ANSSI

Référentiel Cyber France (ReCyF)

2.5

Publié par ANSSI
Version 2.5
Date de publication 2026-03-17
Langue fr
Exigences 176
Document source recyf.pdf
Clé de plateforme arcate:compliance:frameworks/recyf/2.5

Exigences

3.B.2-EI/EEEI/EE

L'entité vérifie périodiquement la conformité de la prestation aux obligations auxquelles l’entité est assujettie notamment en matière de gestion des risques qui menacent la sécurité de leurs réseaux et systèmes d’information et de notification des incidents importants. L’entité peut s’appuyer sur des audits dont les conditions sont précisées par les Moyens acceptables de conformité 17.2-EE, 17.4-EE et 17.5-EE relatifs à l’audit.

arcate:compliance:requirements/recyf/2.5/3.B.2-EI/EE · p. 11

4 — Intégration de la sécurité numérique dans la gestion des ressources humaines

Les entités [importantes ou essentielles] définissent les procédures visant à sensibiliser leurs utilisateurs, en particulier les dirigeants de l’entité, à la sécurité numérique ainsi qu’à former les personnes occupant des fonctions à responsabilités dans le domaine du numérique. Ces entités intègrent la sécurité numérique dans la gestion de leurs ressources humaines dès l’arrivée d’un nouveau personnel jusqu’à son départ de l’entité.

arcate:compliance:requirements/recyf/2.5/4 · p. 12

4.1-EI/EEEI/EE

L’entité définit et met en œuvre une charte d’usage des systèmes d’information, et la rend opposable à chacun des utilisateurs de ces systèmes d’information. Cette charte peut prévoir des dispositions spécifiques pour les administrateurs. Cette charte peut également couvrir les systèmes d’information pour lesquels l’entité a décidé de ne pas appliquer les objectifs de sécurité.

arcate:compliance:requirements/recyf/2.5/4.1-EI/EE · p. 12

4.2-EI/EEEI/EE

L’entité définit et met en œuvre un programme de sensibilisation à la sécurité numérique de l’ensemble des utilisateurs. Ce programme doit comporter des actions tout au long de la présence des utilisateurs dans l’entité.

arcate:compliance:requirements/recyf/2.5/4.2-EI/EE · p. 12

4.3-EE EE

L’entité prévoit des clauses de sécurité dans ses contrats de travail (par exemple : clauses de confidentialité de nature à garantir la confidentialité des informations auxquelles les salariés ont accès au cours de leur contrat et à l’issu de celui-ci).

arcate:compliance:requirements/recyf/2.5/4.3-EE · p. 12

4.4-EI/EEEI/EE

L’entité définit et met en œuvre un processus de gestion des arrivées, des départs et des changements de fonction des personnels et des tiers accédant aux systèmes d’information. Ce processus prévoit : • La prise de connaissance des règles de sécurité en vigueur lors de leur arrivée ; • L’attribution des accès appropriés lors de leur arrivée ; • La mise à jour des accès lors d’un changement de fonction ; • Lors du départ, la restitution de l’ensemble du matériel qui a été mis à disposition et la désactivation de l’ensemble de s accès logiques aux systèmes d’information et physiques aux locaux et salles.

arcate:compliance:requirements/recyf/2.5/4.4-EI/EE · p. 12

4.5-EI/EEEI/EE

L’entité définit et met en œuvre, pour les fonctions assumant des responsabilités dans le domaine du numérique, un programme de formations dédiées à la sécurité numérique adapté à leurs responsabilités.

arcate:compliance:requirements/recyf/2.5/4.5-EI/EE · p. 12

5 — Maîtrise des systèmes d’information

Les entités [importantes ou essentielles] disposent d’au moins une cartographie de leurs systèmes d’information suffisamment détaillée pour faciliter : 1° Le maintien en condition opérationnelle et de sécurité de leurs systèmes d’information ; et 2° L’amélioration de la réactivité de ces entités en cas d’incident de sécurité affectant leurs systèmes d’information. Ces entités définissent et mettent en œuvre un processus de maintien en condition opérationnelle et de sécurité de leurs systèmes d’information visant à appliquer les correctifs de sécurité liés à des vulnérabilités affectant ces systèmes et ainsi à limite r l’exposition des entités aux risques numériques résultant de ces vulnérabilités.

arcate:compliance:requirements/recyf/2.5/5 · p. 13

5.A.1-EI/EEEI/EE

L’entité élabore et maintient à jour au moins une cartographie de ses systèmes d’information dont le niveau de détail est suffisant pour lui permettre : o d’assurer le maintien en condition opérationnelles et de sécurité de ces systèmes ( par exemple : être capable d’identifier les ressources matérielles ou logicielles vulnérables suite à la publication d’un bulletin d’alerte) ; o de pouvoir réagir sans retard injustifié à un incident de sécurité affectant ces systèmes d’information (par exemple : être capable d’identifier les ressources matérielles ou logicielles affectées par un incident de sécurité et ainsi limiter les conséquences de l’incident). Cette cartographie peut s’appuyer sur les recommandations de l’autorité nationale de sécurité des systèmes d’information en matière de cartographie. MAINTIEN EN CONDITION OPERATIONNELLE ET DE SECURITE

arcate:compliance:requirements/recyf/2.5/5.A.1-EI/EE · p. 13

5.B.1-EE EE

L’entité élabore, met en œuvre et maintient à jour une procédure de maintien en conditions opérationnelle et de sécurité des ressources matérielles et logicielles de ses systèmes d’information.

arcate:compliance:requirements/recyf/2.5/5.B.1-EE · p. 13

5.B.2-EI/EEEI/EE

L’entité maintient à jour les bases de connaissances des outils de protection contre les codes malveillants qu’elle utilise (par exemple : la mise à jour de la base antivirale de l’antivirus, la mise à jour des signatures utilisées par la solution d’EDR1).

