Objectif 8 — Sécurisation des accès distants aux systèmes d'information
5 mesures composent cet objectif, dont 2 attendues d'une entité importante.
Notre lecture de cet objectif
Autrement dit : comment on entre chez vous depuis l'extérieur ?
Ce que le texte exige
« Les entités importantes ou essentielles mettent en place : 1. des mécanismes d'identification et d'authentification des personnes et processus automatiques accédant à leurs systèmes d'information depuis des systèmes d'information tiers [...] 2. des mécanismes de sécurisation du canal de communication, des points d'entrée et de sortie et des accès. »
Ce que ça veut dire chez vous
Le télétravail a fait de cet objectif le plus concret du référentiel pour une PME, et le plus vite rentable.
La question tient en une phrase : si quelqu'un vole le mot de passe d'un de vos salariés, peut-il entrer depuis n'importe où dans le monde ? Si la réponse est oui, vous avez un problème, et il se règle en général en une journée d'installation.
L'authentification multifacteur sur les accès distants est la mesure qui a le meilleur rapport entre le coût et le risque évité de tout le référentiel. Elle coûte peu, elle se déploie vite, et elle neutralise d'un coup la catégorie d'attaque la plus courante, celle qui consiste à réutiliser un mot de passe volé ailleurs.
Le point que l'on oublie systématiquement : les accès distants ne sont pas seulement ceux de vos salariés. Ce sont aussi ceux de vos prestataires, et ceux des processus automatiques, les sauvegardes externalisées, les agents de supervision, les connecteurs entre applications. Ils ont souvent les droits les plus élevés, et ce sont les derniers à passer au multifacteur.
Ce qui est attendu de vous
Cinq mesures, dont deux attendues d'une entité importante. Le texte renvoie explicitement à l'objectif 10 pour la partie identification et authentification : les deux objectifs se lisent ensemble.
Les gestes qui couvrent cet objectif
E-MFA : l'authentification multifacteur couvre tous les accès distants, y compris ceux des prestataires et des processus automatiques. État, à réattester. G-ACCES-DIST : ouvrir un accès distant. Événementiel, avec une date de fin quand l'accès est temporaire. G-DEP et G-PRESTA-OUT : couper l'accès distant fait partie du départ, pas d'un nettoyage ultérieur.
Ce qui se passe si vous ne le faites pas
L'annexe cite le vol de secrets d'authentification et les accès illégitimes via les accès distants légitimes des personnels, des processus automatiques ou des prestataires. Le mot important est « légitimes » : l'attaquant n'entre pas par une faille, il entre par la porte, avec les clés de quelqu'un d'autre.
Les mesures
L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.
| Référence | Contenu |
|---|---|
|
8.1 EI + EE |
Sécurisation des accès distants
L’entité protège les accès à ses systèmes d’information effectués à travers un système d’information tiers au moyen de mécanismes de chiffrement conformes aux recommandations de l’autorité nationale de sécurité des systèmes d’information (par exemple : VPN TLS ou IPSec, protocoles applicatifs chiffrés comme TLS, SSH, etc.). |
|
8.2 EI + EE |
Sécurisation des accès distants
Lorsque les accès visés à la mesure 8.2-EI/EE sont effectués par les personnels et prestataires qu’elle a autorisée, l’entité protège les accès aux systèmes d’information par un mécanisme d'authentification conforme aux mesures relatives à l’Authentification. |
|
8.3 EE |
Sécurisation des accès distants
Pour les accès visés à la mesure 8.2-EI/EE le mécanisme d’authentification est multifacteur et repose sur au moins un facteur de connaissance (par exemple : authentification avec une carte à puce et un code PIN). |
|
8.4 EE |
Sécurisation des accès distants
Lorsque des raisons techniques ou opérationnelles ne permettent pas la mise en œuvre d’une authentification multifacteur, l’entité met en œuvre des mesures permettant de réduire le risque associé. |
|
8.5 EE |
Sécurisation des accès distants
Les mémoires de masse (par exemple : les « disques ») des postes de travail et équipements mobiles permettant aux personnels et prestataires de l’entité d’accéder à distance aux systèmes d’information depuis un lieu qui n’est pas maîtrisé par l’entité, sont en permanence protégées par des mécanismes de chiffrement et d’authentification conformes à l’état de l’art tel que recommandé par l’autorité …
lire la mesure |
Atteindre cet objectif, et le rester
Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.
ReCyF version 2.5 du 17/03/2026 — document de travail
Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.
Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.