ANSSI

Référentiel Cyber France (ReCyF)

2.5

Publié par ANSSI
Version 2.5
Date de publication 2026-03-17
Langue fr
Exigences 176
Document source recyf.pdf
Clé de plateforme arcate:compliance:frameworks/recyf/2.5

Exigences

9.5-EI/EEEI/EE

Seuls les supports amovibles réinscriptibles nécessaires à la réalisation des activités et services de l’entité ou au maintien en condition opérationnelle ou de sécurité se connectent à ses systèmes d’information (par exemple : clefs USB ou disques dur amovibles).

arcate:compliance:requirements/recyf/2.5/9.5-EI/EE · p. 19

9.6-EI/EEEI/EE

Les postes de travail, les serveurs et les équipements mobiles maîtrisés par l’entité, qui sont amenés à traiter de données provenant de sources externes (par exemple les supports amovibles, la messagerie ou la navigation web), à l’exception de données de mise à jour fournies par les éditeurs et dont l’authenticité et l’intégrité sont vérifiées, disposent de mécanismes de protection contre les risques d'exécution de codes malveillants (par exemple : un antivirus ou un EDR).

arcate:compliance:requirements/recyf/2.5/9.6-EI/EE · p. 19

9.7-EI/EEEI/EE

L’entité procède à l’analyse des données provenant de sources externes lors de leur réception, pour y rechercher des codes malveillants , à l’exception de données de mise à jour fournies par les éditeurs et dont l’authenticité et l’intégrité sont vérifiées (par exemple : une passerelle mail analysant les pièces jointes avant distribution, un SAS de décontamination antivirale pour les clefs USB).

arcate:compliance:requirements/recyf/2.5/9.7-EI/EE · p. 19

10 — Gestion des identités et des accès des utilisateurs aux systèmes d’information

Les entités [importantes ou essentielles] mettent en œuvre : 1. Des mécanismes d’identification et d’authentification des utilisateurs et des processus automatiques de leurs systèmes d’information ; 2. Des processus de gestion des droits permettant notamment l’attribution des droits d’accès aux ressources en fonction du besoin opérationnel des utilisateurs et des processus automatiques, la révocation des droits en cas de changement d’affectation des utilisateurs et la désactivation du compte utilisateur en cas de départ de l’entité.

arcate:compliance:requirements/recyf/2.5/10 · p. 20

10.A.1-EI/EEEI/EE

Les utilisateurs et les processus automatiques accédant aux ressources des systèmes d’information de l’entité disposent de comptes individuels. Les utilisateurs peuvent, le cas échéant, disposer de plusieurs comptes individuels.

arcate:compliance:requirements/recyf/2.5/10.A.1-EI/EE · p. 20

10.A.2-EI/EEEI/EE

L’emploi d’un compte individuel du système d’information est réservé à l’utilisateur ou au processus automatique auquel ce compte a été attribué. Oui Oui

arcate:compliance:requirements/recyf/2.5/10.A.2-EI/EE · p. 20

10.A.3-EI/EEEI/EE

Lorsque des raisons techniques ou opérationnelles ne permettent pas de créer de comptes individuels pour les utilisateurs ou pour les processus automatiques, l’entité met en place des mesures permettant de réduire le risque lié à l'utilisation de comptes partagés et d'assurer la traçabilité de l'utilisation de ces comptes (par exemple : carnet de quart dans une salle de supervision, badgeuse à l’entrée de la salle).

arcate:compliance:requirements/recyf/2.5/10.A.3-EI/EE · p. 20

10.A.4-EI/EEEI/EE

Lorsqu'un système d’information est utilisé pour diffuser de l'information au public, l’entité n'est pas tenue de créer de comptes pour l'accès du public à cette information ( par exemple : l’accès à un site vitrine ne nécessite pas d’authentifier les visiteurs alors que l’accès à l’intranet doit authentifier les utilisateurs).

arcate:compliance:requirements/recyf/2.5/10.A.4-EI/EE · p. 20

10.A.5-EI/EEEI/EE

L’entité désactive les comptes qui ne sont plus nécessaires dans les délais prévus par sa politique de gestion des comptes (par exemple : sous 7 jours). Oui Oui

arcate:compliance:requirements/recyf/2.5/10.A.5-EI/EE · p. 20

10.A.6-EI/EEEI/EE

L’entité effectue périodiquement, au moins annuellement, une revue des comptes. Cette revue doit notamment vérifier le respect des présentes mesures relatives à l'identification et, le cas échéant, corriger les anomalies. AUTHENTIFICATION

arcate:compliance:requirements/recyf/2.5/10.A.6-EI/EE · p. 20

10.B.1-EI/EEEI/EE

L’entité protège les accès des utilisateurs et processus automatiques aux ressources de ses systèmes d’information au moyen d'un mécanisme d'authentification impliquant au moins un élément secret ( par exemple : un mécanisme d’authentification mono -facteur tel qu’un mot de passe , ou multi-facteur, tel qu’une carte à puce avec code PIN).

