Objectif 4 · Gouvernance
Intégration de la sécurité numérique dans la gestion des ressources humaines
Référentiel ReCyF v2.5 (17/03/2026)
Traiter la sécurité aux étapes clés du cycle RH : recrutement, prise de poste, changement de fonction, départ — et sensibiliser l'ensemble des personnels.
Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.
- À qui l'objectif s'applique
- Entités essentielles et importantes
- Niveau de maturité attendu
- 2 — En cours
Les mesures ISO/IEC 27001:2022 correspondantes
Répondre à cet objectif documente 1 mesure de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.
- A.6.3
Que demande concrètement cet objectif ?
Quatre moments du cycle RH doivent produire un effet visible sur les accès, plus un cinquième sujet transverse. Au recrutement : clause de confidentialité et charte informatique annexée au contrat, signée, pas rangée dans un classeur. À la prise de poste : création des comptes à partir d’un profil défini par fonction, et non par recopie des droits d’un collègue, qui est la manière la plus simple de propager des habilitations que personne n’a jamais validées. Au changement de fonction : le retrait des droits devenus inutiles, et pas seulement l’ajout des nouveaux — c’est l’étape la plus souvent absente, et celle qui produit les comptes cumulatifs qu’un auditeur repère en trois requêtes. Au départ : une liste de contrôle datée, un délai de désactivation écrit, et la couverture du SaaS et des accès hors annuaire. Transverse : une sensibilisation de l’ensemble des personnels, direction comprise, avec une trace de participation. Vigicap attend le niveau 2.
À quoi ressemble chaque niveau de maturité dans une PME ?
Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 2.
| Niveau | Dans une PME de 40 personnes |
|---|---|
| 0 | Rien de formalisé. Les comptes se créent par courriel au prestataire et ne se suppriment pas : on découvre les comptes actifs d’anciens salariés à l’occasion d’un audit ou d’une facture de licences. |
| 1 | Une charte informatique existe quelque part chez les RH mais n’est pas systématiquement signée. Les départs sont traités quand quelqu’un y pense, parfois plusieurs semaines après la sortie, et la boîte aux lettres est laissée active « au cas où ». |
| 2attendu | La charte est annexée au contrat et signée à l’embauche. Une demande formalisée — ticket, formulaire — déclenche la création et la suppression des comptes. Une sensibilisation a eu lieu au moins une fois, avec émargement. Le changement de fonction, lui, n’est pas traité : les droits s’accumulent. |
| 3 | Des profils d’habilitation par fonction existent ; création, modification et suppression s’y adossent avec traçabilité. Le départ suit une liste de contrôle datée, assortie d’un délai de désactivation écrit et respecté. La sensibilisation est annuelle et couvre l’effectif complet, y compris la direction, les alternants et les intérimaires. Un changement de poste déclenche une revue des droits. |
| 4 | Une revue périodique croise l’annuaire RH et l’annuaire technique, et les écarts sont traités et tracés. La sensibilisation est différenciée par population — direction, comptabilité, atelier — et les campagnes de simulation servent à repérer et accompagner individuellement les personnes en difficulté, avec une comparaison d’une année sur l’autre. |
Quelles preuves un auditeur accepte-t-il pour cet objectif ?
Recevable : un échantillon de chartes réellement signées et datées, pas le modèle vierge ; l’export de l’annuaire montrant la date de désactivation des comptes de deux salariés partis dans l’année, à rapprocher de leur date de sortie RH ; les tickets d’arrivée et de départ correspondants ; les feuilles d’émargement ou l’export de complétion de la plateforme de sensibilisation, accompagné de l’effectif de référence. Non recevable : une charte type non signée ; un taux de complétion sans dénominateur — 92 % de qui, sur quelle population ? ; un support de formation sans preuve qu’il a été présenté à quelqu’un ; une campagne de simulation dont les résultats n’ont donné lieu à aucune action. Le calcul que fait l’auditeur est toujours le même : l’écart en jours entre la sortie et la désactivation.
Quelles sont les deux erreurs les plus fréquentes ?
Le départ traité comme un ticket ordinaire
La sortie RH et la désactivation ne suivent pas le même calendrier. Les RH préviennent le lundi suivant, le ticket passe le jeudi, la boîte aux lettres reste ouverte « le temps de la transition », et les comptes SaaS souscrits par le service ne sont pas touchés parce qu’ils ne sont pas au périmètre du prestataire. L’écart entre date de sortie et date de désactivation est un chiffre que l’auditeur calcule seul, à partir de deux exports que vous lui avez fournis vous-même.
Prendre la simulation de phishing pour de la sensibilisation
Une campagne mesure une réaction ; elle n’enseigne rien par elle-même. Quatre simulations par an, aucun contenu de formation, aucun accompagnement des personnes qui cliquent, et les fonctions les plus exposées — comptabilité, assistanat de direction, dirigeant — souvent exclues de la liste pour ne pas froisser. Le résultat se lit bien dans un rapport et ne tient pas trente secondes en entretien d’audit, où l’on demande ce qui a été fait des personnes qui ont saisi leurs identifiants.
Qu'est-ce qu'un connecteur peut établir, et qu'est-ce qu'il ne peut pas ?
Deux connecteurs : Gophish et KnowBe4. Vigicap y lit les campagnes et leurs résultats — existence, taux de clic, taux de complétion — en lecture seule. Ils établissent qu’une activité de sensibilisation a eu lieu et sur quelle population inscrite dans l’outil. Ils n’établissent ni la pertinence du contenu, ni la correspondance entre cette population et l’effectif réel. Et ils ne couvrent pas la moitié RH de l’objectif — charte, arrivées, changements de poste, départs — pour laquelle aucun connecteur n’existe.
Les autres objectifs du domaine « Gouvernance »
Pour situer une entreprise
- Autodiagnostic NIS2 et ReCyF : 20 questions — la question et la preuve attendue pour chacun des 20 objectifs.
- Correspondance ReCyF, NIS2 et ISO 27001 — où retrouver cet objectif dans l'article 21 de NIS2 et dans l'Annexe A.