Aller au contenu principal
Les 20 objectifs ReCyF

Objectif 8 · Protection

Sécurisation des accès distants aux systèmes d'information

Référentiel ReCyF v2.5 (17/03/2026)

Encadrer le télétravail, le nomadisme et les accès des prestataires : authentification forte, chiffrement des flux, limitation des droits.

Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.

À qui l'objectif s'applique
Entités essentielles et importantes
Niveau de maturité attendu
3 — Défini

Les mesures ISO/IEC 27001:2022 correspondantes

Répondre à cet objectif documente 1 mesure de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.

  • A.6.7

Que demande concrètement cet objectif ?

Le travail commence par un inventaire que presque personne ne tient : la liste de toutes les voies d'entrée distantes du système d'information. Le VPN des salariés, la passerelle RDS, le portail applicatif publié, l'outil de prise en main à distance de votre RMM, mais aussi celui de l'éditeur de l'ERP, le boîtier 4G du fabricant de la machine-outil, l'accès du mainteneur de l'alarme et celui du cabinet comptable. Chacune de ces voies doit être authentifiée avec un second facteur, chiffrée, et limitée en droits comme en durée. L'objectif sépare explicitement les accès des salariés de ceux des prestataires : un prestataire reçoit un compte nominatif, ouvert sur demande et refermé à la fin de l'intervention, pas un compte partagé permanent. Il attend aussi que le terminal utilisé soit tenu — à jour, chiffré, protégé — y compris en télétravail, et que les connexions soient journalisées. Vigicap attend le niveau 3 (Défini) : écrit, appliqué, et vérifiable compte par compte.

À quoi ressemble chaque niveau de maturité dans une PME ?

Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 3.

Ce à quoi ressemble chaque niveau de maturité pour l'objectif 8, dans une entreprise de 40 personnes
NiveauDans une PME de 40 personnes
0Le RDP est publié directement depuis la box sur le port 3389, avec un mot de passe pour seule défense. Le même compte administrateur sert au dirigeant, aux techniciens et à l'éditeur de l'ERP quand il doit intervenir.
1Un VPN existe pour les salariés, avec un identifiant individuel mais sans second facteur. L'éditeur de l'ERP garde son propre outil de prise en main à distance, avec un mot de passe permanent que personne chez le client ne connaît ni ne surveille.
2Le second facteur est actif sur le VPN des salariés. Les accès des prestataires, eux, ne sont pas inventoriés, et l'administration depuis l'infogérant passe encore par un compte partagé dans le RMM, sans distinction de qui s'est connecté.
3attenduChaque voie d'accès distant est listée avec son propriétaire et la date de sa dernière revue. Le second facteur couvre tout le monde, salariés et prestataires. Les comptes prestataires sont nominatifs, ouverts sur ticket et refermés en fin d'intervention, et les connexions sont journalisées et conservées.
4Les journaux sont relus : une connexion à une heure ou depuis un pays inhabituel déclenche une vérification. Les accès prestataires expirent d'eux-mêmes, une revue périodique confirme qu'aucun compte orphelin ne subsiste, et un départ retire l'accès distant le jour même, avec preuve.

Quelles preuves un auditeur accepte-t-il pour cet objectif ?

Ce qui tient : la liste des voies d'accès distant avec propriétaire et date de dernière revue ; un export des comptes du VPN ou de la passerelle indiquant, compte par compte, l'état d'enrôlement du second facteur ; les journaux de connexion sur une période significative ; les tickets montrant l'ouverture puis la fermeture d'un accès prestataire ; et la charte de télétravail signée par les salariés. Ce qui ne compte pas : la capture de la stratégie d'accès conditionnel affichant « MFA requis ». Elle prouve qu'une règle existe, pas qui elle vise — et les exclusions sont précisément l'endroit où les incidents arrivent. Seul le rapport compte par compte, exclusions comprises, répond à la question. Un export daté du jour de l'audit ne prouve pas davantage l'année écoulée.

Quelles sont les deux erreurs les plus fréquentes ?

  • Inventorier ses propres accès, pas ceux des éditeurs métier

    L'infogérant liste ce qu'il connaît : son RMM, le VPN des salariés, la passerelle. Il oublie ce qu'il n'a pas installé — la téléassistance de l'éditeur comptable, le routeur 4G posé par le fabricant d'une machine, le boîtier du prestataire de vidéosurveillance. Ce sont des accès permanents, souvent avec des identifiants partagés et sans second facteur. Le bon réflexe est de demander au client la liste de ses fournisseurs de logiciels et d'équipements, pas la liste des accès que l'informatique connaît déjà.

  • Croire la stratégie MFA plutôt que le rapport par compte

    Le second facteur a été activé par une stratégie d'accès conditionnel visant un groupe. Avec le temps, un compte de service en a été sorti, un dirigeant a été exclu « temporairement » avant un déplacement, un protocole hérité est resté ouvert. La capture d'écran de la stratégie reste impeccable, et l'écart ne se voit que dans le rapport d'enrôlement compte par compte. Le compte de secours doit exister, mais documenté et surveillé — pas caché dans une exclusion oubliée.

Les autres objectifs du domaine « Protection »

Pour situer une entreprise