Protection Entités essentielles seulement

Objectif 19 — Administration des systèmes d'information depuis des ressources dédiées

12 mesures composent cet objectif.

Cet objectif ne concerne que les entités essentielles. Si vous êtes une entité importante, il sort de votre périmètre. Vérifier votre classe.

Notre lecture de cet objectif

Réservé aux entités essentielles

Ce que le texte exige

« Les entités essentielles mettent en place pour l'administration de leurs systèmes d'information : 1° des postes d'administration maîtrisés par l'entité [...] conformes aux recommandations de l'autorité nationale de sécurité des systèmes d'information ; 2° une sécurisation et un cloisonnement des flux dédiés à cette activité. »

Ce que ça veut dire

C'est la version renforcée de l'objectif 11. Là où l'objectif 11 demande un compte d'administration dédié, l'objectif 19 demande un poste d'administration dédié, et un réseau d'administration séparé.

Concrètement : l'administrateur a une machine qui ne sert qu'à administrer, qui ne lit pas les mails et ne navigue pas sur Internet. C'est une mesure lourde, coûteuse en matériel et en habitudes, et c'est pour cela qu'elle est réservée aux entités essentielles.

Ce qui est attendu

Douze mesures, toutes réservées aux entités essentielles. C'est le deuxième objectif le plus fourni du référentiel.

Couverture par l'outil

Hors périmètre.

Ce qui se passe si vous ne le faites pas

L'annexe décrit le scénario le plus courant des compromissions majeures : un attaquant compromet, par hameçonnage, le poste de travail d'un administrateur utilisé aussi pour des activités bureautiques. Une fois ce poste compromis, il usurpe l'identité de la personne disposant des droits d'administration.

C'est la même leçon qu'à l'objectif 11, poussée d'un cran : le mélange des usages sur une machine à privilèges est ce qui transforme un hameçonnage ordinaire en compromission totale.

Les mesures

L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.

RéférenceContenu
19.1
EE
Administration des SI
Les actions d’administration sont effectuées au moyen d’un réseau d’administration dédié.
19.2
EE
Administration des SI
Les ressources des réseaux d'administration sont gérées et configurées par l’entité ou par le prestataire qu'elle a mandaté pour réaliser les actions d'administration.
19.3
EE
Administration des SI
Les ressources matérielles des réseaux d’administration sont utilisées exclusivement pour réaliser des actions d’administration.
19.4
EE
Administration des SI
Le poste physique utilisé pour effectuer des actions d'administration est utilisé exclusivement pour réaliser des actions d’administration.
19.5
EE
Administration des SI
La connexion des administrateurs à un réseau d’administration s’effectue au moyen d’un poste physique utilisé exclusivement pour des actions d’administration.
19.6
EE
Administration des SI
Lorsque des raisons techniques ou opérationnelles ne permettent pas de dédier le poste de travail physique de l'administrateur pour les actions d'administration, l’entité met en œuvre des mesures de durcissement et de cloisonnement du système d'exploitation du poste de travail permettant d'isoler le système d’exploitation utilisé pour les actions d'administration du système d’exploitation utilisé … lire la mesure
19.7
EE
Administration des SI
Les réseaux d'administration sont connectés aux ressources du système d’information à administrer au travers d'une liaison réseau physique utilisée exclusivement pour les actions d'administration. Ces ressources sont administrées au travers de leur interface d'administration physique.
19.8
EE
Administration des SI
Les modalités de cloisonnement et de filtrage du réseau d’administration respectent les modalités de cloisonnement et de filtrage mis en œuvre entre et au sein des systèmes d’information (par exemple : deux machines ne pouvant pas communiquer au travers des systèmes d’information ne peuvent pas communiquer au travers du réseau d’administration).
19.9
EE
Administration des SI
Lorsque des raisons techniques ou opérationnelles ne permettent pas d'administrer une ressource au travers d'une liaison réseau physique ou de son interface d'administration physique, l’entité met en œuvre des mesures de réduction du risque telles que des mesures de sécurité logique. Ces mesures sont conformes aux recommandations de l’autorité nationale de sécurité des systèmes d’information y com… lire la mesure
19.10
EE
Administration des SI
Les communications associées à des actions d’administration sont protégées par des mécanismes de chiffrement et d’authentification conformes à l’état de l'art tel que recommandé par l’autorité nationale de sécurité des systèmes d’information (par exemple : en utilisant des protocoles sécurisés garantissant l’authentification de l’administrateur, l’intégrité et la confidentialité des messages).
19.11
EE
Administration des SI
Les communications associées à des actions d’administration qui transitent sur des réseaux non dédiés à ces communications sont cloisonnées au moyen de mécanismes de chiffrement et d’authentification conformes aux mesures recommandées par l’autorité nationale de sécurité des systèmes d’information (par exemple : au travers de tunnels VPN).
19.12
EE
Administration des SI
Lorsque des raisons techniques ou opérationnelles ne permettent pas de recourir à des mécanismes de chiffrement ou d’authentification de ces communications, l’entité met en œuvre des mesures permettant de protéger la confidentialité et l’intégrité de ces flux et de renforcer le contrôle et la traçabilité des actions d’administration.

Atteindre cet objectif, et le rester

Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.

Voir la méthode Suis-je concerné ?

ReCyF version 2.5 du 17/03/2026 — document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.