Objectif 7 : Sécurisation de l'architecture des systèmes d'information
13 mesures composent cet objectif, dont 6 attendues d'une entité importante.
Notre lecture de cet objectif
Autrement dit : tout est-il branché à tout, ou avez-vous posé des cloisons ?
Ce que le texte exige
« Les entités importantes ou essentielles identifient les besoins d'exposition des services et interfaces de leurs systèmes d'information ainsi que les besoins d'interconnexion [...] Ces entités filtrent les communications entrantes et sortantes. »
Le cloisonnement en zones de sécurité cohérentes, lui, n'est demandé qu'aux entités essentielles.
Ce que ça veut dire chez vous
C'est l'objectif le plus technique du référentiel, et c'est aussi celui où la lecture attentive fait gagner le plus de temps.
Parce que si vous êtes une entité importante, le gros morceau ne vous concerne pas. Le cloisonnement en zones, les huit mesures de la section correspondante, sont très majoritairement réservés aux entités essentielles. Ce qu'on attend de vous, c'est de savoir ce que vous exposez sur Internet, et de filtrer ce qui entre et ce qui sort.
« Savoir ce qu'on expose » est plus rare qu'il n'y paraît. Le nombre de PME qui découvrent, lors d'un premier audit, une interface d'administration de NAS ou une caméra accessible depuis Internet est considérable. Ce n'est jamais une décision : c'est une case cochée par défaut, ou un prestataire qui a ouvert un port pour dépanner un dimanche soir et ne l'a jamais refermé.
Le filtrage sortant, lui, est le parent pauvre. Tout le monde filtre ce qui entre. Presque personne ne regarde ce qui sort, alors que c'est par là que partent les données en cas de compromission, et que c'est souvent le seul signal disponible.
Ce qui est attendu de vous
Treize mesures, dont six seulement attendues d'une entité importante. L'un des objectifs où la proportionnalité joue le plus en votre faveur.
Les gestes qui couvrent cet objectif
E-CLOISON : les postes, les serveurs et l'administration sont séparés. État, à réattester périodiquement. E-FILTRAGE : les flux entrants et sortants sont filtrés, et ce qui est exposé sur Internet est connu et voulu. État. G-MES : mettre un service en production. C'est là qu'on décide de ce qu'on expose, pas après.
Ces deux états ne sont pas des gestes à exécuter mais des propriétés à maintenir vraies. L'outil vous demande de les réattester, avec une preuve, à une fréquence que vous fixez. C'est ce qui évite qu'une règle de pare-feu ouverte pour un dépannage reste en place trois ans.
Ce qui se passe si vous ne le faites pas
L'annexe du référentiel décrit l'aggravation plutôt que l'incident initial : sans cloisonnement ni filtrage, les conséquences d'une compromission sont aggravées par la capacité de l'attaquant à étendre son attaque à d'autres systèmes. C'est la latéralisation, et c'est ce qui transforme un poste infecté en entreprise arrêtée.
Les mesures
L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.
| Référence | Contenu |
|---|---|
|
7.A.1 EI + EE |
Cloisonnement
L’entité cloisonne physiquement et/ou logiquement l’ensemble de ses systèmes d’information vis-à-vis des autres systèmes d’information, y compris des systèmes d’information pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité et les systèmes d’information tiers (par exemple : cloisonnement logique par VLAN – réseau local virtuel - (réseau), par VM – machine virtuelle - (calcul…
lire la mesure |
|
7.A.2 EE |
Cloisonnement
L’entité cloisonne physiquement et/ou logiquement chaque système d’information vis-à-vis des autres systèmes d’information, y compris des systèmes d’information pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité et des systèmes d’information tiers (par exemple : un système d’information est cloisonné logiquement des autres systèmes d’information de l’entité. Il est aussi clo…
lire la mesure |
|
7.A.3 EE |
Cloisonnement
L’entité mène des réflexions, pour chaque système d’information, sur la pertinence de définir des sous-systèmes. Lorsqu’elle n’identifie aucun sous-système, l’entité en apporte la justification.Un sous-système regroupe des ressources assurant des fonctionnalités similaires et ayant des niveaux de sensibilité, d’exposition et de sécurité homogènes. |
|
7.A.4 EE |
Cloisonnement
Les sous-systèmes identifiés à la mesure 7.A.4-EE sont cloisonnés entre eux physiquement et/ou logiquement. |
|
7.A.5 EE |
Cloisonnement
L’entité met en œuvre au moins un sous-système “passerelle sortante” permettant :• aux ressources de ses systèmes d’information d’accéder aux systèmes d’informations tiers ; • d’authentifier, de filtrer et de tracer les accès aux systèmes d’information tiers (par exemple : un serveur mandataire). |
|
7.A.6 EE |
Cloisonnement
L’entité met en œuvre au moins un sous-système “passerelle entrante” permettant :• d’exposer des ressources de ses systèmes d’information aux systèmes d’information tiers ; • de filtrer et de tracer les accès depuis des systèmes d’information tiers (par exemple : un serveur mandataire inverse ou un relai). |
|
7.A.7 EI + EE |
Cloisonnement
Seules les interconnexions nécessaires à la réalisation des activités et services de l’entité ou au maintien en condition opérationnelle ou de sécurité sont mises en œuvre entre l’ensemble des systèmes d’information et, d’une part les systèmes d’information tiers et, d’autre part les autres systèmes d’information sous la responsabilité de l’entité pour lesquels elle a décidé de ne pas appliquer le…
lire la mesure |
|
7.A.8 EE |
Cloisonnement
Seules les interconnexions nécessaires à la réalisation des activités et services de l’entité ou au maintien en condition opérationnelle ou de sécurité sont mises en œuvre entre chaque système d’information et, d’une part les systèmes d’information tiers et, d’autre part les autres systèmes d’information sous la responsabilité de l’entité pour lesquels elle a décidé de ne pas appliquer les objecti…
lire la mesure |
|
7.B.1 EI + EE |
Filtrage des communications
L’entité définit et documente les communications nécessaires :• à la réalisation de ses activités et services ; • au maintien en condition opérationnelle de sécurité circulant entre ses systèmes d’information et les autres systèmes d’information pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité, d’une part, et les systèmes d’information tiers, d’autre part. |
|
7.B.2 EE |
Filtrage des communications
L’entité définit et documente les communications nécessaires au maintien en condition opérationnelle de sécurité circulant entre les sous-systèmes du système d’information. |
|
7.B.3 EI + EE |
Filtrage des communications
L’entité met en œuvre, au niveau des interconnexions, les règles de filtrage pour n’autoriser que les communications identifiées à la mesure 7.B.1-EI/EE ou 7.B.2-EE. Les autres communications sont bloquées par défaut. |
|
7.B.4 EI + EE |
Filtrage des communications
L’entité filtre par un ou plusieurs pares-feux dédiés à cet usage, au minimum :• les communications entre les systèmes d’information de l’entité pour lesquels elle a décidé d'appliquer les objectifs ou non, d’une part ; et • les SI tiers d’autre part. Par exemple : une entité mettant en œuvre un pare-feu pour filtrer les communications entre ses systèmes d’information (pour lesquels elle applique… lire la mesure |
|
7.B.5 EI + EE |
Filtrage des communications
L’entité effectue annuellement une revue de la mise en œuvre technique des règles de filtrage mentionnées à la mesure 7.B.4-EI/EE. |
Atteindre cet objectif, et le rester
Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.
ReCyF version 2.5 du 17/03/2026 : document de travail
Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.
Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.