Entités essentielles seulement Protection Sécurisation de la configuration

18.3

Objectif 18 : Sécurisation de la configuration des ressources des systèmes d'information

Texte officiel
L’entité configure les ressources de ses systèmes d’information de manière sécurisée en s’appuyant sur les recommandations de l’éditeur de la fonctionnalité, du fabricant de la ressource ou de l’autorité nationale de sécurité des systèmes d’information.
Version anglaise officielle
The entity shall configure the resources of its information systems in a secure manner and based on the recommendations of the functionality publisher, the resource manufacturer or the national information systems security authority.

Le geste métier qui couvre cette exigence

Bientôt : la traduction de cette exigence en geste métier

Tout le monde publie le référentiel. Nous publions ce qu'il faut faire. À la place de « êtes-vous conforme à l'exigence 18.3 ? », la question devient un geste du métier : quelque chose que quelqu'un fait, à un moment, pour une raison, et qui laisse une trace.

Le ReCyF le permet explicitement : l'atteinte de l'objectif est obligatoire, les mesures sont des moyens acceptables. Obligation de résultat, liberté de moyens.

Comprendre la méthode

Autres mesures de cet objectif

  • 18.1-EE Sécurisation de la configuration
  • 18.2-EE Sécurisation de la configuration
  • 18.4-EE Sécurisation de la configuration

Voir l'objectif complet

ReCyF version 2.5 du 17/03/2026 : document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.