Objectif 5 · Protection
Maîtrise des systèmes d'information
Référentiel ReCyF v2.5 (17/03/2026)
Maîtriser la configuration, les mises à jour et le cycle de vie des composants du système d'information, y compris la gestion des vulnérabilités et des obsolescences.
Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.
- À qui l'objectif s'applique
- Entités essentielles et importantes
- Niveau de maturité attendu
- 3 — Défini
Les mesures ISO/IEC 27001:2022 correspondantes
Répondre à cet objectif documente 4 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.
- A.8.8
- A.8.19
- A.8.29
- A.8.32
Que demande concrètement cet objectif ?
C'est l'objectif le plus large du domaine Protection, et celui où les diagnostics se surévaluent le plus. Il couvre quatre chaînes distinctes qu'il faut tenir ensemble : un inventaire à jour des composants du système d'information, matériels et logiciels, sans lequel le reste n'est qu'une estimation ; des configurations de référence appliquées aux nouveaux équipements plutôt que décidées machine par machine ; un processus de correctifs avec des délais écrits par criticité, qui couvre les applications tierces autant que le système d'exploitation ; et une gestion des vulnérabilités qui va jusqu'à la décision — corrigée, contournée, ou acceptée par écrit. S'y ajoute l'obsolescence, souvent traitée comme un sujet commercial alors que c'est un sujet de conformité : la liste des composants dont le support éditeur s'arrête, avec pour chacun une date et un budget engagé avant cette date, pas après. Vigicap attend le niveau 3 (Défini) : une pratique documentée, appliquée et vérifiable, ce qui suppose de pouvoir montrer l'écrit et l'exécution, pas seulement l'outil.
À quoi ressemble chaque niveau de maturité dans une PME ?
Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 3.
| Niveau | Dans une PME de 40 personnes |
|---|---|
| 0 | Personne ne sait combien de postes et de serveurs tournent. Les mises à jour sont celles que Windows Update fait tout seul, et l'ancien serveur de fichiers du sous-sol n'apparaît sur aucune liste. |
| 1 | Un agent RMM est déployé sur les postes auxquels on a pensé. Les correctifs partent quand l'agent le décide, les serveurs sont redémarrés « quand c'est possible », et tout le monde connaît le serveur 2012 R2 sans que personne n'ait de date pour lui. |
| 2 | L'inventaire vit dans le RMM et le technicien regarde le rapport de correctifs une fois par mois. Un scan de vulnérabilités tourne au trimestre. Les composants obsolètes sont connus et cités au compte rendu, mais aucun budget ni aucune date ne leur est attaché. |
| 3attendu | Les délais de correction par criticité sont écrits dans le contrat de service et tenus ; le rapport mensuel de correctifs est envoyé au client et commenté. Les vulnérabilités du scan deviennent des tickets avec responsable et échéance, et le tableau des fins de support est revu à la revue annuelle, ligne budgétaire à l'appui. |
| 4 | Le taux de couverture des correctifs et le délai réel de correction sont mesurés et présentés au client, pas seulement produits. Les exceptions sont datées et expirent d'elles-mêmes, et chaque fin de support est anticipée d'un exercice budgétaire plutôt que découverte le mois où l'éditeur coupe. |
Quelles preuves un auditeur accepte-t-il pour cet objectif ?
Ce qui tient : un export du RMM machine par machine, avec le niveau de correctifs et la date du dernier déploiement ; la série des rapports de scan sur douze mois, qui montre la périodicité plutôt qu'un instant ; l'historique des tickets ouverts depuis ces scans et fermés avec un commentaire de résolution ; la politique de correctifs signée, avec ses délais par criticité ; et le tableau des fins de support avec, pour chaque ligne, une décision datée. Ce qui ne compte pas : la capture d'écran d'un tableau de bord affichant « 98 % conformes », qui prouve la journée de l'audit et rien de l'année. Ni un inventaire limité aux machines porteuses d'un agent — l'auditeur compare le décompte à une source indépendante, factures ou baux DHCP, et l'écart devient le constat.
Quelles sont les deux erreurs les plus fréquentes ?
Prendre la couverture RMM pour l'inventaire
Le périmètre finit par être défini par ce qui porte un agent. Échappent au décompte les commutateurs, les hyperviseurs, les NAS, les imprimantes multifonctions, l'automate de l'atelier, le portable personnel du dirigeant et le poste de la personne qui a refusé l'installation. L'inventaire affiche quarante-deux machines conformes sur quarante-deux, et l'auditeur en trouve soixante sur le réseau. Le correctif est peu coûteux : réconcilier une fois par an le RMM avec une source indépendante, et assumer par écrit ce qui reste non géré.
Automatiser les correctifs système et oublier les applications tierces
Windows et les serveurs sont à jour, parce que c'est ce que l'outil fait sans qu'on le lui demande. Les navigateurs annexes, les lecteurs PDF, les environnements d'exécution Java, le client lourd de l'ERP métier et le module de téléassistance de l'éditeur restent dans leur version d'installation. C'est pourtant la surface qui se fait exploiter en premier. Un objectif tenu suppose que le processus nomme explicitement les applications tierces et désigne qui les met à jour — vous ou l'éditeur — avec une date de dernière vérification.
Qu'est-ce qu'un connecteur peut établir, et qu'est-ce qu'il ne peut pas ?
Vigicap lit ici Nessus et DefectDojo (scans, engagements, vulnérabilités suivies), Fleet, NinjaOne, Datto RMM, Kaseya VSA et Action1 (inventaire, état des correctifs), ainsi que Meraki et UniFi (équipements et niveau de firmware). Ces lectures établissent qu'un outil existe et ce qu'il déclare aujourd'hui. Elles n'établissent ni que le délai de correction a été tenu toute l'année, ni ce qui vit hors agent, ni l'état des correctifs applicatifs tiers. Le niveau proposé reste à confirmer par le consultant.
Les autres objectifs du domaine « Protection »
- Objectif 6 — Maîtrise des accès physiques aux locaux
- Objectif 7 — Sécurisation de l'architecture des systèmes d'information
- Objectif 8 — Sécurisation des accès distants aux systèmes d'information
- Objectif 9 — Protection des systèmes d'information contre les codes malveillants
- Objectif 10 — Gestion des identités et des accès des utilisateurs aux systèmes d'information
- Objectif 11 — Maîtrise de l'administration des systèmes d'information
- Objectif 18 — Sécurisation de la configuration des ressources des systèmes d'information
- Objectif 19 — Administration des systèmes d'information depuis des ressources dédiées
Pour situer une entreprise
- Autodiagnostic NIS2 et ReCyF : 20 questions — la question et la preuve attendue pour chacun des 20 objectifs.
- Correspondance ReCyF, NIS2 et ISO 27001 — où retrouver cet objectif dans l'article 21 de NIS2 et dans l'Annexe A.