Entités essentielles seulement Défense Supervision de la sécurité

20.5

Objectif 20 — Supervision de la sécurité des systèmes d'information

Texte officiel
L’entité s’assure que les données de supervision et les événements de sécurité sont conservés pour une durée d'au moins trois mois, sans préjudice d’autres obligations légales et réglementaires (par exemple : le règlement général sur la protection des données à caractère personnel).
Version anglaise officielle
The entity shall ensure that monitoring data and security events are kept for a period of at least three months, without prejudice to other legal and regulatory obligations (for example: The General Data Protection Regulation).

Le geste métier qui couvre cette exigence

Bientôt : la traduction de cette exigence en geste métier

Tout le monde publie le référentiel. Nous publions ce qu'il faut faire. À la place de « êtes-vous conforme à l'exigence 20.5 ? », la question devient un geste du métier : quelque chose que quelqu'un fait, à un moment, pour une raison, et qui laisse une trace.

Le ReCyF le permet explicitement : l'atteinte de l'objectif est obligatoire, les mesures sont des moyens acceptables. Obligation de résultat, liberté de moyens.

Comprendre la méthode

Autres mesures de cet objectif

  • 20.1-EE — Supervision de la sécurité
  • 20.2-EE — Supervision de la sécurité
  • 20.3-EE — Supervision de la sécurité
  • 20.4-EE — Supervision de la sécurité
  • 20.6-EE — Supervision de la sécurité

Voir l'objectif complet

ReCyF version 2.5 du 17/03/2026 — document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.