Gouvernance Entités importantes et essentielles

Objectif 4 — Prise en compte de la sécurité numérique dans la gestion des ressources humaines

5 mesures composent cet objectif, dont 4 attendues d'une entité importante.

Notre lecture de cet objectif

Autrement dit : que se passe-t-il quand quelqu'un arrive, change de poste, ou s'en va ?

Ce que le texte exige

« Les entités importantes ou essentielles définissent les procédures visant à sensibiliser leurs utilisateurs, en particulier les dirigeants de l'entité [...] Ces entités intègrent la sécurité numérique dans la gestion de leurs ressources humaines dès l'arrivée d'un nouveau personnel jusqu'à son départ. »

Ce que ça veut dire chez vous

C'est l'objectif le plus proche du quotidien, et celui qui illustre le mieux pourquoi la conformité ne se traite pas par un questionnaire.

Personne ne se lève le matin en se demandant s'il respecte l'objectif 4. En revanche, tout le monde sait qu'Untel part vendredi. La question n'est pas « avez-vous une procédure de départ », elle est « qui coupe ses accès, et sous combien de temps ».

Le texte insiste sur un détail à contre-courant : la sensibilisation vise les utilisateurs en particulier les dirigeants. C'est dans le référentiel. La direction n'est pas exemptée de la formation qu'elle finance, et c'est souvent là que le niveau est le plus bas, avec les droits les plus étendus.

Sur les départs, l'écart entre ce que les entreprises croient faire et ce qu'elles font est généralement énorme. La procédure existe, elle est appliquée pour la carte de cantine et le badge, et les comptes restent ouverts des mois. Le compte d'un ancien salarié est l'un des vecteurs d'intrusion les plus banals qui soient, parce qu'il est légitime, qu'il n'alerte personne, et que plus personne ne le surveille.

Ce qui est attendu de vous

Cinq mesures, dont quatre attendues d'une entité importante. La cinquième, la formation des personnes occupant des fonctions à responsabilité dans le numérique, ne vise que les entités essentielles.

Les gestes qui couvrent cet objectif

G-ARR : un salarié arrive. Comptes créés au juste besoin, charte signée, sensibilisation faite, matériel inventorié. G-DEP : un salarié quitte l'entreprise. Comptes désactivés sous un délai que vous fixez, accès distants révoqués, matériel restitué, secrets partagés renouvelés. G-MOB : un salarié change de poste. Le geste le plus oublié des trois : on ajoute les nouveaux droits, on ne retire jamais les anciens. R-SENSIB : sensibiliser les équipes. Rituel annuel, direction comprise. E-CHARTE : une charte informatique opposable existe et est signée.

Ce qui se passe si vous ne le faites pas

Selon l'annexe, sans cette responsabilisation les utilisateurs adoptent des comportements dangereux, avec l'exemple cité par l'ANSSI elle-même : la connexion d'un support amovible infecté sur un système de l'entité. Ce n'est pas de la malveillance, c'est de l'ignorance, et elle se corrige à un coût très faible.

Les mesures

L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.

RéférenceContenu
4.1
EI + EE
Sécurité des ressources humaines
L'entité définit et met en œuvre une charte d'usage des systèmes d'information, et la rend opposable à chacun des utilisateurs de ces systèmes d'information.
Cette charte peut prévoir des dispositions spécifiques pour les administrateurs.
Cette charte peut également couvrir les systèmes d'information pour lesquels l'entité a décidé de ne pas appliquer les objectifs de sécurité.
4.2
EI + EE
Sécurité des ressources humaines
L’entité définit et met en œuvre un programme de sensibilisation à la sécurité numérique de l’ensemble des utilisateurs.
Ce programme doit comporter des actions tout au long de la présence des utilisateurs dans l’entité.
4.3
EE
Sécurité des ressources humaines
L’entité prévoit des clauses de sécurité dans ses contrats de travail (par exemple : clauses de confidentialité de nature à garantir la confidentialité des informations auxquelles les salariés ont accès au cours de leur contrat et à l’issu de celui-ci).
4.4
EI + EE
Sécurité des ressources humaines
L’entité définit et met en œuvre un processus de gestion des arrivées, des départs et des changements de fonction des personnels et des tiers accédant aux systèmes d’information. Ce processus prévoit :
• La prise de connaissance des règles de sécurité en vigueur lors leur arrivée ;
• L’attribution des accès appropriés lors de leur arrivée ;
• La mise à jour des accès lors d’un changement de foncti… lire la mesure
4.5
EI + EE
Sécurité des ressources humaines
L’entité définit et met en œuvre, pour les fonctions assumant des responsabilités dans le domaine du numérique, un programme de formations dédiées à la sécurité numérique adapté à leurs responsabilités.

Atteindre cet objectif, et le rester

Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.

Voir la méthode Suis-je concerné ?

ReCyF version 2.5 du 17/03/2026 — document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.