Objectif 5 : Maitrise des systèmes d'information
10 mesures composent cet objectif, dont 8 attendues d'une entité importante.
Notre lecture de cet objectif
Autrement dit : savez-vous ce qui tourne chez vous, et est-ce à jour ?
Ce que le texte exige
« Les entités importantes ou essentielles disposent d'au moins une cartographie de leurs systèmes d'information suffisamment détaillée. »
Et définissent un processus de maintien en condition opérationnelle et de sécurité visant à appliquer les correctifs de sécurité liés aux vulnérabilités.
Ce que ça veut dire chez vous
Deux sujets sous un même numéro, et il vaut mieux les traiter séparément.
La cartographie d'abord. Elle ne sert pas à faire joli dans un classeur, elle sert à répondre vite à une seule question : « le CERT-FR vient de publier une alerte critique sur tel produit, est-ce que j'en ai ? ». Si la réponse prend trois jours, la cartographie ne sert à rien. Si elle prend dix minutes, elle a payé son coût la première fois.
Les mises à jour ensuite. C'est le sujet le plus ingrat de la sécurité : aucun mérite visible quand c'est fait, catastrophe quand ça ne l'est pas. Et c'est aussi celui où les PME ont, en réalité, le plus progressé : la mise à jour automatique a réglé une grande partie du problème sur les postes. Le trou s'est déplacé vers ce qui ne se met pas à jour tout seul : le NAS, l'automate, le routeur du prestataire, la vieille application métier dont l'éditeur a disparu.
Le référentiel prévoit ce cas. Quand un correctif n'est pas applicable, vous devez mettre en place des mesures compensatoires et en garder la trace. « On ne peut pas mettre à jour » est une réponse acceptable, si elle est documentée et compensée. Ce qui n'est pas acceptable, c'est de ne pas savoir.
Ce qui est attendu de vous
Dix mesures, dont huit attendues d'une entité importante. Une pour la cartographie, les autres pour le maintien en condition opérationnelle et de sécurité. C'est l'un des objectifs les plus fournis du référentiel.
Les gestes qui couvrent cet objectif
R-CARTO : mettre à jour la cartographie. Rituel semestriel. R-PATCH : le cycle de mise à jour du parc. Rituel mensuel, et c'est le rythme qui compte plus que la perfection. G-ALERTE : une alerte de sécurité ou une vulnérabilité critique arrive. Événementiel : on identifie si on est concerné, on traite, on trace. G-MES : mettre un équipement ou un service en production. Il entre dans la cartographie et dans le cycle de mise à jour au moment où il entre en service.
Ce qui se passe si vous ne le faites pas
L'annexe du référentiel dit que l'absence de cartographie expose l'entité au maintien de ressources vulnérables sur ses systèmes, et donc à l'exploitation de ces vulnérabilités. La phrase importante est celle-ci : le risque n'est pas d'avoir une faille, tout le monde en a. Le risque est de ne pas savoir qu'on l'a, et donc de ne jamais la corriger.
Les mesures
L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.
| Référence | Contenu |
|---|---|
|
5.A.1 EI + EE |
Cartographie des systèmes d'information
L’entité élabore et maintient à jour au moins une cartographie de ses systèmes d’information dont le niveau de détail est suffisant pour lui permettre :o d’assurer le maintien en condition opérationnelles et de sécurité de ces systèmes (par exemple : être capable d’identifier les ressources matérielles ou logicielles vulnérables suite à la publication d’un bulletin d’alerte) ; o de pouvoir réagir… lire la mesure |
|
5.B.1 EE |
Maintien en condition opérationnelle et de sécurité
L’entité élabore, met en œuvre et maintient à jour une procédure de maintien en conditions opérationnelle et de sécurité des ressources matérielles et logicielles de ses systèmes d’information. |
|
5.B.2 EI + EE |
Maintien en condition opérationnelle et de sécurité
L’entité maintient à jour les bases de connaissances des outils de protection contre les codes malveillants qu’elle utilise (par exemple : la mise à jour de la base antivirale de l’antivirus, la mise à jour des signatures utilisées par la solution d’EDR). |
|
5.B.3 EI + EE |
Maintien en condition opérationnelle et de sécurité
L’entité met en œuvre une veille sur les vulnérabilités, les correctifs de sécurité et les mesures d’atténuation préconisées susceptibles de concerner les ressources de ses systèmes d’information, qui sont diffusées notamment par les fournisseurs ou les fabricants de ces ressources, par un prestataire mandaté ou par des centres de prévention et d’alerte en matière de cyber sécurité tels que le CER…
lire la mesure |
|
5.B.4 EI + EE |
Maintien en condition opérationnelle et de sécurité
L’entité met en œuvre, au regard de la nature de la vulnérabilité :• sans délai : les actions visant à l’installation des correctifs de sécurité (par exemple : le déploiement en environnement de test, pré-production et production, mécanismes de rollback) ; • sans retard injustifié : l’application effective des correctifs de sécurité après la réalisation des actions précédentes sur les ressources … lire la mesure |
|
5.B.5 EE |
Maintien en condition opérationnelle et de sécurité
L’entité planifie et installe sur l’ensemble de ses ressources, y compris celles non exposées à des systèmes d’information tiers, les correctifs de sécurité. |
|
5.B.6 EI + EE |
Maintien en condition opérationnelle et de sécurité
Lorsque des raisons techniques ou opérationnelles ne permettent pas l’installation des correctifs de sécurité sur les ressources concernées, l’entité met en œuvre des mesures d’atténuation pour réduire les risques liés à l’utilisation d’une version comportant des vulnérabilités connues (par exemple : isoler la ressource du reste du SI, mettre en place un contrôle d'accès renforcé). |
|
5.B.7 EI + EE |
Maintien en condition opérationnelle et de sécurité
L’entité met en œuvre sans délai les actions visant à l’installation et le maintien à jour des ressources logicielles de ses systèmes d’information, y compris les logiciels embarqués, dans des versions bénéficiant d’un support par leurs fournisseurs ou leurs fabricants et comportant les mises à jour de sécurité. |
|
5.B.8 EI + EE |
Maintien en condition opérationnelle et de sécurité
L’entité vérifie que toute nouvelle version d’un logiciel est téléchargée depuis les ressources officielles mises à disposition par les éditeurs ou les fournisseurs. |
|
5.B.9 EI + EE |
Maintien en condition opérationnelle et de sécurité
Lorsque des raisons techniques ou opérationnelles ne permettent pas l’installation d’une version supportée par le fournisseur ou l’éditeur, l’entité met en œuvre des mesures pour réduire les risques liés à l’utilisation d’une version obsolète. |
Atteindre cet objectif, et le rester
Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.
ReCyF version 2.5 du 17/03/2026 : document de travail
Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.
Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.