Aller au contenu principal
Les 20 objectifs ReCyF

Objectif 18 · Protection

Sécurisation de la configuration des ressources des systèmes d'information

Référentiel ReCyF v2.5 (17/03/2026)

Définir, appliquer et vérifier des configurations durcies de référence pour les ressources du système d'information. Réservé aux entités essentielles.

Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.

À qui l'objectif s'applique
Entités essentielles uniquement
Niveau de maturité attendu
3 — Défini

Les mesures ISO/IEC 27001:2022 correspondantes

Répondre à cet objectif documente 10 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.

  • A.5.12
  • A.5.14
  • A.5.34
  • A.8.1
  • A.8.7
  • A.8.9
  • A.8.12
  • A.8.19
  • A.8.24
  • A.8.27

Que demande concrètement cet objectif ?

Cet objectif est réservé aux entités essentielles : la majorité des PME que vous accompagnez, y compris celles qui relèvent de la catégorie des entités importantes, ne le verront pas apparaître dans leur évaluation. Vérifiez le statut du client avant d'en faire un chantier. Sur le fond, il tient en trois verbes. Définir : une configuration durcie de référence par type de ressource — poste Windows, serveur, hyperviseur, pare-feu, service cloud — écrite, versionnée, dérivée d'une base publique comme les guides de l'ANSSI ou les benchmarks CIS, dont les écarts retenus sont justifiés. Appliquer : par une image maître, des stratégies de groupe ou des profils MDM, au déploiement et non à la main. Vérifier : mesurer périodiquement l'écart entre la configuration de référence et l'état réel du parc, puis traiter la dérive. C'est ce troisième verbe qui sépare le niveau 3 attendu du niveau 2.

À quoi ressemble chaque niveau de maturité dans une PME ?

Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 3.

Ce à quoi ressemble chaque niveau de maturité pour l'objectif 18, dans une entreprise de 40 personnes
NiveauDans une PME de 40 personnes
0Chaque machine est configurée à la main à la livraison. Deux serveurs installés le même mois par deux techniciens différents n'ont pas les mêmes réglages, et rien ne permet de s'en apercevoir.
1Une image maître et une liste de contrôle d'installation existent, mais rien n'y est écrit sur les réglages de sécurité eux-mêmes. L'écart entre l'image d'origine et un poste en service depuis deux ans n'a jamais été mesuré.
2Des stratégies de groupe ou des profils Intune appliquent un ensemble de réglages sur les postes. Aucun document ne dit lesquels ni pourquoi, les assouplissements ne sont pas justifiés par écrit, et les serveurs comme les équipements réseau restent configurés manuellement.
3attenduUn référentiel durci existe par type de ressource, versionné et approuvé, avec la liste des écarts assumés et leur motif. Il s'applique automatiquement au déploiement, et la conformité est mesurée au moins chaque trimestre — sur tout le parc ou sur un échantillon représentatif — les écarts constatés devenant des tickets avec un responsable et une échéance.
4La conformité est mesurée en continu, machine par machine, et un écart remonte sans intervention humaine. Le référentiel est révisé à chaque version majeure du système et après chaque incident, et les chiffres de dérive sont présentés en revue de sécurité plutôt que consultés en cas de doute.

Quelles preuves un auditeur accepte-t-il pour cet objectif ?

Le document de référence lui-même, versionné, avec sa date d'approbation et le nom de qui l'a approuvé, accompagné du tableau des écarts assumés et de leur justification. Puis un rapport de conformité daté qui liste, machine par machine, les réglages conformes et non conformes : un export Fleet ou osquery, un rapport de conformité Intune, une sortie d'outil de mesure CIS font l'affaire. Enfin les tickets des écarts traités sur la période, avec leurs dates de clôture. Deux rapports séparés dans le temps valent bien plus qu'un seul, parce qu'ils prouvent la récurrence de la mesure. Ce qui ne compte pas : l'export des stratégies de groupe seul, qui établit une intention et non son application — une machine sortie de l'unité d'organisation ou une stratégie en échec ne s'y voient pas.

Quelles sont les deux erreurs les plus fréquentes ?

  • Le référentiel écrit une fois, jamais confronté au parc

    Le document a été produit pour un audit, il est complet, et aucune machine ne lui a jamais été comparée. C'est exactement ce qui sépare le niveau 2 du niveau 3 attendu : définir et appliquer ne suffisent pas, il faut vérifier. La question que pose l'auditeur est toujours la même — quelle est la date du dernier rapport de conformité ? Si la seule date disponible est celle du document, l'objectif redescend d'un niveau, quelle que soit la qualité du texte.

  • Des assouplissements décidés à l'oral pendant un incident

    Un réglage désactivé un soir pour faire repartir une application métier ancienne, une exception ajoutée dans le pare-feu « en attendant », un durcissement retiré d'une image sans que la raison soit notée. Ce n'est pas l'écart qui fait échouer l'objectif : un référentiel sans aucun écart n'existe pas dans la vraie vie. C'est l'absence d'une décision écrite, datée, portée par quelqu'un et réexaminable. Le durcissement ne survit jamais à un ERP qui n'en veut pas ; sa justification, si.

Qu'est-ce qu'un connecteur peut établir, et qu'est-ce qu'il ne peut pas ?

Sur cet objectif, Vigicap lit Fleet (hôtes enrôlés et état de chiffrement du disque), NinjaOne (inventaire, état des correctifs, antivirus, BitLocker) et Huntress (posture des identités Microsoft 365 et Google Workspace). Cela couvre quelques réglages, pas un référentiel de configuration. Un connecteur constate qu'un disque est chiffré le jour de la synchronisation ; il n'établit ni que la configuration de référence a été définie et approuvée, ni que les écarts mesurés ont été traités.

Les autres objectifs du domaine « Protection »

Pour situer une entreprise