Objectif 17 — Audit de la sécurité des systèmes d'information
5 mesures composent cet objectif.
Notre lecture de cet objectif
Réservé aux entités essentielles
Ce que le texte exige
« Les entités essentielles réalisent ou font réaliser à intervalles réguliers et planifiés des audits de sécurité de leurs systèmes d'information. Ces audits doivent permettre de vérifier l'atteinte des objectifs de sécurité et d'évaluer le niveau de sécurité de leurs systèmes d'information. »
Ce que ça veut dire
L'audit de sécurité au sens du ReCyF n'est pas une auto-évaluation. C'est un audit technique conduit selon un programme, dont la profondeur et la fréquence tiennent compte de l'analyse de risques et de la criticité des systèmes.
C'est une distinction utile à garder en tête quand on lit le mot « audit » sur le marché. Un diagnostic de conformité, un questionnaire en ligne, une auto-évaluation déclarative ne sont pas des audits au sens de l'objectif 17, et aucun prestataire ne devrait laisser croire le contraire. L'audit qualifié PASSI, lui, l'est : le référentiel prévoit explicitement qu'on puisse s'en prévaloir, à condition que le périmètre de la prestation couvre l'application des mesures correctives qui en sortent.
Cette dernière condition est celle qu'on oublie. Un rapport d'audit rangé sans suite ne vaut pas atteinte de l'objectif. C'est le suivi des correctifs qui compte.
Ce qui est attendu
Cinq mesures, toutes réservées aux entités essentielles.
Couverture par l'outil
Hors périmètre. Nous ne réalisons pas d'audit technique et nous ne sommes pas PASSI. En revanche, si vous êtes une entité essentielle et que vous conduisez ce programme d'audit, le suivi des mesures correctives est exactement ce qu'un outil de pilotage sait tenir.
Ce qui se passe si vous ne le faites pas
L'annexe est directe : sans audit, des vulnérabilités peuvent être présentes sur les systèmes et, si elles venaient à être exploitées, entraîner la dégradation ou l'interruption des activités.
Équivalence
Le recours à une prestation PASSI qualifiée par l'ANSSI, dont le périmètre couvre l'application des mesures correctives, permet de se prévaloir de l'atteinte de cet objectif.
Les mesures
L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.
| Référence | Contenu |
|---|---|
|
17.1 EE |
Audits de la sécurité
L’entité définit et met en œuvre un programme d’audit de l’ensemble de ses systèmes d’information et s’assure que les audits associés à ce programme ainsi que leur profondeur et leur fréquence tiennent compte de tout ou partie de l’analyse de risque réalisée, de la criticité du système d’information au regard de son organisation et de l’exposition du système d’information aux risques numériques.P… lire la mesure |
|
17.2 EE |
Audits de la sécurité
L’audit de sécurité permet, de manière indépendante :• De vérifier, sur le périmètre défini, l’atteinte des objectifs fixés par la réglementation via o La conformité aux présentes mesures, ou o La mise en œuvre de mesures alternatives ; et • D’évaluer le niveau de sécurité du ou des systèmes d’information couverts au regard des menaces et des vulnérabilités connues. |
|
17.3 EE |
Audits de la sécurité
Sans préjudice d’autres obligations légales et réglementaires, l’audit de sécurité comprend au minimum une activité parmi les suivantes : un test d’intrusion (couvrant au minimum les interfaces exposées à des systèmes sous la responsabilité de l’entité pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité ainsi qu’à des systèmes d’information tiers), un audit de configuration, …
lire la mesure |
|
17.4 EE |
Audits de la sécurité
Le rapport de l’audit de sécurité présente :• Une synthèse de la conformité aux présentes mesures ou aux mesures définies par l’entité pour atteindre les objectifs fixés par la réglementation et du niveau de sécurité des systèmes d’information audités ; • Les constats de non-conformité et les vulnérabilités identifiées ; • Les recommandations pour y remédier. |
|
17.5 EE |
Audits de la sécurité
L’entité définit et met en œuvre un plan d’action visant à corriger les non-conformités et les vulnérabilités identifiées.Ce plan d’action prévoit, au minimum, une échéance raisonnable et un responsable pour la réalisation de chaque action. |
Atteindre cet objectif, et le rester
Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.
ReCyF version 2.5 du 17/03/2026 — document de travail
Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.
Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.