Aller au contenu principal
Les 20 objectifs ReCyF

Objectif 19 · Protection

Administration des systèmes d'information depuis des ressources dédiées

Référentiel ReCyF v2.5 (17/03/2026)

Réaliser l'administration depuis des postes et des réseaux dédiés, isolés de la bureautique et de l'accès Internet. Réservé aux entités essentielles.

Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.

À qui l'objectif s'applique
Entités essentielles uniquement
Niveau de maturité attendu
3 — Défini

Que demande concrètement cet objectif ?

Réservé aux entités essentielles, comme l'objectif 18 : la plupart de vos clients PME ne le verront pas dans leur évaluation, et il ne sert à rien de le leur vendre. Là où l'objectif 11 traite de qui administre et de la trace laissée, celui-ci traite d'où l'on administre. Il demande que l'administration parte d'un poste dédié — machine physique ou machine virtuelle durcie — distinct du poste bureautique quotidien, et transite par un réseau d'administration isolé de la bureautique, sans accès direct à Internet. En pratique cela suppose une base logicielle réduite sur ce poste, ni messagerie ni navigation générale, des flux filtrés vers les seules interfaces d'administration, un rebond ou un bastion authentifié et journalisé, et un chemin de mise à jour pour ce poste qui ne rouvre pas Internet par la fenêtre. Point important pour un infogérant : vos propres portables de techniciens entrent dans le périmètre. Vigicap attend le niveau 3.

À quoi ressemble chaque niveau de maturité dans une PME ?

Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 3.

Ce à quoi ressemble chaque niveau de maturité pour l'objectif 19, dans une entreprise de 40 personnes
NiveauDans une PME de 40 personnes
0L'administration se fait depuis le portable quotidien du technicien, sur le même réseau que les utilisateurs, avec la messagerie ouverte et une dizaine de consoles clients connectées dans le navigateur.
1Un compte d'administration distinct existe, mais il s'utilise depuis la même machine et le même réseau que le travail courant. Un serveur de rebond est parfois emprunté, selon l'habitude de chacun et le type d'intervention.
2Un rebond est en place et sert pour les serveurs, mais le pare-feu et la console de l'hyperviseur restent joignables directement depuis le poste bureautique. L'accès distant de l'infogérant arrive par un VPN qui débouche dans le réseau plat du client.
3attenduChaque administrateur dispose d'un poste — ou d'une machine virtuelle durcie — dédié à l'administration, sur un VLAN filtré vers les seules interfaces d'administration, sans messagerie ni navigation générale. Toute administration distante passe par un bastion authentifié par un facteur fort et journalisé. La règle est écrite et s'applique aussi aux techniciens de l'infogérant.
4Le poste d'administration est reconstruit depuis une image maître à une fréquence connue, les flux d'administration sont restreints par liste d'autorisation explicite et relus périodiquement, les sessions du bastion sont enregistrées et échantillonnées, et les exceptions — un support éditeur qui exige un accès direct — s'ouvrent pour une durée bornée et laissent une trace.

Quelles preuves un auditeur accepte-t-il pour cet objectif ?

Le schéma d'architecture réseau daté et versionné, montrant le VLAN d'administration et les flux autorisés. Surtout, l'extrait des règles du pare-feu qui lui correspond : les règles partant du VLAN d'administration vers les interfaces d'administration, et l'absence de règle ouvrant la bureautique vers ces mêmes interfaces. Puis un journal de connexions au bastion sur une période, montrant que l'administration y passe réellement — techniciens de l'infogérant nommément inclus. Enfin la configuration du poste d'administration : base logicielle, absence de client de messagerie, restriction du proxy. Ce qui ne compte pas : le schéma seul, qui décrit une intention. Un bastion déployé mais contourné se voit dans les journaux du pare-feu, jamais dans le schéma.

Quelles sont les deux erreurs les plus fréquentes ?

  • Le bastion installé, puis contourné

    Le bastion a été budgété, déployé et présenté en revue. Puis il y a eu un incident un soir, quelqu'un a ouvert une règle directe « le temps de rétablir », et la règle est restée. Six mois plus tard, une bonne moitié des interventions ne passe plus par lui. Ce que regarde un auditeur, ce n'est pas l'existence du bastion, c'est le jeu de règles du pare-feu et les journaux de connexion. Sans relecture périodique des règles, la dérive est mécanique.

  • Le poste du prestataire, jamais compté dans le périmètre

    Les postes d'administration côté client sont traités, et l'infogérant administre l'ensemble depuis un portable qui porte aussi son CRM, la messagerie de l'équipe et un navigateur où une dizaine de consoles clients restent connectées en permanence. L'objectif couvre celui qui administre, salarié du client ou non. C'est en général le point le plus coûteux à corriger, parce qu'il touche votre propre méthode de travail — et c'est aussi celui qu'un client régulé finira par vous demander.

Les autres objectifs du domaine « Protection »

Pour situer une entreprise