Repères · Tous niveaux · Relecture documentaire : 2 octobre 2026. Les exemples sont génériques ; adapter les noms, versions et chemins avant toute modification.
Le guide d’hygiène informatique de l’ANSSI publié en 2017 présente 42 mesures. Il constitue une référence de départ, à compléter par les recommandations thématiques et publications actuelles. Cette page propose une organisation du travail ; elle ne reproduit pas le guide et ne constitue pas une certification ANSSI.
| Chantier | Action concrète proposée | Preuve à conserver |
|---|---|---|
| Connaître le parc | Recenser équipements, logiciels, propriétaires et flux | Inventaire daté |
| Maîtriser les accès | Comptes nominatifs, droits limités et récupération | Revue des habilitations |
| Entretenir | Suivre les versions supportées et correctifs | Rapport de maintenance |
| Séparer | Isoler administration et services exposés | Schéma et tests de filtrage |
| Restaurer | Sauvegarder et tester une reprise | Compte rendu de restauration |
| Détecter | Collecter des événements utiles et traiter les alertes | Journal de décisions |
| Préparer les personnes | Expliquer l’hameçonnage et les signalements | Consigne et exercice |
Commencer par les risques qui peuvent arrêter l’activité ou exposer les données : accès publics inutiles, comptes sans protection, versions non maintenues et sauvegardes non testées. Choisir un responsable et une échéance réaliste par action. Éviter un tableau rempli de cases « fait » sans résultat observable.
Pour une petite structure, un inventaire clair et quelques procédures réellement suivies peuvent être plus utiles qu’une documentation volumineuse non tenue. Prévoir une revue après chaque changement majeur et après un incident. Les prestataires doivent connaître les règles d’accès et la procédure d’escalade.
Une recommandation générale doit être adaptée au contexte, à la sensibilité des données et aux contraintes de disponibilité. Une exception doit être explicitée, approuvée par le responsable et accompagnée d’une mesure compensatoire quand nécessaire. Les exigences d’une qualification ou d’un cadre réglementaire particulier se vérifient dans leurs textes propres.
Validation : demander à une autre personne de suivre une procédure, vérifier qu’elle trouve les informations et obtient le résultat prévu. Mesurer par exemple le délai de révocation d’un compte ou de restauration d’un fichier, plutôt que compter uniquement les outils installés.
Ne pas cocher « conforme ANSSI » après l’installation d’un pare-feu. Choisir une recommandation, définir les actifs concernés, une mesure observable, un responsable et une preuve. Le niveau attendu dépend du risque et du contexte ; une qualification d’un produit ou d’un service s’applique à un périmètre précis.
| Domaine | Action pratique | Preuve à conserver |
|---|---|---|
| Inventaire | Recenser matériels, logiciels, versions, propriétaires et dépendances | Fiche tenue à jour et contrôle d’un échantillon |
| Administration | Comptes séparés et accès depuis un chemin maîtrisé | Matrice des droits, MFA et test de refus |
| Cloisonnement | Séparer utilisateurs, serveurs, gestion et atelier | Plan réseau et tests inter-zones |
| Correctifs | Veille, qualification, délai et validation | Historique versions, exceptions et tests |
| Sauvegarde | Copies indépendantes et restauration | Date, périmètre, durée de reprise mesurée |
| Journalisation | Sources utiles, heure, protection et conservation | Alerte de test reçue et accès limité |
| Mobilité | Chiffrement, VPN et révocation | Récupération de clé et scénario d’appareil perdu |
| Sensibilisation | Consignes pour liens, pièces jointes, secrets et signalement | Procédure connue et exercices adaptés |
Commencer par les actifs exposés et les données critiques : accès administrateur, comptes, sauvegarde indépendante, correctifs urgents et segmentation utile. Répartir les changements pour conserver des moyens de diagnostic. Un projet VLAN trop large sans accès de secours peut provoquer une interruption évitable.
Écrire un plan avec propriétaire, échéance et critère de réussite. Exemple : « seuls les postes administrateurs et le VPN autorisé atteignent les consoles » se teste ; « réseau sécurisé » ne définit aucun test. Les mesures compensatoires doivent avoir une justification et une date de révision.
Lorsque le contexte exige une qualification ou une certification, vérifier la référence exacte, la version, le périmètre, la validité et les conditions d’exploitation dans les catalogues officiels. Le fait qu’une marque propose un autre produit qualifié ne qualifie pas automatiquement celui acheté. Ne pas confondre qualification de service, certification de produit et qualité générale d’une configuration.
Demander à une personne de signaler un message suspect sans cliquer. Tester la récupération d’un document et l’accès d’un compte limité. Vérifier qu’un compte désactivé ne peut plus utiliser son VPN. Simuler une indisponibilité applicative dans un environnement prévu à cet effet et suivre la procédure de reprise.
Consigner résultat, temps, difficulté et correction. La documentation doit être utilisable quand le système principal est indisponible ; conserver les procédures de secours et contacts dans un lieu protégé accessible autrement. Les guides officiels constituent la référence, et le wiki fournit des exemples d’application sans se substituer à une évaluation spécialisée.