CydentiCydenti
Glossaire NHI

Qu'est-ce que l'Objectif 13 du ReCyF (ANSSI) ?

Le ReCyF (Référentiel Cyber) est le socle de sécurité publié par l'ANSSI, l'agence nationale de cybersécurité française, pour aider les organisations à répondre à leurs obligations issues de la directive NIS2 telle que transposée en droit français. Ce référentiel est structuré en une série d'objectifs de sécurité numérotés, couvrant la gouvernance, la gestion des risques et les mesures techniques. L'Objectif 13 porte spécifiquement sur la gestion des comptes à privilèges et des identités non humaines : comptes de service, comptes techniques et identités machine utilisés par les applications, scripts et composants d'infrastructure. Il impose de tenir un inventaire de ces comptes, d'appliquer le principe du moindre privilège, de faire tourner les identifiants régulièrement et de surveiller les usages anormaux. Pour les entités essentielles et importantes soumises à NIS2, se conformer à l'Objectif 13 fait partie du processus d'audit piloté par l'ANSSI.

Pourquoi c'est important

Les comptes de service et comptes techniques sont précisément la cible de l'Objectif 13, et c'est aussi là que se concentrent les compromissions : 80 % des violations d'identité impliquent désormais une identité non humaine (OWASP NHI Top 10, 2025). Contrairement à un collaborateur, un compte de service n'est presque jamais déprovisionné à la fin d'un projet, ses droits sont rarement revus, et il porte souvent des identifiants permanents qui ne périment jamais. Dans une organisation de taille moyenne, ces identités machine peuvent dépasser le nombre d'employés humains dans un ratio de 45 pour 1, et une entreprise de 100 personnes en exploite en général plus de 2 000 — impossible à suivre manuellement. L'application de NIS2 en France démarre le 1er octobre 2026, et l'Objectif 13 du ReCyF rend cette exigence concrète : les entités concernées doivent démontrer quels comptes de service existent, ce qu'ils peuvent atteindre, et comment leurs clés API sont renouvelées. Sans cet inventaire, l'écart de conformité rejoint une surface d'attaque bien réelle : une identité machine orpheline ou sur-privilégiée reste l'un des points d'entrée les plus discrets pour un attaquant.

Comment Cydenti vous aide

Cydenti construit et maintient à jour un inventaire des comptes de service, comptes techniques et identités machine sur l'ensemble des environnements cloud et on-premise, en associant chaque compte à son propriétaire, ses droits et son usage réel. Les équipes conformité et sécurité disposent ainsi de la base de preuves attendue par l'Objectif 13, sans tableur qui devient obsolète en quelques semaines. Le scoring de risque met en évidence les comptes orphelins, sur-privilégiés ou dormants avant qu'un auditeur — ou un attaquant — ne les découvre, avec des rapports structurés pour s'aligner sur les objectifs de sécurité de l'ANSSI. Pour préparer un audit NIS2, c'est la différence entre une exigence abstraite et une preuve concrète à présenter.

Explorer →

Questions fréquentes

L'Objectif 13 du ReCyF s'applique-t-il à mon organisation ?

Il s'applique aux entités classées essentielles ou importantes au titre de la transposition française de NIS2, sous supervision de l'ANSSI. Cela couvre l'énergie, les transports, la santé, les infrastructures numériques, et de plus en plus les fournisseurs de taille intermédiaire dans leurs chaînes d'approvisionnement. Si NIS2 vous concerne, les objectifs du ReCyF, dont l'Objectif 13, font partie du socle évalué.

Qu'est-ce qu'un compte de service au sens de l'Objectif 13 ?

Tout identifiant non humain utilisé par une application, un script, une intégration ou un composant d'infrastructure pour s'authentifier et accéder à des ressources — pas seulement les comptes nommés 'compte de service'. Cela inclut les clés API, les bots d'automatisation, les identifiants CI/CD et les tokens machine-à-machine, tous attendus inventoriés et à moindre privilège.

Prêt à sécuriser votre avenir ?

Découvrez les identités machines que vous ignoriez posséder — en 27 minutes, gratuitement.

L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.

Sans engagement · Données hébergées en France · Réponse sous 24h

Qu'est-ce que l'Objectif 13 du ReCyF (ANSSI) ? | Cydenti