Objectif 6 · Protection
Maîtrise des accès physiques aux locaux
Référentiel ReCyF v2.5 (17/03/2026)
Contrôler les accès physiques aux locaux hébergeant des ressources sensibles : zones, autorisations, traçabilité, accompagnement des visiteurs.
Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.
- À qui l'objectif s'applique
- Entités essentielles et importantes
- Niveau de maturité attendu
- 2 — En cours
Les mesures ISO/IEC 27001:2022 correspondantes
Répondre à cet objectif documente 4 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.
- A.7.1
- A.7.2
- A.7.3
- A.7.4
Que demande concrètement cet objectif ?
L'objectif commence par une question que l'informatique se pose rarement : quelles zones abritent des ressources sensibles ? Le local technique et la baie, évidemment, mais aussi le local de brassage à l'étage, l'armoire où dort la sauvegarde externalisée, le bureau sous lequel le NAS a été posé faute de place, et le local d'archives papier. Pour chaque zone, l'objectif attend une liste nominative de qui est autorisé, un moyen de contrôle effectif — badge, clé, code — et la traçabilité des entrées sur les zones les plus sensibles. Il attend que les visiteurs et les prestataires soient accompagnés et consignés, et que le retrait des accès au départ d'une personne soit traité avec la même rigueur que la désactivation de son compte, le même jour. Enfin il attend un inventaire des badges et des clés avec leur détenteur, ce qui suppose de savoir combien de doubles circulent. Vigicap attend le niveau 2 (En cours) : les zones identifiées et une liste tenue suffisent, la traçabilité complète n'est exigée qu'au-dessus.
À quoi ressemble chaque niveau de maturité dans une PME ?
Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 2.
| Niveau | Dans une PME de 40 personnes |
|---|---|
| 0 | Le « local serveur » est un placard à côté de la cuisine, dont la porte reste ouverte à cause de la chaleur. La clé pend à un crochet derrière l'accueil et personne ne se souvient qui a fait faire des doubles. |
| 1 | La porte ferme à clé, mais aucune liste ne dit qui détient une copie. La société de nettoyage en a une, l'ancien technicien aussi, et les départs des trois dernières années n'ont jamais donné lieu à une restitution. |
| 2attendu | Les zones sensibles sont identifiées et l'office manager tient une liste nominative des détenteurs de badge. Les badges sont repris au départ la plupart du temps. Le registre des visiteurs à l'accueil est rempli de façon irrégulière, et le local technique lui-même n'est pas tracé. |
| 3 | Un lecteur de badge nominatif protège le local technique et journalise les entrées. La liste des autorisés est revue au moins une fois par an et confrontée aux mouvements RH. Les visiteurs sont accompagnés et consignés, et la même check-list de départ couvre le compte, le badge et les clés. |
| 4 | Les journaux d'accès sont réellement relus : une entrée un dimanche soir donne lieu à une question, pas à un classement. L'inventaire des badges et des clés est réconcilié à chaque mouvement RH, et un contrôle ponctuel — tenter de suivre quelqu'un sans badger — est réalisé et consigné. |
Quelles preuves un auditeur accepte-t-il pour cet objectif ?
Ce qui tient : un plan ou une liste écrite des zones sensibles ; la liste nominative des autorisés, avec la date de la dernière revue et le nom de qui l'a revue ; un export du système de badges sur une période, pas une capture du jour ; les pages datées du registre des visiteurs ; l'inventaire des badges et des clés avec leur détenteur ; et, pour un départ récent, le reçu de restitution signé. Ce qui ne compte pas : une photo de porte fermée, qui ne prouve que l'existence d'une serrure. Une affirmation du type « seuls les techniciens ont la clé » sans la liste qui la soutient. Et un export de badgeuse limité au jour de l'audit : il montre une configuration, pas un contrôle qui a fonctionné toute l'année.
Quelles sont les deux erreurs les plus fréquentes ?
Traiter le physique comme le sujet du client, pas le sien
L'objectif est évalué au déclaratif pendant l'entretien de diagnostic, coché en vert, et personne ne va voir le local. La première visite réglée sur place raconte autre chose : des cartons empilés devant la baie, une porte calée par un extincteur pour évacuer la chaleur, le boîtier fibre d'un opérateur posé dans un couloir accessible. Dix minutes sur site changent la note de deux niveaux, et ces dix minutes valent mieux qu'une demi-heure de questionnaire.
Désactiver le compte au départ, oublier le badge
La check-list de sortie a été écrite par l'informatique : compte, messagerie, VPN, téléphone. Le badge et la clé n'y figurent pas parce qu'ils sont gérés par une autre personne, souvent l'office manager, qui n'est pas dans la boucle du départ. Résultat : un ancien salarié qui entre encore dans les locaux sans avoir de compte. C'est exactement le croisement que teste l'auditeur — trois départs des douze derniers mois, et la preuve de restitution pour chacun.
Les autres objectifs du domaine « Protection »
- Objectif 5 — Maîtrise des systèmes d'information
- Objectif 7 — Sécurisation de l'architecture des systèmes d'information
- Objectif 8 — Sécurisation des accès distants aux systèmes d'information
- Objectif 9 — Protection des systèmes d'information contre les codes malveillants
- Objectif 10 — Gestion des identités et des accès des utilisateurs aux systèmes d'information
- Objectif 11 — Maîtrise de l'administration des systèmes d'information
- Objectif 18 — Sécurisation de la configuration des ressources des systèmes d'information
- Objectif 19 — Administration des systèmes d'information depuis des ressources dédiées
Pour situer une entreprise
- Autodiagnostic NIS2 et ReCyF : 20 questions — la question et la preuve attendue pour chacun des 20 objectifs.
- Correspondance ReCyF, NIS2 et ISO 27001 — où retrouver cet objectif dans l'article 21 de NIS2 et dans l'Annexe A.