ANSSI

Référentiel Cyber France (ReCyF)

2.5

Publié par ANSSI
Version 2.5
Date de publication 2026-03-17
Langue fr
Exigences 176
Document source recyf.pdf
Clé de plateforme arcate:compliance:frameworks/recyf/2.5

Exigences

7.A.1-EI/EEEI/EE

L’entité cloisonne physiquement et/ou logiquement l’ensemble de ses systèmes d’information vis -à-vis des autres systèmes d’information, y compris des systèmes d’information pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité et les systèmes d’information tiers (par exemple : cloisonnement logique par VLAN – réseau local virtuel - (réseau), par VM – machine virtuelle - (calcul) ou par volume (stockage)).

arcate:compliance:requirements/recyf/2.5/7.A.1-EI/EE · p. 16

7.A.2-EE EE

L’entité cloisonne physiquement et/ou logiquement chaque système d’information vis-à-vis des autres systèmes d’information, y compris des systèmes d’information pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité et des systèmes d’information tiers (par exemple : un système d’information est cloisonné logiquement des autres systèmes d’information de l’entité. Il est aussi cloisonné physiquement des systèmes d’information de l’entité pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité).

arcate:compliance:requirements/recyf/2.5/7.A.2-EE · p. 16

7.A.3-EE EE

L’entité mène des réflexions, pour chaque système d’information, sur la pertinence de définir des sous-systèmes. Lorsqu’elle n’identifie aucun sous- système, l’entité en apporte la justification. Un sous -système regroupe des ressources assurant des fonctionnalités similaires et ayant des niveaux de sensibilité, d’exposition et de sécurité homogènes.

arcate:compliance:requirements/recyf/2.5/7.A.3-EE · p. 16

7.A.4-EE EE

Les sous-systèmes identifiés à la mesure 7.A.3-EE sont cloisonnés entre eux physiquement et/ou logiquement. Non Oui

arcate:compliance:requirements/recyf/2.5/7.A.4-EE · p. 16

7.A.5-EE EE

L’entité met en œuvre au moins un sous -système “passerelle sortante” permettant : • aux ressources de ses systèmes d’information d’accéder aux systèmes d’informations tiers ; • d’authentifier, de filtrer et de tracer les accès aux systèmes d’information tiers (par exemple : un serveur mandataire).

arcate:compliance:requirements/recyf/2.5/7.A.5-EE · p. 16

7.A.6-EE EE

L’entité met en œuvre au moins un sous -système “passerelle entrante” permettant : • d’exposer des ressources de ses systèmes d’information aux systèmes d’information tiers ; • de filtrer et de tracer les accès depuis des systèmes d’information tiers (par exemple : un serveur mandataire inverse ou un relai).

arcate:compliance:requirements/recyf/2.5/7.A.6-EE · p. 16

7.A.7-EI/EEEI/EE

Seules les interconnexions nécessaires à la réalisation des activités et services de l’entité ou au maintien en condition opérationnelle ou de sécurité sont mises en œuvre entre l’ensemble des systèmes d’information et, d’une part les systèmes d’information tiers et, d’autre part les autres systèmes d’information sous la responsabilité de l’entité pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité.

arcate:compliance:requirements/recyf/2.5/7.A.7-EI/EE · p. 17

7.A.8-EE EE

Seules les interconnexions nécessaires à la réalisation des activités et services de l’entité ou au maintien en condition opérationnelle ou de sécurité sont mises en œuvre entre chaque système d’information et , d’une part les systèmes d’information tiers et, d’autre part les autres systèmes d’information sous la responsabilité de l’entité pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité, ou entre les sous - systèmes du système d’information. FILTRAGE DES COMMUNICATIONS

arcate:compliance:requirements/recyf/2.5/7.A.8-EE · p. 17

7.B.1-EI/EEEI/EE

L’entité définit et documente les communications nécessaires : • à la réalisation de ses activités et services ; • au maintien en condition opérationnelle de sécurité circulant entre les systèmes d’information et , d’une part les systèmes d’information tiers et, d’autre part les autres systèmes d’information pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité.

arcate:compliance:requirements/recyf/2.5/7.B.1-EI/EE · p. 17

7.B.2-EE EE

L’entité définit et documente les communications nécessaires au maintien en condition opérationnelle de sécurité circulant entre les sous -systèmes du système d’information.

arcate:compliance:requirements/recyf/2.5/7.B.2-EE · p. 17

7.B.3-EI/EEEI/EE

L’entité met en œuvre, au niveau des interconnexions, les règles de filtrage pour n’autoriser que les communications identifiées à la mesure 7.B.1-EI/EE ou 7.B.2-EE. Les autres communications sont bloquées par défaut.

arcate:compliance:requirements/recyf/2.5/7.B.3-EI/EE · p. 17

7.B.4-EI/EEEI/EE

L’entité filtre par un ou plusieurs pares -feux dédiés à cet usage, au minimum : • les communications entre les systèmes d’information de l’entité pour lesquels elle a décidé d'appliquer les objectifs ou non, d’une part ; et • les SI tiers d’autre part. Par exemple : une entité mettant en œuvre un pare -feu pour filtrer les communications entre ses systèmes d’information (pour lesquels elle applique les objectifs de sécurité ou non) d’une part et les systèmes d’information tiers d’autre part est une solution acceptable.

