Résilience Entités importantes et essentielles

Objectif 15 — Exercices, tests et entrainements

4 mesures composent cet objectif, dont 1 attendue d'une entité importante.

Notre lecture de cet objectif

Autrement dit : avez-vous déjà répété, une fois, ce que vous ferez le jour où ça tombe ?

Ce que le texte exige

« Les entités importantes ou essentielles réalisent des exercices, tests et entraînements à intervalles réguliers pour vérifier la capacité de leur organisation, de leurs processus, de leurs outils et de leur préparation à faire face aux incidents de sécurité et aux crises d'origine cyber. »

Ce que ça veut dire chez vous

C'est l'objectif que presque tout le monde rate, et c'est le moins cher à atteindre. L'éditeur Reglyze, qui publie sa propre évaluation, s'y note 33 % avec une justification d'une franchise rare : zéro exercice sur table conduit. Ils ne sont pas mauvais, ils sont représentatifs.

La raison est toujours la même. Un exercice de crise, ça ressemble à un séminaire. Ça n'a pas de livrable, personne ne le réclame, et il y a toujours quelque chose de plus urgent le jeudi après-midi. Alors on écrit la procédure, on la range, et on ne l'ouvre jamais. Le jour de l'incident, on découvre que le seul qui connaît le mot de passe du NAS est en congés, que la liste de diffusion de crise contient deux personnes parties depuis un an, et que le numéro de l'assureur est dans la boîte mail qu'on ne peut plus ouvrir.

Un exercice sur table, ce n'est pas un exercice technique. On réunit les personnes concernées autour d'une table, quelqu'un lit un scénario à voix haute, et on se demande qui fait quoi. Deux heures suffisent. Ce qu'on découvre ne concerne presque jamais la technique : ce sont des trous d'organisation, et ils se rebouchent en une matinée.

Le texte ajoute un détail que peu de gens remarquent : la fréquence, c'est vous qui la définissez. L'ANSSI ne vous impose ni un rythme ni un format. Vous fixez la barre vous-même. Ce qui veut dire que la seule façon d'échouer à cet objectif, c'est de ne jamais la fixer.

Ce qui est attendu de vous

Quatre mesures. Une entité importante en doit une seule : organiser un exercice sur table, à une fréquence qu'elle définit, pour les personnes mobilisables en cas de crise cyber.

Les trois autres ne concernent que les entités essentielles : une stratégie d'entraînement formalisée, la couverture des dispositifs d'alerte, de continuité et de crise, et un programme triennal d'exercices.

Une seule mesure. Deux heures par an, décidées par vous. C'est le meilleur rapport entre l'effort et l'objectif atteint de tout le référentiel.

Le geste qui couvre cet objectif

R-EXERCICE : organiser un exercice de crise cyber, une fois par an.

C'est un geste rituel : le calendrier le porte, il relance la personne qui en est responsable, il enregistre la date, les participants, le scénario joué et ce qui a été découvert. L'exécution du geste produit sa propre preuve, datée et horodatée. Et quand l'échéance passe sans que le geste ait été rejoué, l'objectif 15 repasse en écart tout seul.

C'est exactement ce qui manque aux entreprises qui ont fait un audit il y a dix-huit mois : elles ont coché la case une fois, et personne ne leur a dit que la case s'était décochée.

Ce qui se passe si vous ne le faites pas

L'ANSSI le formule elle-même dans l'annexe du référentiel : sans exercice, l'entité n'est pas préparée à la survenance d'un incident, notamment par la méconnaissance des responsabilités des personnes impliquées et des procédures existantes pour les gérer. Et les mécanismes techniques jamais testés peuvent dysfonctionner au moment de s'en servir, avec deux exemples cités : l'échec de la restauration des sauvegardes, et l'échec d'une bascule sur un site de secours.

Autrement dit, le risque n'est pas de ne pas avoir de plan. Il est d'en avoir un qui ne marche pas, et de l'apprendre le mauvais jour.

Équivalence

Le ReCyF prévoit que vous pouvez vous prévaloir d'une prestation PACS qualifiée par l'ANSSI pour la réalisation de vos exercices de crise, à condition de suivre le plan d'action qui en sort. Si vous passez déjà par un prestataire qualifié, vous n'avez pas à refaire l'exercice de votre côté : vous avez à en conserver la trace.

Les mesures

L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.

RéférenceContenu
15.1
EI + EE
Exercices, tests et entraînements
L’entité s’assure de la sensibilisation et de la mise en œuvre d’un exercice sur table à une fréquence qu’elle définit pour les personnes mobilisables dans le dispositif de gestion des crises d’origine cyber.
15.2
EE
Exercices, tests et entraînements
L’entité définit et met en œuvre une stratégie d’entraînement qui comporte, au minimum, les éléments suivants :
• Une liste des acteurs amenés à participer aux différents dispositifs d’entraînement et d’exercice ;
• Une liste d’exercices permettant d’entraîner ou de tester les capacités opérationnelles ;
• Les objectifs visés par la stratégie ;
• Les moyens de vérification ou d’évaluation d’attei… lire la mesure
15.3
EE
Exercices, tests et entraînements
Cette stratégie d’entraînement vise à tester les dispositifs mis en œuvre par l’entité en matière :
• De gestion des alertes relatives aux incidents, aux vulnérabilités et menaces ;
• De continuité et de reprise d’activité ;
• De gestion des crises d’origine cyber.
15.4
EE
Exercices, tests et entraînements
L’entité décline cette stratégie dans la définition et la mise en œuvre d’un programme triennal d’entraînement et d’exercice. Ce programme précise notamment la fréquence de ces entraînements et exercices ainsi que leur nature et que leurs objectifs.
Ce programme triennal doit permettre de tester les dispositifs de gestion des incidents, de gestion des crises d’origine cyber et de coopération avec … lire la mesure

Atteindre cet objectif, et le rester

Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.

Voir la méthode Suis-je concerné ?

ReCyF version 2.5 du 17/03/2026 — document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.