Aller au contenu principal
Les 20 objectifs ReCyF

Objectif 6 · Protection

Maîtrise des accès physiques aux locaux

Référentiel ReCyF v2.5 (17/03/2026)

Contrôler les accès physiques aux locaux hébergeant des ressources sensibles : zones, autorisations, traçabilité, accompagnement des visiteurs.

Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.

À qui l'objectif s'applique
Entités essentielles et importantes
Niveau de maturité attendu
2 — En cours

Les mesures ISO/IEC 27001:2022 correspondantes

Répondre à cet objectif documente 4 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.

  • A.7.1
  • A.7.2
  • A.7.3
  • A.7.4

Que demande concrètement cet objectif ?

L'objectif commence par une question que l'informatique se pose rarement : quelles zones abritent des ressources sensibles ? Le local technique et la baie, évidemment, mais aussi le local de brassage à l'étage, l'armoire où dort la sauvegarde externalisée, le bureau sous lequel le NAS a été posé faute de place, et le local d'archives papier. Pour chaque zone, l'objectif attend une liste nominative de qui est autorisé, un moyen de contrôle effectif — badge, clé, code — et la traçabilité des entrées sur les zones les plus sensibles. Il attend que les visiteurs et les prestataires soient accompagnés et consignés, et que le retrait des accès au départ d'une personne soit traité avec la même rigueur que la désactivation de son compte, le même jour. Enfin il attend un inventaire des badges et des clés avec leur détenteur, ce qui suppose de savoir combien de doubles circulent. Vigicap attend le niveau 2 (En cours) : les zones identifiées et une liste tenue suffisent, la traçabilité complète n'est exigée qu'au-dessus.

À quoi ressemble chaque niveau de maturité dans une PME ?

Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 2.

Ce à quoi ressemble chaque niveau de maturité pour l'objectif 6, dans une entreprise de 40 personnes
NiveauDans une PME de 40 personnes
0Le « local serveur » est un placard à côté de la cuisine, dont la porte reste ouverte à cause de la chaleur. La clé pend à un crochet derrière l'accueil et personne ne se souvient qui a fait faire des doubles.
1La porte ferme à clé, mais aucune liste ne dit qui détient une copie. La société de nettoyage en a une, l'ancien technicien aussi, et les départs des trois dernières années n'ont jamais donné lieu à une restitution.
2attenduLes zones sensibles sont identifiées et l'office manager tient une liste nominative des détenteurs de badge. Les badges sont repris au départ la plupart du temps. Le registre des visiteurs à l'accueil est rempli de façon irrégulière, et le local technique lui-même n'est pas tracé.
3Un lecteur de badge nominatif protège le local technique et journalise les entrées. La liste des autorisés est revue au moins une fois par an et confrontée aux mouvements RH. Les visiteurs sont accompagnés et consignés, et la même check-list de départ couvre le compte, le badge et les clés.
4Les journaux d'accès sont réellement relus : une entrée un dimanche soir donne lieu à une question, pas à un classement. L'inventaire des badges et des clés est réconcilié à chaque mouvement RH, et un contrôle ponctuel — tenter de suivre quelqu'un sans badger — est réalisé et consigné.

Quelles preuves un auditeur accepte-t-il pour cet objectif ?

Ce qui tient : un plan ou une liste écrite des zones sensibles ; la liste nominative des autorisés, avec la date de la dernière revue et le nom de qui l'a revue ; un export du système de badges sur une période, pas une capture du jour ; les pages datées du registre des visiteurs ; l'inventaire des badges et des clés avec leur détenteur ; et, pour un départ récent, le reçu de restitution signé. Ce qui ne compte pas : une photo de porte fermée, qui ne prouve que l'existence d'une serrure. Une affirmation du type « seuls les techniciens ont la clé » sans la liste qui la soutient. Et un export de badgeuse limité au jour de l'audit : il montre une configuration, pas un contrôle qui a fonctionné toute l'année.

Quelles sont les deux erreurs les plus fréquentes ?

  • Traiter le physique comme le sujet du client, pas le sien

    L'objectif est évalué au déclaratif pendant l'entretien de diagnostic, coché en vert, et personne ne va voir le local. La première visite réglée sur place raconte autre chose : des cartons empilés devant la baie, une porte calée par un extincteur pour évacuer la chaleur, le boîtier fibre d'un opérateur posé dans un couloir accessible. Dix minutes sur site changent la note de deux niveaux, et ces dix minutes valent mieux qu'une demi-heure de questionnaire.

  • Désactiver le compte au départ, oublier le badge

    La check-list de sortie a été écrite par l'informatique : compte, messagerie, VPN, téléphone. Le badge et la clé n'y figurent pas parce qu'ils sont gérés par une autre personne, souvent l'office manager, qui n'est pas dans la boucle du départ. Résultat : un ancien salarié qui entre encore dans les locaux sans avoir de compte. C'est exactement le croisement que teste l'auditeur — trois départs des douze derniers mois, et la preuve de restitution pour chacun.

Les autres objectifs du domaine « Protection »

Pour situer une entreprise