ANSSI

Référentiel Cyber France (ReCyF)

2.5

Publié par ANSSI
Version 2.5
Date de publication 2026-03-17
Langue fr
Exigences 176
Document source recyf.pdf
Clé de plateforme arcate:compliance:frameworks/recyf/2.5

Exigences

11.A.3-EI/EEEI/EE

Les comptes d’administration respectent les mesures relatives à la gestion des identités et des accès des utilisateurs aux systèmes d’information. Oui Oui

arcate:compliance:requirements/recyf/2.5/11.A.3-EI/EE · p. 22

11.A.4-EE EE

Un compte d'administration est utilisé exclusivement pour se connecter aux ressources que ce compte administre pour effectuer des actions d’administration, ou à une ressource d’administration (par exemple : le compte administrateur d’un routeur est utilisé depuis un poste d’administration ou sur le routeur pour l’administrer).

arcate:compliance:requirements/recyf/2.5/11.A.4-EE · p. 22

11.A.5-EI/EEEI/EE

Lorsque des raisons techniques ou opérationnelles ne permettent pas d’effectuer des actions d’administration à partir d'un compte d'administration, l’entité met en œuvre des mesures permettant d'assurer le contrôle de ces actions d'administration et des mesures de réduction du risque lié à l'utilisation d'un compte non dédié à l'administration.

arcate:compliance:requirements/recyf/2.5/11.A.5-EI/EE · p. 22

11.A.6-EE EE

L’entité établit et tient à jour la liste des comptes d'administration de ses systèmes d’information. Non Oui

arcate:compliance:requirements/recyf/2.5/11.A.6-EE · p. 22

11.A.7-EE EE

Lors de toute modification d'un compte d’administration (ajout, suppression, suspension ou modification des droits associés), l’entité vérifie que les droits d'accès aux ressources et fonctionnalités sont attribués en cohérence avec les besoins d'utilisation du compte. En particulier, afin de limiter la portée des droits individuels, ils sont attribués à chaque compte d’administration en les restreignant autant que possible au périmètre fonctionnel et technique de ce dernier. Pour ceci, il est recommandé d’octroyer les droits d’administration au travers des groupes dont les comptes d’administration sont membres. SECURITE DES ANNUAIRES

arcate:compliance:requirements/recyf/2.5/11.A.7-EE · p. 22

11.B.1-EI/EEEI/EE

L’entité applique sans retard injustifié les correctifs de sécurité sur les annuaires gérant les utilisateurs ou les ressources de ses systèmes d’information.

arcate:compliance:requirements/recyf/2.5/11.B.1-EI/EE · p. 23

11.B.2-EE EE

La sécurité des systèmes d’information de l’entité repose en grande partie sur la sécurité du ou des annuaires gérant les utilisateurs ou les ressources des systèmes d’information. L’ensemble des ressources regroupant un annuaire, les ressources matérielles et logicielles hébergeant cet annuaire ou permettant de prendre le contrôle de cet annuaire (les comptes, les hyperviseurs, les machines d’administration, etc. ) est désigné « cœur de confiance » (par exemple : Le Tier0 un annuaire AD DS constitue le cœur de confiance du système d’information). Pour chacun de ses annuaires, l’entité identifie les ressources constituant son cœur de confiance.

arcate:compliance:requirements/recyf/2.5/11.B.2-EE · p. 23

11.B.3-EE EE

Les actions d’administration d’un cœur de confiance sont réalisées depuis des comptes d’administration dédiés à l’administration de cœurs de confiance.

arcate:compliance:requirements/recyf/2.5/11.B.3-EE · p. 23

11.B.4-EE EE

Les actions d'administration d’un cœur de confiance sont réalisées depuis des ressources dédiées exclusivement à l’administration de cœurs de confiance.

arcate:compliance:requirements/recyf/2.5/11.B.4-EE · p. 23

11.B.5-EE EE

Les connexions externes à un cœur de confiance, à destination des ressources d’administration de cœurs de confiance sont interdites par un dispositif de filtrage sur les ressources d’administration (par exemple : le filtrage peut être réalisé par le pare-feu local de la ressource d’administration du cœur de confiance).

arcate:compliance:requirements/recyf/2.5/11.B.5-EE · p. 23

11.B.6-EE EE

L’entité effectue annuellement une revue de la configuration des annuaires gérant les utilisateurs ou les ressources de ses systèmes d’information, afin d’identifier tout élément inutile ou anormal. Il est recommandé que cette revue s’appuie sur un outil automatisé.

arcate:compliance:requirements/recyf/2.5/11.B.6-EE · p. 23

11.B.7-EE EE

Lorsqu’elles existent, les recommandations de l’autorité nationale de sécurité des systèmes d’information relatives au cœur de confiance sont mises en œuvre (par exemple : guide de sécurisation, guide de réponses à incidents, mémos techniques, recommandations issues des outils de revues de configurations).

