Entités essentielles seulement Protection Sécurité des annuaires

11.B.2

Objectif 11 : Maitrise de l'administration des systèmes d'information

Texte officiel
La sécurité des systèmes d’information de l’entité repose en grande partie sur la sécurité du ou des annuaires gérant les utilisateurs ou les ressources des systèmes d’information. L’ensemble des ressources regroupant un annuaire, les ressources matérielles et logicielles hébergeant cet annuaire ou permettant de prendre le contrôle de cet annuaire (les comptes, les hyperviseurs, les machines d’administration, etc.) est désigné « cœur de confiance » (par exemple : Le Tier0 un annuaire AD DS constitue le cœur de confiance du système d’information). Pour chacun de ses annuaires, l’entité identifie les ressources constituant son cœur de confiance.
Version anglaise officielle
The security of the entity’s information systems relies heavily on the security of the directory or directories managing the users or resources of the information systems. All the resources comprising a directory, the hardware and software resources hosting this directory or making it possible to take control of it (accounts, hypervisors, administration machines, etc.) are referred to as the ‘trusted core’ (for example: Tier0 for an AD DS directory is the trusted core of the information system). For each of its directories, the entity identifies the resources that constitute its trusted core.

Le geste métier qui couvre cette exigence

Bientôt : la traduction de cette exigence en geste métier

Tout le monde publie le référentiel. Nous publions ce qu'il faut faire. À la place de « êtes-vous conforme à l'exigence 11.B.2 ? », la question devient un geste du métier : quelque chose que quelqu'un fait, à un moment, pour une raison, et qui laisse une trace.

Le ReCyF le permet explicitement : l'atteinte de l'objectif est obligatoire, les mesures sont des moyens acceptables. Obligation de résultat, liberté de moyens.

Comprendre la méthode

Autres mesures de cet objectif

Voir l'objectif complet

ReCyF version 2.5 du 17/03/2026 : document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.