Objectif 7 · Protection
Sécurisation de l'architecture des systèmes d'information
Référentiel ReCyF v2.5 (17/03/2026)
Cloisonner et filtrer l'architecture réseau et applicative de manière à limiter la propagation d'une compromission.
Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.
- À qui l'objectif s'applique
- Entités essentielles et importantes
- Niveau de maturité attendu
- 3 — Défini
Les mesures ISO/IEC 27001:2022 correspondantes
Répondre à cet objectif documente 3 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.
- A.8.20
- A.8.21
- A.8.22
Que demande concrètement cet objectif ?
Cloisonner ne veut pas dire créer des VLAN : cela veut dire décider quels flux sont autorisés entre quelles zones, et refuser le reste par défaut. L'objectif attend donc un schéma d'architecture tenu à jour — pas dessiné pour l'audit — qui nomme les zones : postes utilisateurs, serveurs, administration, invités, publication, et le cas échéant automates ou équipements industriels. Il attend un filtrage effectif entre ces zones, en refus par défaut, chaque ouverture portant une justification traçable. Il attend que l'administration ne parte pas d'un poste bureautique ordinaire, et que la sauvegarde ne soit pas joignable depuis le réseau utilisateur, sans quoi un rançongiciel parcourt le chemin complet en une nuit. Il attend enfin une revue périodique de la base de règles, parce qu'une règle ouverte ne se referme jamais d'elle-même. Vigicap attend le niveau 3 (Défini) : la pratique doit être écrite, appliquée et vérifiable, ce qui se prouve avec la base de règles, pas avec le schéma.
À quoi ressemble chaque niveau de maturité dans une PME ?
Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 3.
| Niveau | Dans une PME de 40 personnes |
|---|---|
| 0 | Un seul réseau plat. Le wifi invité, les postes, les serveurs, l'hyperviseur et le NAS de sauvegarde partagent le même plan d'adressage, et le pare-feu est la box de l'opérateur avec sa configuration d'usine. |
| 1 | Le wifi invité a été séparé — c'est le seul cloisonnement en place. Le pare-feu a été remplacé par un vrai boîtier, mais ses règles se sont accumulées sans commentaires et certaines s'appellent encore « test-2019 ». |
| 2 | Les VLAN existent : postes, serveurs, invités. Le filtrage inter-VLAN, lui, reste permissif, parce qu'une règle any/any a été laissée entre postes et serveurs le jour où l'ERP a cessé de fonctionner, et que personne n'a pris le risque de la retirer depuis. |
| 3attendu | Les zones sont écrites dans un schéma daté, le trafic interzone est en refus par défaut et chaque ouverture porte un commentaire ou un numéro de ticket. L'administration part d'une source restreinte, la sauvegarde n'est pas joignable depuis le VLAN utilisateur, et la base de règles est revue au moins une fois par an. |
| 4 | Les règles inutilisées sont détectées dans les compteurs et retirées. Toute modification passe par une demande de changement avec retour arrière prévu, et un test de cloisonnement — depuis un poste, tenter d'atteindre l'hyperviseur et la sauvegarde — est exécuté et son résultat consigné. |
Quelles preuves un auditeur accepte-t-il pour cet objectif ?
Ce qui tient : le schéma d'architecture daté et versionné ; l'export de la base de règles du pare-feu, fichier de configuration ou CSV, avec les champs de commentaire remplis ; le compte rendu de la dernière revue de règles, indiquant qui l'a faite et quelles règles ont été retirées ; les tickets ou demandes de changement correspondant aux ouvertures créées dans l'année ; et le résultat écrit d'un test de cloisonnement. Ce qui ne compte pas : la capture d'un tableau de bord affichant un score de sécurité. Un schéma produit pour l'audit, que l'auditeur reconnaît au fait qu'il ignore le site ouvert l'an dernier. Et un plan de VLAN présenté seul : séparer des domaines de diffusion sans filtrer entre eux n'est pas du cloisonnement, c'est de l'organisation d'adressage.
Quelles sont les deux erreurs les plus fréquentes ?
Le VLAN sans la règle
Les VLAN ont été créés proprement, tout le monde considère le cloisonnement comme fait, et le sujet est refermé. Mais le routage inter-VLAN est ouvert sur le commutateur de niveau 3, et un poste compromis atteint les serveurs exactement comme avant. L'auditeur ne demande pas le plan d'adressage, il demande les règles interzone et le comportement par défaut. Si la réponse est « le routage passe sur le switch », l'objectif n'est pas tenu, quel que soit le nombre de VLAN.
La règle temporaire de 2021 que plus personne n'ose retirer
Une règle any a été ouverte un vendredi soir pour débloquer un déploiement, avec la promesse de la refermer lundi. Trois ans plus tard, son champ description est vide, aucun technicien ne sait à quoi elle sert, et personne ne prend la responsabilité de la couper sur un environnement de production. La seule sortie qui fonctionne : une revue de règles avec un propriétaire nommé par règle, et une date d'expiration obligatoire sur toute ouverture déclarée temporaire.
Qu'est-ce qu'un connecteur peut établir, et qu'est-ce qu'il ne peut pas ?
Le seul connecteur rattaché à cet objectif est OPNsense, via son API officielle — les instances pfSense ne sont pas supportées. Vigicap y lit le nombre de règles de filtrage configurées : un jeu de règles non trivial atteste qu'un filtrage existe. Il ne dit pas si le comportement par défaut est le refus, si les zones découpées sont les bonnes, ni si une règle any trône en haut de la liste. Cette lecture ne remplace pas la revue.
Les autres objectifs du domaine « Protection »
- Objectif 5 — Maîtrise des systèmes d'information
- Objectif 6 — Maîtrise des accès physiques aux locaux
- Objectif 8 — Sécurisation des accès distants aux systèmes d'information
- Objectif 9 — Protection des systèmes d'information contre les codes malveillants
- Objectif 10 — Gestion des identités et des accès des utilisateurs aux systèmes d'information
- Objectif 11 — Maîtrise de l'administration des systèmes d'information
- Objectif 18 — Sécurisation de la configuration des ressources des systèmes d'information
- Objectif 19 — Administration des systèmes d'information depuis des ressources dédiées
Pour situer une entreprise
- Autodiagnostic NIS2 et ReCyF : 20 questions — la question et la preuve attendue pour chacun des 20 objectifs.
- Correspondance ReCyF, NIS2 et ISO 27001 — où retrouver cet objectif dans l'article 21 de NIS2 et dans l'Annexe A.