arcate:compliance:requirements/recyf/2.5/11.B.7-EE · p. 23

12 — Identification et réaction aux incidents de sécurité

Les entités [importantes ou essentielles] mettent en œuvre une organisation, des processus et des outils adaptés pour se préparer et réagir à des événements de sécurité susceptibles d’affecter la réalisation de leurs activités ou la fourniture de leurs services.

arcate:compliance:requirements/recyf/2.5/12 · p. 24

12.1-EE EE

L’entité s’assure de l’élaboration, du maintien à jour et de la mise en œuvre d’une procédure de traitement des incidents de sécurité affectant ses systèmes d’information.

arcate:compliance:requirements/recyf/2.5/12.1-EE · p. 24

12.2-EE EE

L’entité s’assure de la mise en œuvre des outils permettant de collecter les signalements remontés, en particulier par les sources suivantes : • Les employés de l’entité essentielle ; • Les clients et les usagers des activités et services mis en œuvre par l’entité essentielle ; • Les prestataires et les fournisseurs contractant avec l’entité essentielle.

arcate:compliance:requirements/recyf/2.5/12.2-EE · p. 24

12.3-EI/EEEI/EE

L’entité s’assure de la définition et de la mise en œuvre des mécanismes permettant d’analyser et de qualifier les événements remontés et d’identifier les incidents potentiels ou avérés.

arcate:compliance:requirements/recyf/2.5/12.3-EI/EE · p. 24

12.4-EE EE

L’entité s’assure de la définition et de la mise en œuvre des mécanismes organisationnels et techniques permettant de réagir en cas d’incident et de limiter les conséquences sur la fourniture des services. Ces mécanismes sont repris, le cas échéant, dans la définition des plans de continuité et de reprise d’activité.

arcate:compliance:requirements/recyf/2.5/12.4-EE · p. 24

12.5-EE EE

En complément des dispositions de l’article 17 de la loi XXX, l’entité s’assure, après chaque incident de sécurité, qu’une analyse des causes de l’incident a été réalisée. L’analyse des causes vise à définir et mettre en œuvre les mesures de sécurité permettant de limiter la vraisemblance d’un nouvel incident ou d’en réduire l’impact. L’entité conserve des preuves de cette analyse. 2 décret n° 2015-350 du 27 mars 2015 modifié relatif à la qualification des produits de sécurité et des prestataires de service de confiance pour les besoins de la sécurité des systèmes d'information. (legifrance.gouv.fr)

arcate:compliance:requirements/recyf/2.5/12.5-EE · p. 24

12.6-EI/EEEI/EE

L’entité conserve les relevés techniques dont elle dispose (par exemple : rapport d’analyse, alertes remontées par les outils de protection contre les codes malveillants) et pouvant être utilisés comme éléments de preuve en cas de judiciarisation. Ces relevés techniques sont conservés pour une durée pertinente au regard de la protection des données à caractère personnel et en particulier la finalité du traitement.

arcate:compliance:requirements/recyf/2.5/12.6-EI/EE · p. 25

12.7-EE EE

Les relevés techniques relatifs aux analyses des incidents sont protégés d’un incident qui les rendrait inexploitables (par exemple : le stockage hors- ligne pour répondre à un incident de type rançongiciel).

arcate:compliance:requirements/recyf/2.5/12.7-EE · p. 25

13 — Continuité et reprise d’activité

Les entités [importantes ou essentielles] mettent en œuvre des mécanismes de sauvegarde et de restauration opérationnels et les testent au minimum une fois par an. Les entités [essentielles] définissent et maintiennent à jour des plans de continuité et de reprise d’activité adaptés aux besoins de leurs activités et services.

arcate:compliance:requirements/recyf/2.5/13 · p. 26

13.1-EI/EEEI/EE

L’entité définit et met en œuvre des procédures de sauvegarde et de restauration de ses systèmes d’information et des données qu’ils manipulent.

arcate:compliance:requirements/recyf/2.5/13.1-EI/EE · p. 26

13.2-EI/EEEI/EE

L’entité s’assure que les processus de sauvegarde et de restauration sont testés au minimum une fois par an. Ces tests visent notamment à vérifier la bonne réalisation des sauvegardes et leur bonne restauration.

arcate:compliance:requirements/recyf/2.5/13.2-EI/EE · p. 26

13.3-EI/EEEI/EE

Les sauvegardes sont protégées d’un incident les rendant inexploitables (par exemple : le stockage hors -ligne pour répondre à un incident de type rançongiciel).

arcate:compliance:requirements/recyf/2.5/13.3-EI/EE · p. 26