Aller au contenu principal
Les 20 objectifs ReCyF

Objectif 9 · Protection

Protection des systèmes d'information contre les codes malveillants

Référentiel ReCyF v2.5 (17/03/2026)

Déployer et maintenir les protections contre les codes malveillants sur les postes, serveurs et passerelles, et en superviser l'état réel.

Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.

À qui l'objectif s'applique
Entités essentielles et importantes
Niveau de maturité attendu
3 — Défini

Les mesures ISO/IEC 27001:2022 correspondantes

Répondre à cet objectif documente 3 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.

  • A.5.14
  • A.8.7
  • A.8.23

Que demande concrètement cet objectif ?

L'objectif ne se limite pas à « avoir un antivirus ». Il demande trois choses distinctes. D'abord une couverture explicite des trois surfaces citées par l'intitulé : les postes, les serveurs — y compris les hyperviseurs, les NAS et les machines Linux que l'on oublie systématiquement — et les passerelles, c'est-à-dire le filtrage de la messagerie entrante et le filtrage web ou DNS. Ensuite un périmètre écrit : la liste de ce qui est protégé, la liste de ce qui ne l'est pas, et le motif de chaque exclusion, daté et réexaminable. Enfin, et c'est la partie que la plupart des dossiers ne traitent pas, la supervision de l'état réel : savoir chaque semaine combien de machines de l'inventaire ne remontent aucun agent, depuis quand, et ce qui a été fait. Une détection doit aussi avoir une suite : qui reçoit l'alerte, sous quel délai, et où l'on retrouve la trace du traitement. Vigicap attend le niveau 3 sur cet objectif.

À quoi ressemble chaque niveau de maturité dans une PME ?

Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 3.

Ce à quoi ressemble chaque niveau de maturité pour l'objectif 9, dans une entreprise de 40 personnes
NiveauDans une PME de 40 personnes
0Rien n'est piloté : les postes portent la protection livrée par défaut avec le système, jamais configurée, et les serveurs n'ont parfois rien du tout. Personne ne peut dire combien de machines sont réellement couvertes, et un poste réinstallé sans agent passe inaperçu.
1L'antivirus est installé machine par machine au moment du déploiement, sans console centrale. On vérifie l'état d'un poste quand son utilisateur se plaint d'un ralentissement. Les serveurs de fichiers ont été oubliés lors de la dernière migration.
2Une console centrale couvre la majorité des postes et l'infogérant y jette un œil quand il y pense. Les détections sont traitées au fil de l'eau, sans règle écrite ni délai annoncé. Le filtrage de la messagerie se limite à ce que fait Microsoft 365 par défaut, et aucun filtrage web ou DNS n'est documenté.
3attenduUne politique de protection écrite nomme le périmètre couvert, les exclusions et leur motif. La console couvre postes et serveurs, et l'écart entre l'inventaire du parc et les agents qui remontent est contrôlé chaque semaine. Le filtrage de messagerie et le filtrage web ou DNS sont en place et documentés, et chaque détection ouvre un ticket avec un responsable et un délai.
4L'écart entre inventaire et agents actifs est surveillé en continu et déclenche une alerte, sans attendre la revue hebdomadaire. Un point mensuel présente le volume de détections et les délais de traitement, les exclusions sont relues à date fixe, et un test périodique — fichier de test EICAR ou exercice de confinement — vérifie que la chaîne d'alerte fonctionne vraiment.

Quelles preuves un auditeur accepte-t-il pour cet objectif ?

Ce qu'un auditeur accepte : un export daté de la console antimalware listant chaque hôte, l'état de son agent et la date de dernier contact ; l'inventaire du parc à la même date, pour que l'écart entre les deux listes soit visible ; la politique de protection signée, avec ses exclusions et la date de leur dernière revue ; l'historique de tickets des détections de la période, montrant qui a traité quoi et en combien de temps ; une capture datée de la configuration du filtrage de messagerie et du filtrage web ou DNS. Ce qui ne compte pas : une facture de licences, qui prouve un achat et rien d'autre ; un tableau de bord éditeur affichant « 100 % protégé », puisque son dénominateur ne contient que les machines portant déjà l'agent ; une capture unique prise le matin de l'audit, qui ne dit rien de l'année écoulée.

Quelles sont les deux erreurs les plus fréquentes ?

  • Un taux de couverture calculé sur le mauvais dénominateur

    La console affiche 62 postes protégés sur 62, et le chiffre est exact — mais la console ne connaît que les machines qui portent déjà l'agent. Le poste réinstallé la semaine dernière, le serveur monté en urgence, le portable du dirigeant : ils sont invisibles par construction. La seule mesure qui vaille est la comparaison avec un inventaire établi ailleurs — l'annuaire, le RMM, les baux DHCP. C'est aussi la première chose qu'un auditeur croise, et l'écart est rarement nul.

  • Des exclusions héritées que personne ne rouvre

    Une exclusion de répertoire ajoutée en 2019 pour faire tourner un ERP remplacé depuis, un hyperviseur laissé hors périmètre parce que « l'éditeur ne le supporte pas », un NAS que personne n'a jamais considéré comme un serveur. Aucune de ces décisions n'est absurde en soi ; ce qui fait chuter l'objectif, c'est qu'aucune n'est écrite, datée ni rattachée à quelqu'un. Demandez-vous simplement qui, dans votre équipe, saurait produire aujourd'hui la liste des exclusions actives chez un client donné.

Qu'est-ce qu'un connecteur peut établir, et qu'est-ce qu'il ne peut pas ?

Vigicap lit Bitdefender GravityZone, SentinelOne, ThreatDown et Acronis, ainsi que l'état antivirus remonté par NinjaOne, Datto RMM ou Syncro ; côté passerelles, Pi-hole, AdGuard Home, Vade, Hornetsecurity et Sendmarc. Une synchronisation renvoie l'état de la console à l'instant où elle a lieu : agents déployés, agents actifs, détections récentes. Elle n'établit pas que la protection a fonctionné toute l'année, ni que vos exclusions ont été revues, ni qu'une détection a été traitée.

Les autres objectifs du domaine « Protection »

Pour situer une entreprise