arcate:compliance:requirements/recyf/2.5/7.B.4-EI/EE · p. 17

7.B.5-EI/EEEI/EE

L’entité effectue annuellement une revue de la mise en œuvre technique des règles de filtrage mentionnées à la mesure 7.B.4-EI/EE. Oui Oui

arcate:compliance:requirements/recyf/2.5/7.B.5-EI/EE · p. 17

8 — Sécurisation des accès distants aux systèmes d’information

Les entités [importantes ou essentielles] mettent en place : 1. Des mécanismes d’identification et d’authentification des personnes et processus automatiques accédant à leurs systèmes d’information depuis des systèmes d’information tiers. Ces mécanismes sont conformes [à l’Objectif de sécurité 10] 2. Des mécanismes de sécurisation du canal de communication, des points d’entrée et de sortie et des accès à leurs systèmes d’information depuis des systèmes d’information tiers.

arcate:compliance:requirements/recyf/2.5/8 · p. 18

8.1-EI/EEEI/EE

L’entité protège les accès à ses systèmes d’information effectués à travers un système d’information tiers au moyen de mécanismes de chiffrement conformes aux recommandations de l’autorité nationale de sécurité des systèmes d’information (par exemple : VPN TLS ou IPSec, protocoles applicatifs chiffrés comme TLS, SSH, etc.).

arcate:compliance:requirements/recyf/2.5/8.1-EI/EE · p. 18

8.2-EI/EEEI/EE

Lorsque les accès visés à la mesure 8.2-EI/EE sont effectués par les personnels et prestataires qu’elle a autorisé, l’entité protège les accès aux systèmes d’information par un mécanisme d'authentification conforme aux mesures relatives à l’Authentification.

arcate:compliance:requirements/recyf/2.5/8.2-EI/EE · p. 18

8.3-EE EE

Pour les accès visés à la mesure 8.2-EI/EE le mécanisme d’authentification est multifacteur et repose sur au moins un facteur de connaissance (par exemple : authentification avec une carte à puce et un code PIN).

arcate:compliance:requirements/recyf/2.5/8.3-EE · p. 18

8.4-EE EE

Lorsque des raisons techniques ou opérationnelles ne permettent pas la mise en œuvre d’une authentification multifacteur, l’entité met en œuvre des mesures permettant de réduire le risque associé.

arcate:compliance:requirements/recyf/2.5/8.4-EE · p. 18

8.5-EE EE

Les mémoires de masse (par exemple : les « disques ») des postes de travail et équipements mobiles permettant aux personnels et prestataires de l’entité d’accéder à distance aux systèmes d’information depuis un lieu qui n’est pas maîtrisé par l’entité, sont en permanence protégées par des mécanismes de chiffr ement et d’authentification conformes à l’état de l’art tel que recommandé par l’autorité nationale de sécurité des systèmes d’information (par exemple : disques chiffrés avec code PIN exigé pour le déchiffrement au démarrage).

arcate:compliance:requirements/recyf/2.5/8.5-EE · p. 18

9 — Protection des systèmes d’information contre les codes malveillants

Les entités [importantes ou essentielles] mettent en œuvre des mécanismes de protection contre les codes malveillants sur les ressources de leurs systèmes d’information. Les entités [essentielles] s’assurent que seules les ressources matérielles qu’elles gèrent ou dont elles ont confié la gestion et qui participent à la réalisation des activités et services de l’entité ou au maintien en condition opérationnelle et de sécurité se connectent aux systèmes d’information.

arcate:compliance:requirements/recyf/2.5/9 · p. 19

9.1-EI/EEEI/EE

L’entité définit les ressources matérielles, en particulier les terminaux, autorisées à se connecter à ses systèmes d’information. NB : Cette mesure autorise le AVEC (Apportez votre équipement de communication) ou BYOD en anglais.

arcate:compliance:requirements/recyf/2.5/9.1-EI/EE · p. 19

9.2-EE EE

Seules les ressources matérielles dont l’entité, ou le prestataire qu’elle a mandaté à cet effet, assure la gestion et qui participent à la réalisation des activités ou des services de l’entité ou au maintien en condition opérationnelle et de sécurité se connectent aux systèmes d’information. NB : Cette mesure interdit le AVEC (Apportez votre équipement de communication) ou BYOD en anglais.

arcate:compliance:requirements/recyf/2.5/9.2-EE · p. 19

9.3-EI/EEEI/EE

L’entité met en œuvre des mesures organisationnelles ou techniques visant à empêcher la connexion des ressources matérielles autres que celles identifiées à la mesure 9.1-EI/EE sur ses systèmes d’information.

arcate:compliance:requirements/recyf/2.5/9.3-EI/EE · p. 19

9.4-EE EE

L’entité met en œuvre des mesures organisationnelles ou techniques visant à empêcher la connexion des ressources matérielles autres que celles identifiées à la mesure 9.2-EE sur ses systèmes d’information.

arcate:compliance:requirements/recyf/2.5/9.4-EE · p. 19