Aller au contenu principal
Les 20 objectifs ReCyF

Objectif 20 · Défense

Supervision de la sécurité des systèmes d'information

Référentiel ReCyF v2.5 (17/03/2026)

Collecter et analyser les journaux et les événements de sécurité afin de détecter les activités anormales. Réservé aux entités essentielles.

Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.

À qui l'objectif s'applique
Entités essentielles uniquement
Niveau de maturité attendu
3 — Défini

Les mesures ISO/IEC 27001:2022 correspondantes

Répondre à cet objectif documente 2 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.

  • A.8.15
  • A.8.17

Que demande concrètement cet objectif ?

Premier point, et il conditionne tout le reste : cet objectif est réservé aux entités essentielles. Un client soumis à NIS 2 comme entité importante n'est pas évalué dessus, et la majorité des PME que vous accompagnez ne sont ni l'une ni l'autre. Le dire d'entrée évite de vendre une supervision au nom d'une obligation qui ne s'applique pas. Pour les entités concernées, l'objectif dépasse la réaction aux incidents : il demande une fonction de supervision qui tourne en continu. Concrètement, un périmètre de sources écrit et rattaché à l'inventaire des actifs, une durée de conservation choisie et justifiée, des règles de détection maintenues, quelqu'un qui exploite les résultats à une fréquence définie, et — le point le plus souvent absent — une alarme quand une source cesse d'émettre. Vigicap attend le niveau 3 : une supervision documentée, appliquée et vérifiable, pas un collecteur allumé.

À quoi ressemble chaque niveau de maturité dans une PME ?

Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 3.

Ce à quoi ressemble chaque niveau de maturité pour l'objectif 20, dans une entreprise de 40 personnes
NiveauDans une PME de 40 personnes
0Les journaux restent sur les machines qui les produisent, chacun avec sa rotation par défaut. Quand un serveur est réinstallé, son historique part avec lui, et il n'existe aucun endroit où reconstituer une chronologie.
1Le pare-feu envoie son syslog dans un partage sur le NAS parce que quelqu'un l'a configuré un jour. Personne ne le lit, la rétention est celle que le disque permet, et l'existence même de ce flux n'est écrite nulle part.
2Un collecteur — Graylog ou Wazuh — reçoit l'annuaire, le pare-feu et une partie des serveurs. Un technicien y va quand il y a un problème. Il n'existe ni liste des sources attendues, ni règles de détection maintenues, ni contrôle du fait que la collecte fonctionne toujours.
3attenduNiveau attendu. La liste des sources est écrite et confrontée à l'inventaire des actifs, la rétention est fixée et justifiée, un jeu de règles de détection est maintenu et versionné, une revue à fréquence définie laisse une trace écrite et signée, et une source silencieuse déclenche une alerte au lieu de passer pour du calme.
4En plus, la couverture est mesurée périodiquement contre l'inventaire, les règles sont éprouvées avec des scénarios connus plutôt que supposées fonctionner, le bruit et les faux positifs sont suivis, et la supervision elle-même fait l'objet d'une revue indépendante — ce que vise la mesure ISO 5.35 associée à cet objectif.

Quelles preuves un auditeur accepte-t-il pour cet objectif ?

Ce qui tient devant un auditeur : l'export de la liste des sources actives confronté à l'inventaire des actifs, avec les écarts assumés par écrit ; la configuration de rétention et une requête montrant qu'on retrouve effectivement des événements anciens ; le jeu de règles avec son historique de modifications ; les comptes rendus datés des revues, avec le nom de qui les a faites ; l'historique des alertes « source silencieuse » et ce qui a été fait à chaque fois. Ne comptent pas : une facture de licence, une capture d'un tableau de bord un jour donné, ni la phrase « nous avons un SIEM ». Un tableau de bord prouve que la collecte fonctionnait à l'instant de la capture ; l'objectif porte sur douze mois.

Quelles sont les deux erreurs les plus fréquentes ?

  • Vendre l'objectif à un client qui n'y est pas soumis

    L'objectif 20 ne concerne que les entités essentielles. Le présenter comme une exigence NIS 2 à une PME de trente personnes qui n'entre dans aucun des deux statuts est une erreur commerciale autant qu'une erreur de méthode : le jour où le client vérifie, tout le reste de votre diagnostic devient suspect. Rien n'interdit de recommander une supervision pour de bonnes raisons techniques — mais il faut alors la présenter comme telle, et pas comme une obligation réglementaire.

  • La collecte s'est arrêtée en mars et le tableau de bord est resté vert

    Un agent ne repart pas après une mise à jour, le mot de passe d'un compte de service expire, une règle de pare-feu change : la source se tait. Sur la plupart des consoles, l'absence d'événements ressemble à du calme, et personne ne s'en aperçoit avant l'incident où l'on cherche justement ces journaux-là. Superviser, c'est aussi superviser la collecte elle-même — l'alerte sur source silencieuse est la première règle à écrire, avant les règles de détection.

Qu'est-ce qu'un connecteur peut établir, et qu'est-ce qu'il ne peut pas ?

Wazuh, Graylog, OpenSearch et Grafana Loki sont lus par Vigicap : ils montrent qu'un collecteur existe, quelles sources y remontaient le jour de la lecture et comment la rétention est paramétrée. Ils ne disent pas que cette rétention a été tenue toute l'année, que les règles ont été revues, ni que quelqu'un a exploité les résultats. La revue datée et signée reste la seule preuve de cette partie.

Les autres objectifs du domaine « Défense »

Pour situer une entreprise