Protection Entités essentielles seulement

Objectif 18 : Sécurisation de la configuration des ressources des systèmes d'information

4 mesures composent cet objectif.

Cet objectif ne concerne que les entités essentielles. Si vous êtes une entité importante, il sort de votre périmètre. Vérifier votre classe.

Notre lecture de cet objectif

Réservé aux entités essentielles

Ce que le texte exige

« Les entités essentielles limitent la surface d'attaque des composants de leurs systèmes d'information. Pour ce faire, elles s'assurent que seules les ressources logicielles nécessaires [...] sont installées ou conservées sur leurs systèmes d'information, et elles configurent les ressources de manière sécurisée. »

Ce que ça veut dire

C'est le durcissement, et le principe tient en une phrase : ce qui n'est pas installé ne peut pas être attaqué.

L'objectif vise deux choses. D'abord retirer ce qui ne sert pas : les logiciels installés pour un besoin ponctuel il y a trois ans, les services activés par défaut que personne n'utilise, les comptes de démonstration. Ensuite configurer ce qui reste selon les recommandations de l'ANSSI, de l'éditeur ou du fabricant, plutôt que de garder la configuration d'usine.

L'ANSSI le réserve aux entités essentielles parce que c'est un travail continu, qui demande de suivre des guides de configuration et de les maintenir dans le temps. Cela dit, la partie « désinstaller ce qui ne sert pas » est à la portée de tout le monde et se fait naturellement au moment de la mise en service d'une machine.

Ce qui est attendu

Quatre mesures, toutes réservées aux entités essentielles.

Couverture par l'outil

Hors périmètre en tant qu'objectif. Une entité importante rencontre néanmoins le sujet au moment de la mise en service d'un équipement, ce qui relève chez nous du geste G-MES.

Ce qui se passe si vous ne le faites pas

L'annexe décrit un scénario précis : un attaquant compromet un système par l'exploitation de vulnérabilités sur des services non essentiels, maintenus sur le système mais non supervisés. C'est le service que personne ne surveille parce que personne ne se souvient qu'il est là.

Les mesures

L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.

RéférenceContenu
18.1
EE
Sécurisation de la configuration
L’entité n’installe et ne conserve sur ses systèmes d’information que les ressources logicielles nécessaires à la réalisation de ses activités et services ou au maintien en condition opérationnelle ou de sécurité de ses systèmes d’information (par exemple : utilisation d’un modèle de configuration centralisé (master) contenant exclusivement les logiciels/services strictement nécessaires aux besoin… lire la mesure
18.2
EE
Sécurisation de la configuration
Lorsque des raisons techniques ou opérationnelles ne permettent pas de désactiver ou désinstaller une ressource logicielle, l’entité met en œuvre des mesures permettant de réduire le risque associé.
18.3
EE
Sécurisation de la configuration
L’entité configure les ressources de ses systèmes d’information de manière sécurisée en s’appuyant sur les recommandations de l’éditeur de la fonctionnalité, du fabricant de la ressource ou de l’autorité nationale de sécurité des systèmes d’information.
18.4
EE
Sécurisation de la configuration
L’entité effectue annuellement une revue de configuration des ressources de ses systèmes d’information pour vérifier l’application des mesures précédentes. Il est recommandé que cette revue s’appuie sur un ou des outils automatisés (par exemple : scan de port et de vulnérabilité, revue (manuel ou automatique) des configurations des pares-feux par rapport aux matrices de flux).

Atteindre cet objectif, et le rester

Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.

Voir la méthode Suis-je concerné ?

ReCyF version 2.5 du 17/03/2026 : document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.