Référentiel Cyber France (ReCyF) 2.5

17

Audit de la sécurité des systèmes d’information

Les entités [essentielles] réalisent ou font réaliser à intervalles réguliers et planifiés des audits de sécurité de leurs systèmes d’information. Ces audits doivent permettre de vérifier l’atteinte des objectifs [de sécurité] et d’évaluer le niveau de sécurité de leurs systèmes d’information.

Citation 17
Clé de plateforme arcate:compliance:requirements/recyf/2.5/17
Emplacement dans la source p. 32
Publié par ANSSI

Correspondances publiées

Établies par le référentiel qui les publie, jamais par cette plateforme. Un lien n'apparaît que si le référentiel cible est chargé ici.

Art. 21.2.e implements p. 45-47
Art. 21.2.f implements p. 45-47

Exigences filles

17.1-EE EE

L’entité définit et met en œuvre un programme d’audit de l’ensemble de ses systèmes d’information et s’assure que les audits associés à ce programme ainsi que leur profondeur et leur fréquence tiennent compte de tout ou partie de l’analyse de risque réalisée, de la criticité du système d’information au regard de son organisation et de l’exposition du système d’information aux risques numériques. Pour évaluer cette criticité et ce niveau d’exposition, l’entité peut s’appuyer sur les recommandations de l’autorité nationale de sécurité des systèmes d’information en matière de gestion des risques numériques.

arcate:compliance:requirements/recyf/2.5/17.1-EE · p. 32

17.2-EE EE

L’audit de sécurité permet, de manière indépendante : • De vérifier, sur le périmètre défini, l’atteinte des objectifs fixés par la réglementation via o La conformité aux présentes mesures, ou o La mise en œuvre de mesures alternatives ; et • D’évaluer le niveau de sécurité du ou des systèmes d’information couverts au regard des menaces et des vulnérabilités connues.

arcate:compliance:requirements/recyf/2.5/17.2-EE · p. 32

17.3-EE EE

Sans préjudice d’autres obligations légales et réglementaires, l’audit de sécurité comprend au minimum une activité parmi les suivantes : un test d’intrusion (couvrant au minimum les interfaces exposées à des systèmes sous la responsabilité de l’entité pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité ainsi qu’à des systèmes d’information tiers), un audit de configuration, un audit d’architecture, un audit organisationnel et physique et, lorsque cela est pertinent, un audit de code.

arcate:compliance:requirements/recyf/2.5/17.3-EE · p. 32

17.4-EE EE

Le rapport de l’audit de sécurité présente : • Une synthèse de la conformité aux présentes mesures ou aux mesures définies par l’entité pour atteindre les objectifs fixés par la réglementation et du niveau de sécurité des systèmes d’information audités ; • Les constats de non-conformité et les vulnérabilités identifiées ; • Les recommandations pour y remédier. 6 décret n° 2015-350 du 27 mars 2015 modifié relatif à la qualification des produits de sécurité et des prestataires de service de confiance pour les besoins de la sécurité des systèmes d'information. (legifrance.gouv.fr)

arcate:compliance:requirements/recyf/2.5/17.4-EE · p. 32

17.5-EE EE

L’entité définit et met en œuvre un plan d’action visant à corriger les non- conformités et les vulnérabilités identifiées. Ce plan d’action prévoit, au minimum, une échéance raisonnable et un responsable pour la réalisation de chaque action.

arcate:compliance:requirements/recyf/2.5/17.5-EE · p. 33