arcate:compliance:requirements/recyf/2.5/5.B.2-EI/EE · p. 13

5.B.3-EI/EEEI/EE

L’entité met en œuvre une veille sur les vulnérabilités, les correctifs de sécurité et les mesures d’atténuation préconisées susceptibles de concerner les ressources de ses systèmes d’information, qui sont diffusées notamment par les fournisseurs ou les fabricants de ces ressources, par un prestataire mandaté ou par des centres de prévention et d’alerte en matière de cyber sécurité tels que le CERT -FR (centre gouvernemental de 1 Endpoint Detection and Response veille, d’alerte et de réponse aux attaques informatiques) ou les CSIRT (centres de réponse aux incidents de sécurité informatique).

arcate:compliance:requirements/recyf/2.5/5.B.3-EI/EE · p. 13

5.B.4-EI/EEEI/EE

L’entité met en œuvre, au regard de la nature de la vulnérabilité : • sans délai : les actions visant à l’installation des correctifs de sécurité (par exemple : le déploiement en environnement de test, pré-production et production, mécanismes de rollback) ; • sans retard injustifié : l’application effective des correctifs de sécurité après la réalisation des actions précédentes sur les ressources exposées à des systèmes d’information tiers ( par exemple : un serveur Web, un pare -feu exposé sur Internet, un serveur de messagerie) et les postes de travail des utilisateurs.

arcate:compliance:requirements/recyf/2.5/5.B.4-EI/EE · p. 14

5.B.5-EE EE

L’entité planifie et installe sur l’ensemble de ses ressources, y compris celles non exposées à des systèmes d’information tiers, les correctifs de sécurité. Non Oui

arcate:compliance:requirements/recyf/2.5/5.B.5-EE · p. 14

5.B.6-EI/EEEI/EE

Lorsque des raisons techniques ou opérationnelles ne permettent pas l’installation des correctifs de sécurité sur les ressources concernées, l’entité met en œuvre des mesures d’atténuation pour réduire les risques liés à l’utilisation d’une version comportant des vulnérabilités connues (par exemple : isoler la ressource du reste du SI, mettre en place un contrôle d'accès renforcé).

arcate:compliance:requirements/recyf/2.5/5.B.6-EI/EE · p. 14

5.B.7-EI/EEEI/EE

L’entité met en œuvre sans délai les actions visant à l’installation et le maintien à jour des ressources logicielles de ses systèmes d’information, y compris les logiciels embarqués, dans des versions bénéficiant d’un support par leurs fournisseurs ou leurs fabricants et comportant les mises à jour de sécurité.

arcate:compliance:requirements/recyf/2.5/5.B.7-EI/EE · p. 14

5.B.8-EI/EEEI/EE

L’entité vérifie que toute nouvelle version d’un logiciel est téléchargée depuis les ressources officielles mises à disposition par les éditeurs ou les fournisseurs.

arcate:compliance:requirements/recyf/2.5/5.B.8-EI/EE · p. 14

5.B.9-EI/EEEI/EE

Lorsque des raisons techniques ou opérationnelles ne permettent pas l’installation d’une version supportée par le fournisseur ou l’éditeur, l’entité met en œuvre des mesures pour réduire les risques liés à l’utilisation d’une version obsolète.

arcate:compliance:requirements/recyf/2.5/5.B.9-EI/EE · p. 14

6 — Maîtrise des accès physiques aux locaux

Les entités [importantes ou essentielles] mettent en place des mécanismes de contrôle d’accès et de gestion des droits d’accès ainsi que des processus de gestion des visiteurs afin de s’assurer que seules les personnes autorisées ont accès à leurs locaux et en particulier aux locaux techniques ou contenant des serveurs de données.

arcate:compliance:requirements/recyf/2.5/6 · p. 15

6.1-EI/EEEI/EE

L’entité met en place des mesures de sécurité permettant de limiter l’accès de personnes non autorisées à ses locaux, ses salles serveurs et ses locaux techniques (par exemple : tenue d’un registre des visiteurs, badges d’accès, etc).

arcate:compliance:requirements/recyf/2.5/6.1-EI/EE · p. 15

6.2-EE EE

L’entité s’assure de la protection physique des locaux, salles serveurs et locaux techniques (par exemple : vidéosurveillance, gardiennage, alarme). Cette protection physique permet de prévenir, de surveiller et de réagir aux accès non autorisés à ces locaux.

arcate:compliance:requirements/recyf/2.5/6.2-EE · p. 15

6.3-EE EE

L’entité s’assure que les droits d'accès physique sont attribués au regard du besoin strictement nécessaire à l’exécution des missions des personnes. Non Oui

arcate:compliance:requirements/recyf/2.5/6.3-EE · p. 15

6.4-EI/EEEI/EE

L'entité s'assure que les personnes externes accédant aux locaux techniques et salles serveurs de l’entité sont accompagnées ou dûment autorisées.

arcate:compliance:requirements/recyf/2.5/6.4-EI/EE · p. 15

7 — Sécurisation de l’architecture des systèmes d’information

Les entités [importantes ou essentielles] identifient les besoins d’exposition des services et interfaces de leurs systèmes d’information ainsi que les besoins d’interconnexion de leurs activités et services à des systèmes d’information tiers. Ces entités filtrent les communications entrantes et sortantes de leurs systèmes d’information, en particulier les flux dont l’origine, le transit ou la destination est un système d’information tiers. Les entités [essentielles] cloisonnent leurs systèmes d’information en zones de sécurité cohérentes et contrôlent les communications entre ces zones de sécurité pour les utilisateurs, les prestataires et les fournisseurs.

arcate:compliance:requirements/recyf/2.5/7 · p. 16