En 2025, l'ANSSI a traité 1 366 incidents de sécurité en France. Beaucoup de ces attaques exploitent un système que l'entreprise avait tout simplement oublié.
Impossible de protéger ce que l'on ne connaît pas. Pourtant, dans la plupart des PME et ETI, personne ne détient de liste à jour de tous les serveurs, applications, comptes cloud et prestataires connectés au système d'information. C'est justement le premier objectif du nouveau référentiel ReCyF de l'ANSSI, qui prépare les entreprises à la directive européenne NIS2 : recenser précisément son système d'information.
Voici comment s'y prendre concrètement.
En cinq étapes, structurez le recensement de votre SI :
- Inventoriez tous vos actifs numériques
- Serveurs, postes de travail, imprimantes connectées, objets IoT,
- Applications métier, y compris celles installées hors du regard du service IT (le fameux shadow IT),
- Cartographiez vos comptes et accès cloud
- Abonnements SaaS souscrits par un service sans validation IT,
- Comptes administrateurs oubliés après le départ d'un salarié,
- Identifiez vos prestataires connectés
- Sous-traitants ayant un accès distant à votre réseau,
- Éditeurs de logiciels disposant de droits d'administration,
- Classez vos systèmes par criticité
- Quels systèmes, s'ils tombaient en panne demain, arrêteraient votre activité ?
- Lesquels contiennent des données sensibles (RH, clients, finance) ?
- Mettez à jour ce recensement régulièrement
- Un inventaire figé devient obsolète en quelques mois,
- Désignez un responsable et une fréquence de mise à jour (trimestrielle ou semestrielle),
Ce travail peut sembler fastidieux. Il est pourtant le socle de toute démarche de cybersécurité sérieuse — et un prérequis explicite du référentiel ReCyF.
A voir aussi
👉 Vos mots de passe protègent-ils vraiment votre entreprise ?
👉 Votre entreprise survivrait-elle à une semaine sans systèmes informatiques ?
👉 Évaluez votre conformité aux référentiels cyber avec notre outil gratuit