiveauDans une PME de 40 personnes
0Aucun audit n'a jamais été commandé. Les seules vérifications sont celles que l'infogérant fait pour lui-même quand quelque chose casse, et elles ne laissent aucune trace exploitable six mois plus tard.
1Un test d'intrusion a été payé une fois, souvent à la demande d'un client ou d'un assureur. Le rapport est dans la boîte mail du dirigeant ; personne ne sait dire combien de ses constats ont été corrigés depuis.
2attenduLe dirigeant et l'infogérant ont écrit un plan d'audit sur trois ans, et au moins un audit a eu lieu dans l'année. Ses écarts sont listés dans un tableau avec un responsable, mais les échéances glissent et la clôture n'est pas revérifiée.
3Le plan d'audit est validé chaque année par la direction, couvre le périmètre déclaré et distingue les types d'audit. L'auditeur est extérieur à l'équipe d'exploitation, et chaque écart est suivi dans le même outil que les autres actions correctives, avec une date et une preuve de clôture.
4Le plan s'ajuste au risque réel : un système qui a produit un incident, ou un audit chargé en constats, est réaudité plus tôt. La direction suit le délai moyen de correction par criticité et le taux de constats qui réapparaissent d'un audit au suivant.

Quelles preuves un auditeur accepte-t-il pour cet objectif ?

Ce qu'un auditeur accepte : le plan d'audit daté et validé par la direction ; la lettre de mission ou le devis qui nomme l'auditeur et son périmètre ; le rapport complet et daté, avec sa liste de constats ; et surtout l'export du tableau de suivi des écarts, avec les dates d'ouverture et de clôture, accompagné de la preuve de clôture de quelques constats pris au hasard — capture d'écran de la configuration corrigée, ticket, extrait de configuration. Ce qui ne compte pas : un rapport sans suivi, qui prouve que l'audit a eu lieu et rien d'autre. Un rapport de scan automatisé, qui n'est pas un audit. Et une attestation de l'infogérant sur son propre travail : l'indépendance est le premier point que l'auditeur vérifie, avant même de lire les constats.

Quelles sont les deux erreurs les plus fréquentes ?

  • Faire passer un scan de vulnérabilités pour l'audit périodique

    Un scan trimestriel est programmé dans Nessus, le rapport est envoyé au client, et la case « audit » est cochée. Un scan teste des vulnérabilités connues sur les actifs qu'il atteint ; il ne dit rien de l'architecture, de la séparation des comptes d'administration, de la procédure de sauvegarde ou de la gestion des habilitations. L'auditeur lit la section méthodologie en premier et y voit une sortie d'outil. Effet secondaire plus coûteux : le client se croit couvert et refuse ensuite de financer un vrai audit.

  • Auditer soi-même le système que l'on exploite

    L'infogérant réalise l'audit lui-même, souvent de bonne foi et sans le facturer, comme un service rendu. Même honnête, le rapport échoue sur le critère d'indépendance, et il est structurellement aveugle : on ne trouve pas le raccourci qu'on a pris soi-même il y a deux ans. La sortie n'est pas de renoncer, c'est de faire porter l'audit par un autre cabinet, ou au minimum par un consultant qui n'intervient pas dans l'exploitation, et de le dire dans le rapport.

Les autres objectifs du domaine « Gouvernance »

Pour situer une entreprise