Protection Entités importantes et essentielles

Objectif 6 — Maitrise des accès physiques aux locaux

4 mesures composent cet objectif, dont 2 attendues d'une entité importante.

Notre lecture de cet objectif

Autrement dit : qui peut entrer, et qui accompagne les visiteurs ?

Ce que le texte exige

« Les entités importantes ou essentielles mettent en place des mécanismes de contrôle d'accès et de gestion des droits d'accès ainsi que des processus de gestion des visiteurs afin de s'assurer que seules les personnes autorisées ont accès à leurs locaux et en particulier aux locaux techniques ou contenant des serveurs. »

Ce que ça veut dire chez vous

C'est l'objectif dont tout le monde sourit, jusqu'au jour où quelqu'un branche une clé USB sur le poste de l'accueil.

Il y a une raison pour laquelle il figure dans un référentiel de cybersécurité : la plupart des mesures logiques que vous mettez en place s'effondrent si quelqu'un accède physiquement à la machine. Le chiffrement du disque, le cloisonnement réseau, l'antivirus : rien ne résiste durablement à un accès physique non surveillé.

En PME, l'objectif se ramène en général à trois questions concrètes. Le local technique ferme-t-il à clé, et qui a la clé ? Les visiteurs sont-ils accompagnés, ou laissés seuls dans une salle de réunion avec une prise réseau active ? Et la liste des personnes ayant un badge ou une clé correspond-elle encore aux personnes qui travaillent ici ?

Cette dernière question est presque toujours la plus mauvaise. Les badges suivent le même destin que les comptes informatiques : on les donne, on ne les reprend pas.

Ce qui est attendu de vous

Quatre mesures, dont deux seulement attendues d'une entité importante. C'est, avec l'objectif 12, l'un des deux objectifs où l'écart entre entité importante et entité essentielle est le plus marqué.

Les gestes qui couvrent cet objectif

R-LOCAUX : revoir les accès physiques, les badges et les clés. Rituel annuel. G-VISITEUR : accueillir un visiteur. Enregistrement, accompagnement, restitution du badge. Et les deux gestes RH font le reste : G-ARR attribue le badge, G-DEP le reprend.

Ce qui se passe si vous ne le faites pas

L'ANSSI cite deux conséquences dans son annexe : le vol d'information sensible, et l'introduction de codes malveillants par la connexion de supports amovibles infectés. Deux scénarios qui ne demandent ni compétence technique ni préparation, seulement une porte ouverte.

Les mesures

L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.

RéférenceContenu
6.1
EI + EE
Maîtrise des accès physiques
L’entité met en place des mesures de sécurité permettant de limiter l’accès de personnes non autorisées à ses locaux, ses salles serveurs et ses locaux techniques (par exemple : tenue d’un registre des visiteurs, badges d’accès, etc).
6.2
EE
Maîtrise des accès physiques
L’entité s’assure de la protection physique des locaux, salles serveurs et locaux techniques (par exemple : vidéosurveillance, gardiennage, alarme).
Cette protection physique permet de prévenir, de surveiller et de réagir aux accès non autorisés à ces locaux.
6.3
EE
Maîtrise des accès physiques
L’entité s’assure que les droits d'accès physique sont attribués au regard du besoin strictement nécessaire à l’exécution des missions des personnes.
6.4
EI + EE
Maîtrise des accès physiques
L'entité s'assure que les personnes externes accédant aux locaux techniques et salles serveurs de l’entité sont accompagnées ou dûment autorisées.

Atteindre cet objectif, et le rester

Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.

Voir la méthode Suis-je concerné ?

ReCyF version 2.5 du 17/03/2026 — document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.