arcate:compliance:requirements/recyf/2.5/10.B.1-EI/EE · p. 20

10.B.2-EI/EEEI/EE

L’entité change les éléments secrets configurés par défaut, avant la mise en service d’une ressource. À cet effet, l’entité s'assure auprès du fabricant ou du fournisseur de la ressource qu'elle dispose des moyens et des droits permettant d’effectuer ces changements.

arcate:compliance:requirements/recyf/2.5/10.B.2-EI/EE · p. 20

10.B.3-EI/EEEI/EE

L’élément secret d'un compte partagé est renouvelé à chaque retrait d'un utilisateur de ce compte. Oui Oui

arcate:compliance:requirements/recyf/2.5/10.B.3-EI/EE · p. 20

10.B.4-EI/EEEI/EE

L’élément secret d’un compte n’est connu, que des utilisateurs autorisés à utiliser le compte ( par exemple : les mots de passe des comptes partagés peuvent être stockés dans un coffre-fort de mots de passe).

arcate:compliance:requirements/recyf/2.5/10.B.4-EI/EE · p. 21

10.B.5-EI/EEEI/EE

Les facteurs d’authentification sont conformes aux recommandations de l’autorité nationale de sécurité des systèmes d’information en matière de complexité, en tenant compte du niveau de complexité maximal permis par la ressource concernée, et en matière de fréquence de renouvellement.

arcate:compliance:requirements/recyf/2.5/10.B.5-EI/EE · p. 21

10.B.6-EI/EEEI/EE

Lorsque des raisons techniques ou opérationnelles ne permettent pas de modifier l'élément secret, l’entité met en œuvre un contrôle d'accès approprié à la ressource concernée ainsi que des mesures de réduction du risque lié à l'utilisation d'un élément secret d'authentification fixe.

arcate:compliance:requirements/recyf/2.5/10.B.6-EI/EE · p. 21

10.B.7-EE EE

Dans le cadre de cette exception, l’entité met également en œuvre des mesures de sécurité permettant d'assurer la traçabilité des accès. Non Oui DROITS D’ACCES

arcate:compliance:requirements/recyf/2.5/10.B.7-EE · p. 21

10.C.1-EI/EEEI/EE

L’entité n’attribue des droits qu’aux utilisateurs et processus automatiques authentifiés. Oui Oui

arcate:compliance:requirements/recyf/2.5/10.C.1-EI/EE · p. 21

10.C.2-EI/EEEI/EE

Pour chaque utilisateur ou chaque processus automatique, l’entité n'attribue les droits d'accès qu’aux seules ressources nécessaires à la réalisation des activités et services de l’entité ou au maintien en condition opérationnelle ou de sécurité.

arcate:compliance:requirements/recyf/2.5/10.C.2-EI/EE · p. 21

10.C.3-EI/EEEI/EE

Pour chaque ressource du système d’information, l’entité n’attribue les droits d’accès qu’aux seuls utilisateurs et processus automatiques justifiant d’un besoin au regard de leurs missions.

arcate:compliance:requirements/recyf/2.5/10.C.3-EI/EE · p. 21

10.C.4-EI/EEEI/EE

L’entité effectue périodiquement, au moins annuellement, une revue des droits d’accès. Cette revue doit notamment vérifier le respect des présentes mesures relatives au droit d’accès et, le cas échéant, corriger les anomalies.

arcate:compliance:requirements/recyf/2.5/10.C.4-EI/EE · p. 21

11 — Maîtrise de l’administration des systèmes d’information

Les entités [importantes ou essentielles], ou toute personne qu’elles ont mandatée pour réaliser les activités d’administration, disposent de comptes d’administration exclusivement dédiés à cet usage et utilisés par les seules personnes autorisées. Les entités [essentielles] s’assurent de la sécurisation de l’administration de leurs annuaires en s’appuyant sur les recommandations de l’autorité nationale de sécurité des systèmes d’information.

arcate:compliance:requirements/recyf/2.5/11 · p. 22

11.A.1-EI/EEEI/EE

Les actions d'administration sont effectuées exclusivement à partir de comptes d'administration et les comptes d'administration sont utilisés exclusivement pour les actions d'administration. Par exemple : le compte d’administration d’un poste utilisateur est utilisé exclusivement pour l’administration de ce poste. L’utilisateur de ce poste dispose d’un compte bureautique non administrateur pour son utilisation quotidienne.

arcate:compliance:requirements/recyf/2.5/11.A.1-EI/EE · p. 22

11.A.2-EI/EEEI/EE

Les comptes d’administration ne sont utilisés que par des administrateurs ou des personnes autorisées. Oui Oui

arcate:compliance:requirements/recyf/2.5/11.A.2-EI/EE · p. 22