Entités essentielles seulement Gouvernance Audits de la sécurité

17.2

Objectif 17 : Audit de la sécurité des systèmes d'information

Texte officiel
L’audit de sécurité permet, de manière indépendante : • De vérifier, sur le périmètre défini, l’atteinte des objectifs fixés par la réglementation via o La conformité aux présentes mesures, ou o La mise en œuvre de mesures alternatives ; et • D’évaluer le niveau de sécurité du ou des systèmes d’information couverts au regard des menaces et des vulnérabilités connues.
Version anglaise officielle
The security audit shall make it possible, independently: • To verify, within the defined perimeter, the achievement of the objectives set by the regulations via o The Compliance with these measures, or o the implementation of alternative measures; and • To Assess the level of security of the information system(s) covered against known threats and vulnerabilities.

Le geste métier qui couvre cette exigence

Bientôt : la traduction de cette exigence en geste métier

Tout le monde publie le référentiel. Nous publions ce qu'il faut faire. À la place de « êtes-vous conforme à l'exigence 17.2 ? », la question devient un geste du métier : quelque chose que quelqu'un fait, à un moment, pour une raison, et qui laisse une trace.

Le ReCyF le permet explicitement : l'atteinte de l'objectif est obligatoire, les mesures sont des moyens acceptables. Obligation de résultat, liberté de moyens.

Comprendre la méthode

Autres mesures de cet objectif

Voir l'objectif complet

ReCyF version 2.5 du 17/03/2026 : document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.