Objectif 1 : Recensement des systèmes d'information
3 mesures composent cet objectif, dont 3 attendues d'une entité importante.
Notre lecture de cet objectif
Autrement dit : savez-vous ce que vous avez, et ce que vous avez décidé de ne pas protéger ?
Ce que le texte exige
« Les entités importantes ou essentielles réalisent et maintiennent à jour une liste de l'ensemble de leurs activités et services ainsi que des systèmes d'information y contribuant. »
Avec une précision qui change tout : vous devez appliquer les objectifs de sécurité à tous vos systèmes, sauf ceux dont vous justifiez, analyse à l'appui, qu'ils ne sont exposés à aucun des trois risques listés. Et cette décision d'exclusion, avec sa justification, doit figurer explicitement dans la liste.
Ce que ça veut dire chez vous
C'est le premier objectif du référentiel et ce n'est pas un hasard : tant que vous ne savez pas ce que vous avez, aucun des dix-neuf autres ne veut dire grand-chose.
Mais l'intérêt de cet objectif n'est pas la liste, c'est le droit d'exclure. L'ANSSI vous autorise à dire « ce système-là ne compte pas ». Le site du CE, l'affichage de la cafétéria, le vieux serveur de test que personne n'a éteint. C'est une soupape considérable, et presque personne ne s'en sert, par crainte de mal faire. Résultat : des entreprises qui s'imposent de protéger au niveau NIS2 des systèmes qui ne portent aucun risque, et qui abandonnent au bout de trois mois parce que l'effort est absurde.
Utilisez la soupape. Mais utilisez-la comme le texte le demande : une exclusion se justifie par l'absence de risque, jamais par la présence de mesures de sécurité. Le référentiel le dit noir sur blanc, « la mise en œuvre de mesures de sécurité sur ces systèmes d'information ne permet pas de justifier qu'ils ne sont exposés à aucun des risques précités ». Autrement dit : « il est bien sécurisé » n'est pas un motif d'exclusion. « Si on l'éteint, personne ne s'en aperçoit » en est un.
Et la liste doit vivre. Un recensement fait une fois et jamais rouvert devient faux en six mois, au rythme normal d'une PME qui met un service en ligne, en retire un autre et change de prestataire.
Ce qui est attendu de vous
Trois mesures, toutes attendues d'une entité importante comme d'une entité essentielle. C'est l'un des objectifs les plus légers du référentiel, et l'un des rares où entités importantes et essentielles sont logées à la même enseigne.
Les gestes qui couvrent cet objectif
R-PERIMETRE : revoir la liste des activités, des services et des systèmes, et réexaminer les exclusions décidées. Geste rituel, semestriel. G-MES : mettre un équipement ou un service en production. Geste événementiel : le nouveau système entre dans la liste au moment où il entre en service, pas six mois plus tard. G-RETRAIT : réformer un équipement. Il sort de la liste, et on s'assure qu'il est vraiment hors service.
Le principe est celui de tout l'outil : la liste ne se refait pas, elle se tient. Chaque mise en service et chaque retrait la met à jour au passage, et la revue semestrielle ne fait que vérifier.
Ce qui se passe si vous ne le faites pas
L'ANSSI est explicite dans son annexe : sans ce recensement, l'entité disperse ses efforts. L'objectif existe pour lui permettre de les concentrer sur les systèmes dont la compromission entraînerait la dégradation ou l'interruption de ses activités, la divulgation d'informations sensibles, ou l'altération d'informations nécessaires à ses services.
Le risque, ici, n'est pas l'attaque. C'est l'épuisement.
Les mesures
L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.
| Référence | Contenu |
|---|---|
|
1.1 EI + EE |
Recensement des SI
L’entité liste l’ensemble de ses activités et services, y compris les activités et services qui ne correspondent pas aux critères pour lesquels l’entité constitue une entité importante ou essentielle (par exemple : une entité essentielle au titre d’une activité exploitation d’un oléoduc doit lister, en plus des activités et services participant à l’exploitation de l’oléoduc, tous les services et l…
lire la mesure |
|
1.2 EI + EE |
Recensement des SI
L’entité précise dans la liste prévue au 1.1-EI/EE les systèmes d’information qui ne sont exposés à aucun des risques mentionnés à l’alinéa 2 de l’objectif de sécurité.L’entité renseigne les justifications de ces choix. |
|
1.3 EI + EE |
Recensement des SI
L’entité valide et réexamine annuellement la liste prévue au 1.1-EI/EE, et en tant que de besoin, notamment en cas d’évolution des activités et services de l’entité ou en cas de mise en service d’un nouveau système d’information. |
Atteindre cet objectif, et le rester
Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.
ReCyF version 2.5 du 17/03/2026 : document de travail
Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.
Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.