Aller au contenu principal
Les 20 objectifs ReCyF

Objectif 5 · Protection

Maîtrise des systèmes d'information

Référentiel ReCyF v2.5 (17/03/2026)

Maîtriser la configuration, les mises à jour et le cycle de vie des composants du système d'information, y compris la gestion des vulnérabilités et des obsolescences.

Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.

À qui l'objectif s'applique
Entités essentielles et importantes
Niveau de maturité attendu
3 — Défini

Les mesures ISO/IEC 27001:2022 correspondantes

Répondre à cet objectif documente 4 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.

  • A.8.8
  • A.8.19
  • A.8.29
  • A.8.32

Que demande concrètement cet objectif ?

C'est l'objectif le plus large du domaine Protection, et celui où les diagnostics se surévaluent le plus. Il couvre quatre chaînes distinctes qu'il faut tenir ensemble : un inventaire à jour des composants du système d'information, matériels et logiciels, sans lequel le reste n'est qu'une estimation ; des configurations de référence appliquées aux nouveaux équipements plutôt que décidées machine par machine ; un processus de correctifs avec des délais écrits par criticité, qui couvre les applications tierces autant que le système d'exploitation ; et une gestion des vulnérabilités qui va jusqu'à la décision — corrigée, contournée, ou acceptée par écrit. S'y ajoute l'obsolescence, souvent traitée comme un sujet commercial alors que c'est un sujet de conformité : la liste des composants dont le support éditeur s'arrête, avec pour chacun une date et un budget engagé avant cette date, pas après. Vigicap attend le niveau 3 (Défini) : une pratique documentée, appliquée et vérifiable, ce qui suppose de pouvoir montrer l'écrit et l'exécution, pas seulement l'outil.

À quoi ressemble chaque niveau de maturité dans une PME ?

Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 3.

Ce à quoi ressemble chaque niveau de maturité pour l'objectif 5, dans une entreprise de 40 personnes
NiveauDans une PME de 40 personnes
0Personne ne sait combien de postes et de serveurs tournent. Les mises à jour sont celles que Windows Update fait tout seul, et l'ancien serveur de fichiers du sous-sol n'apparaît sur aucune liste.
1Un agent RMM est déployé sur les postes auxquels on a pensé. Les correctifs partent quand l'agent le décide, les serveurs sont redémarrés « quand c'est possible », et tout le monde connaît le serveur 2012 R2 sans que personne n'ait de date pour lui.
2L'inventaire vit dans le RMM et le technicien regarde le rapport de correctifs une fois par mois. Un scan de vulnérabilités tourne au trimestre. Les composants obsolètes sont connus et cités au compte rendu, mais aucun budget ni aucune date ne leur est attaché.
3attenduLes délais de correction par criticité sont écrits dans le contrat de service et tenus ; le rapport mensuel de correctifs est envoyé au client et commenté. Les vulnérabilités du scan deviennent des tickets avec responsable et échéance, et le tableau des fins de support est revu à la revue annuelle, ligne budgétaire à l'appui.
4Le taux de couverture des correctifs et le délai réel de correction sont mesurés et présentés au client, pas seulement produits. Les exceptions sont datées et expirent d'elles-mêmes, et chaque fin de support est anticipée d'un exercice budgétaire plutôt que découverte le mois où l'éditeur coupe.

Quelles preuves un auditeur accepte-t-il pour cet objectif ?

Ce qui tient : un export du RMM machine par machine, avec le niveau de correctifs et la date du dernier déploiement ; la série des rapports de scan sur douze mois, qui montre la périodicité plutôt qu'un instant ; l'historique des tickets ouverts depuis ces scans et fermés avec un commentaire de résolution ; la politique de correctifs signée, avec ses délais par criticité ; et le tableau des fins de support avec, pour chaque ligne, une décision datée. Ce qui ne compte pas : la capture d'écran d'un tableau de bord affichant « 98 % conformes », qui prouve la journée de l'audit et rien de l'année. Ni un inventaire limité aux machines porteuses d'un agent — l'auditeur compare le décompte à une source indépendante, factures ou baux DHCP, et l'écart devient le constat.

Quelles sont les deux erreurs les plus fréquentes ?

  • Prendre la couverture RMM pour l'inventaire

    Le périmètre finit par être défini par ce qui porte un agent. Échappent au décompte les commutateurs, les hyperviseurs, les NAS, les imprimantes multifonctions, l'automate de l'atelier, le portable personnel du dirigeant et le poste de la personne qui a refusé l'installation. L'inventaire affiche quarante-deux machines conformes sur quarante-deux, et l'auditeur en trouve soixante sur le réseau. Le correctif est peu coûteux : réconcilier une fois par an le RMM avec une source indépendante, et assumer par écrit ce qui reste non géré.

  • Automatiser les correctifs système et oublier les applications tierces

    Windows et les serveurs sont à jour, parce que c'est ce que l'outil fait sans qu'on le lui demande. Les navigateurs annexes, les lecteurs PDF, les environnements d'exécution Java, le client lourd de l'ERP métier et le module de téléassistance de l'éditeur restent dans leur version d'installation. C'est pourtant la surface qui se fait exploiter en premier. Un objectif tenu suppose que le processus nomme explicitement les applications tierces et désigne qui les met à jour — vous ou l'éditeur — avec une date de dernière vérification.

Qu'est-ce qu'un connecteur peut établir, et qu'est-ce qu'il ne peut pas ?

Vigicap lit ici Nessus et DefectDojo (scans, engagements, vulnérabilités suivies), Fleet, NinjaOne, Datto RMM, Kaseya VSA et Action1 (inventaire, état des correctifs), ainsi que Meraki et UniFi (équipements et niveau de firmware). Ces lectures établissent qu'un outil existe et ce qu'il déclare aujourd'hui. Elles n'établissent ni que le délai de correction a été tenu toute l'année, ni ce qui vit hors agent, ni l'état des correctifs applicatifs tiers. Le niveau proposé reste à confirmer par le consultant.

Les autres objectifs du domaine « Protection »

Pour situer une entreprise