Entités essentielles seulement Gouvernance Audits de la sécurité

17.3

Objectif 17 — Audit de la sécurité des systèmes d'information

Texte officiel
Sans préjudice d’autres obligations légales et réglementaires, l’audit de sécurité comprend au minimum une activité parmi les suivantes : un test d’intrusion (couvrant au minimum les interfaces exposées à des systèmes sous la responsabilité de l’entité pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité ainsi qu’à des systèmes d’information tiers), un audit de configuration, un audit d’architecture, un audit organisationnel et physique et, lorsque cela est pertinent, un audit de code.
Version anglaise officielle
Without prejudice to other legal and regulatory obligations, the security audit includes at least one of the following activities: an intrusion test (covering at least interfaces exposed to systems under the responsibility of the entity for which it has decided not to apply the security objectives, as well as to third-party information systems), a configuration audit, an architecture audit, an organisational and physical audit and, where relevant, a code audit.

Le geste métier qui couvre cette exigence

Bientôt : la traduction de cette exigence en geste métier

Tout le monde publie le référentiel. Nous publions ce qu'il faut faire. À la place de « êtes-vous conforme à l'exigence 17.3 ? », la question devient un geste du métier : quelque chose que quelqu'un fait, à un moment, pour une raison, et qui laisse une trace.

Le ReCyF le permet explicitement : l'atteinte de l'objectif est obligatoire, les mesures sont des moyens acceptables. Obligation de résultat, liberté de moyens.

Comprendre la méthode

Autres mesures de cet objectif

  • 17.1-EE — Audits de la sécurité
  • 17.2-EE — Audits de la sécurité
  • 17.4-EE — Audits de la sécurité
  • 17.5-EE — Audits de la sécurité

Voir l'objectif complet

ReCyF version 2.5 du 17/03/2026 — document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.