Protection Entités importantes et essentielles

Objectif 11 : Maitrise de l'administration des systèmes d'information

14 mesures composent cet objectif, dont 5 attendues d'une entité importante.

Notre lecture de cet objectif

Autrement dit : le compte tout-puissant sert-il aussi à lire les mails ?

Ce que le texte exige

« Les entités importantes ou essentielles, ou toute personne qu'elles ont mandatée pour réaliser les activités d'administration, disposent de comptes d'administration exclusivement dédiés à cet usage et utilisés par les seules personnes autorisées. »

La sécurisation de l'administration des annuaires n'est demandée qu'aux entités essentielles.

Ce que ça veut dire chez vous

Toute la mesure tient dans un adverbe : exclusivement.

Le compte administrateur ne sert qu'à administrer. Il ne sert pas à lire les mails, ni à naviguer sur Internet, ni à ouvrir la pièce jointe d'un devis. Parce que le jour où l'administrateur ouvre une pièce jointe piégée alors qu'il est connecté avec son compte à privilèges, l'attaquant n'obtient pas un poste : il obtient l'infrastructure.

En pratique cela veut dire deux comptes pour la même personne. Un compte normal pour la journée, un compte d'administration pour les actions d'administration. C'est contraignant les trois premières semaines, puis ça devient une habitude, et c'est la mesure qui a le plus fort effet de réduction du risque par rapport à son coût, avec le multifacteur.

Le second sujet, ce sont les comptes d'administration des prestataires. Ils sont souvent partagés, souvent permanents, et personne ne sait exactement qui les utilise. Le référentiel vous demande qu'ils soient nominatifs et utilisés par les seules personnes autorisées, y compris quand l'administration est confiée à l'extérieur. « C'est notre prestataire qui gère » n'est pas une réponse : le texte vise explicitement toute personne mandatée pour réaliser l'activité d'administration.

Ce qui est attendu de vous

Quatorze mesures, dont cinq seulement attendues d'une entité importante. C'est l'objectif où la proportionnalité joue le plus fortement : neuf des quatorze mesures sont réservées aux entités essentielles, notamment tout ce qui concerne la sécurisation de l'annuaire.

Les gestes qui couvrent cet objectif

R-ADMIN : revoir les comptes d'administration. Rituel trimestriel, et c'est le plus court de tous : la liste doit tenir sur une demi-page. G-DROIT : quelqu'un demande une élévation de privilèges. Validée, limitée dans le temps, tracée. G-PRESTA-IN et G-PRESTA-OUT : les comptes d'administration des prestataires sont créés nominativement et supprimés à la fin.

Ce qui se passe si vous ne le faites pas

L'annexe du référentiel est la plus sombre de toutes sur cet objectif. Elle décrit un attaquant qui désactive les mesures de sécurité, complexifiant la capacité de l'entité à détecter les activités malveillantes. Puis elle ajoute : lorsque l'attaquant dispose des droits d'administration sur le cœur de confiance, les systèmes liés sont considérés comme totalement compromis, avec des conséquences pouvant aller jusqu'à la nécessité de reconstruire tout ou partie des systèmes d'information.

Reconstruire. C'est le mot qui devrait décider un dirigeant.

Les mesures

L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.

RéférenceContenu
11.A.1
EI + EE
Comptes d'administration
Les actions d'administration sont effectuées exclusivement à partir de comptes d'administration et les comptes d'administration sont utilisés exclusivement pour les actions d'administration.
Par exemple : le compte d’administration d’un poste utilisateur est utilisé exclusivement pour l’administration de ce poste. L’utilisateur de ce poste dispose d’un compte bureautique non administrateur pour so… lire la mesure
11.A.2
EI + EE
Comptes d'administration
Les comptes d’administration ne sont utilisés que par des administrateurs ou des personnes autorisées.
11.A.3
EI + EE
Comptes d'administration
Les comptes d’administration respectent les mesures relatives à la gestion des identités et des accès des utilisateurs aux systèmes d’information.
11.A.4
EE
Comptes d'administration
Un compte d'administration est utilisé exclusivement pour se connecter aux ressources que ce compte administre pour effectuer des actions d’administration, ou à une ressource d’administration (par exemple : le compte administrateur d’un routeur est utilisé depuis un poste d’administration ou sur le routeur pour l’administrer).
11.A.5
EI + EE
Comptes d'administration
Lorsque des raisons techniques ou opérationnelles ne permettent pas d’effectuer des actions d’administration à partir d'un compte d'administration, l’entité met en œuvre des mesures permettant d'assurer le contrôle de ces actions d'administration et des mesures de réduction du risque lié à l'utilisation d'un compte non dédié à l'administration.
11.A.6
EE
Comptes d'administration
L’entité établit et tient à jour la liste des comptes d'administration de ses systèmes d’information.
11.A.7
EE
Comptes d'administration
Lors de toute modification d'un compte d’administration (ajout, suppression, suspension ou modification des droits associés), l’entité vérifie que les droits d'accès aux ressources et fonctionnalités sont attribués en cohérence avec les besoins d'utilisation du compte.
En particulier, afin de limiter la portée des droits individuels, ils sont attribués à chaque compte d’administration en les restr… lire la mesure
11.B.1
EI + EE
Sécurité des annuaires
L’entité applique sans retard injustifié les correctifs de sécurité sur les annuaires gérant les utilisateurs ou les ressources de ses systèmes d’information.
11.B.2
EE
Sécurité des annuaires
La sécurité des systèmes d’information de l’entité repose en grande partie sur la sécurité du ou des annuaires gérant les utilisateurs ou les ressources des systèmes d’information.
L’ensemble des ressources regroupant un annuaire, les ressources matérielles et logicielles hébergeant cet annuaire ou permettant de prendre le contrôle de cet annuaire (les comptes, les hyperviseurs, les machines d’adm… lire la mesure
11.B.3
EE
Sécurité des annuaires
Les actions d’administration d’un cœur de confiance sont réalisées depuis des comptes d’administration dédiés à l’administration de cœurs de confiance.
11.B.4
EE
Sécurité des annuaires
Les actions d'administration d’un cœur de confiance sont réalisées depuis des ressources dédiées exclusivement à l’administration de cœurs de confiance.
11.B.5
EE
Sécurité des annuaires
Les connexions externes à un cœur de confiance, à destination des ressources d’administration de cœurs de confiance sont interdites par un dispositif de filtrage sur les ressources d’administration (par exemple : le filtrage peut être réalisé par le pare-feu local de la ressource d’administration du cœur de confiance).
11.B.6
EE
Sécurité des annuaires
L’entité effectue annuellement une revue de la configuration des annuaires gérant les utilisateurs ou les ressources de ses systèmes d’information, afin d’identifier tout élément inutile ou anormal.
Il est recommandé que cette revue s’appuie sur un outil automatisé.
11.B.7
EE
Sécurité des annuaires
Lorsqu’elles existent, les recommandations de l’autorité nationale de sécurité des systèmes d’information relatives au cœur de confiance sont mises en œuvre (par exemple : guide de sécurisation, guide de réponses à incidents, mémos techniques, recommandations issues des outils de revues de configurations).

Atteindre cet objectif, et le rester

Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.

Voir la méthode Suis-je concerné ?

ReCyF version 2.5 du 17/03/2026 : document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.