Objectif 20 : Supervision de la sécurité des systèmes d'information
6 mesures composent cet objectif.
Notre lecture de cet objectif
Réservé aux entités essentielles
Ce que le texte exige
« Les entités essentielles [...] s'assurent que les équipes en charge de l'activité de supervision de sécurité dimensionnent et opèrent le système d'information supportant l'activité de supervision en adéquation avec leur capacité opérationnelle, afin de prendre en compte les journaux et les évènements de sécurité, sans retard injustifié et au maximum sous 24 heures. »
Avec deux obligations complémentaires : une démarche d'amélioration continue, et une conservation des journaux d'au moins trois mois.
Ce que ça veut dire
C'est la supervision de sécurité, au sens d'un SOC. Une équipe, des outils, et surtout un engagement de délai : les événements de sécurité sont pris en compte sous vingt-quatre heures au maximum.
C'est l'objectif le plus coûteux du référentiel, et le plus clairement réservé. Une entité importante n'a pas à opérer de supervision de sécurité au titre de NIS2. Elle doit, au titre de l'objectif 12, savoir réagir quand on lui signale quelque chose, ce qui n'est pas la même exigence ni le même budget.
Si vous êtes une entité importante et qu'on vous vend un SOC au titre de NIS2, la question à poser est simple : quelle mesure du ReCyF cela couvre-t-il pour moi ? La réponse honnête est aucune.
Un point mérite l'attention de tous, quelle que soit la classe : la conservation des journaux pendant au moins trois mois, sans préjudice des obligations en matière de protection des données à caractère personnel. C'est l'un des rares endroits du référentiel où NIS2 et le RGPD se croisent explicitement, et où il faut arbitrer entre conserver assez longtemps pour enquêter et pas plus longtemps que nécessaire.
Ce qui est attendu
Six mesures, toutes réservées aux entités essentielles.
Couverture par l'outil
Hors périmètre.
Ce qui se passe si vous ne le faites pas
L'annexe décrit la conséquence la plus grave : sans supervision, l'entité n'est pas en mesure de détecter la compromission. L'attaquant étend son attaque sans être détecté, et l'entité ne réagit qu'au moment où les conséquences deviennent perceptibles par les utilisateurs. Autrement dit, elle l'apprend par ses clients.
Équivalence
Le recours à une prestation PDIS qualifiée par l'ANSSI permet de se prévaloir de l'atteinte de cet objectif.
Les mesures
L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.
| Référence | Contenu |
|---|---|
|
20.1 EE |
Supervision de la sécurité
L’entité s’assure que les équipes en charge de l’activité de supervision de sécurité dimensionnent et opèrent le système d’information supportant l’activité de supervision de sécurité en adéquation avec leur capacité opérationnelle, afin de prendre en compte les journaux et les évènements de sécurité, sans retard injustifié et au maximum sous 24h ouvrés (Par exemple : l’ensemble des évènements de …
lire la mesure |
|
20.2 EE |
Supervision de la sécurité
L’entité élabore et met en œuvre une démarche d’amélioration continue de son activité de supervision de sécurité, afin d’améliorer la couverture des scénarios de menaces identifiés à l’occasion de l’analyse de risque prévue à l’objectif de sécurité 16, et l’efficacité de la supervision de sécurité, en accord avec les dispositions prévues 20.1-EE (par exemple : augmentation des sources de collecte,…
lire la mesure |
|
20.3 EE |
Supervision de la sécurité
L’entité ou le prestataire qu’elle a mandaté à cet effet maîtrise l’architecture et la configuration du système d’information supportant l’activité de supervision de sécurité (par exemple : Le système peut être composé d’une ou plusieurs des chaînes suivantes : collecte, analyse, investigation, signalement). |
|
20.4 EE |
Supervision de la sécurité
En lien avec la démarche d’amélioration continue, l’entité collecte les données de supervision et les évènements de sécurité utiles à la détection des scénarios principaux de menaces, conformément à la disposition prévue en 20.1-EE. Les journaux et évènements reflètent, la variété des activités du système d’information associées (par exemple : réseau, système, applicatif, utilisateur). |
|
20.5 EE |
Supervision de la sécurité
L’entité s’assure que les données de supervision et les événements de sécurité sont conservés pour une durée d'au moins trois mois, sans préjudice d’autres obligations légales et réglementaires (par exemple : le règlement général sur la protection des données à caractère personnel). |
|
20.6 EE |
Supervision de la sécurité
Les données de supervision et les événements de sécurité sont protégés d’un incident les rendant inexploitables (par exemple : le stockage hors-ligne pour répondre à un incident de type rançongiciel). |
Atteindre cet objectif, et le rester
Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.
ReCyF version 2.5 du 17/03/2026 : document de travail
Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.
Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.