Protection Entités importantes et essentielles

Objectif 9 — Protection des systèmes d'information contre les codes malveillants

7 mesures composent cet objectif, dont 5 attendues d'une entité importante.

Notre lecture de cet objectif

Autrement dit : l'antivirus est-il installé partout, et vraiment à jour ?

Ce que le texte exige

« Les entités importantes ou essentielles mettent en œuvre des mécanismes de protection contre les codes malveillants sur les ressources de leurs systèmes d'information. »

Les entités essentielles doivent en plus s'assurer que seules les ressources matérielles qu'elles gèrent se connectent à leurs systèmes.

Ce que ça veut dire chez vous

C'est le plus simple des vingt objectifs, et c'est précisément pour ça qu'il faut le vérifier.

Tout le monde a un antivirus. La question n'est pas là. Elle est : sur combien de machines ? Le taux de couverture réel d'un parc de PME est presque toujours inférieur à ce que pense la direction, et l'écart se loge toujours aux mêmes endroits. Le serveur qu'on n'a pas voulu ralentir. La machine de l'atelier qui pilote un équipement et que personne n'ose toucher. Le portable du dirigeant, acheté à part. Le poste du stagiaire, monté à la va-vite.

La seconde question est le suivi. Une protection installée mais dont personne ne lit la console est une protection dont vous ignorez qu'elle est arrêtée depuis huit mois sur trois machines.

Ne surinvestissez pas ici. Un antivirus correct, déployé partout, avec quelqu'un qui regarde la console une fois par mois, satisfait l'objectif. Les solutions de détection avancée sont utiles, mais elles ne sont pas ce que le référentiel demande à une entité importante, et elles coûtent souvent plus cher que tout le reste de votre mise en conformité.

Ce qui est attendu de vous

Sept mesures, dont cinq attendues d'une entité importante.

Les gestes qui couvrent cet objectif

E-MALWARE : la protection contre les codes malveillants couvre le parc et est à jour. État, réattesté avec un chiffre : le taux de couverture réel, pas l'intention. G-MES : mettre un équipement en production. Il est protégé avant d'entrer en service. R-PATCH : le cycle mensuel, qui vérifie aussi l'état des protections.

Ce qui se passe si vous ne le faites pas

L'annexe est laconique sur cet objectif, ce qui en dit long : elle se contente de rappeler qu'il permet à l'entité de se protéger des codes malveillants introduits sur ses systèmes. Il n'y a pas de subtilité à expliquer.

Les mesures

L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.

RéférenceContenu
9.1
EI + EE
Protection contre les codes malveillants
L’entité définit les ressources matérielles, en particulier les terminaux, autorisées à se connecter à ses systèmes d’information.
NB : Cette mesure autorise le AVEC (Apportez votre équipement de communication) ou BYOD en anglais.
9.2
EE
Protection contre les codes malveillants
Seules les ressources matérielles dont l’entité, ou le prestataire qu’elle a mandaté à cet effet, assure la gestion et qui participent à la réalisation des activités ou des services de l’entité ou au maintien en condition opérationnelle et de sécurité se connectent aux systèmes d’information.
NB : Cette mesure interdit le AVEC (Apportez votre équipement de communication) ou BYOD en anglais.
9.3
EI + EE
Protection contre les codes malveillants
L’entité met en œuvre des mesures organisationnelles ou techniques visant à empêcher la connexion des ressources matérielles autres que celles identifiées à la mesure 9.1-EI/EE sur ses systèmes d’information.
9.4
EE
Protection contre les codes malveillants
L’entité met en œuvre des mesures organisationnelles ou techniques visant à empêcher la connexion des ressources matérielles autres que celles identifiées à la mesure 9.2-EE sur ses systèmes d’information.
9.5
EI + EE
Protection contre les codes malveillants
Seuls les supports amovibles réinscriptibles nécessaires à la réalisation des activités et services de l’entité ou au maintien en condition opérationnelle ou de sécurité se connectent à ses systèmes d’information (par exemple : clefs USB ou disques dur amovibles).
9.6
EI + EE
Protection contre les codes malveillants
Les postes de travail, les serveurs et les équipements mobiles maîtrisés par l’entité, qui sont amenés à traiter de données provenant de sources externes (par exemple les supports amovibles, la messagerie ou la navigation web), à l’exception de données de mise à jour fournies par les éditeurs et dont l’authenticité et l’intégrité sont vérifiées, disposent de mécanismes de protection contre les ris… lire la mesure
9.7
EI + EE
Protection contre les codes malveillants
L’entité procède à l’analyse des données provenant de sources externes lors de leur réception, pour y rechercher des codes malveillants, à l’exception de données de mise à jour fournies par les éditeurs et dont l’authenticité et l’intégrité sont vérifiées (par exemple : une passerelle mail analysant les pièces jointes avant distribution, un SAS de décontamination antivirale pour les clefs USB).

Atteindre cet objectif, et le rester

Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.

Voir la méthode Suis-je concerné ?

ReCyF version 2.5 du 17/03/2026 — document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.