Avec le Référentiel Cyber France (ReCyF) et ses nouvelles fiches pratiques, l’ANSSI accompagne les entreprises et les administrations dans le renforcement de leur cybersécurité. Mais comment traduire ces recommandations en mesures concrètes, adaptées aux moyens et aux besoins de chaque entité ? Au-delà de la sécurisation des architectures informatiques, la protection des identités numériques et la maîtrise des accès constituent des étapes essentielles. Les différentes technologies d’authentification forte apportent des réponses concrètes pour renforcer la protection des identités numériques et sécuriser les accès.

ReCyF : un cadre pour renforcer la cybersécurité, mais aussi un défi de mise en œuvre

Face à la multiplication des cyberattaques, les entreprises et les administrations doivent renforcer la sécurité de leurs systèmes d’information, tout en tenant compte de leurs contraintes techniques, humaines et financières.

Pour les accompagner, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) a publié en mars 2026 le Référentiel Cyber France (ReCyF) qui rassemble les mesures recommandées pour atteindre les objectifs de sécurité fixés par la directive européenne NIS2. Le 7 septembre 2026, l’ANSSI a également publié de nouvelles fiches « ReCyF en pratique » pour faciliter la mise en œuvre de ces recommandations. Celle consacrée aux architectures sécurisées aborde trois axes essentiels :

  • Le cloisonnement des systèmes d’information pour limiter la propagation des attaques.
  • Le filtrage des flux pour contrôler les communications au sein du réseau.
  • La sécurisation des accès distants pour protéger les connexions aux ressources informatiques.

Mais comment passer d’un référentiel de sécurité à un plan d’action concret, adapté aux spécificités de chaque entreprise ou administration ?

Une entité disposant d’une équipe cybersécurité dédiée ne rencontrera pas nécessairement les mêmes difficultés qu’une structure aux ressources limitées.

Les infrastructures existantes, les applications utilisées, les contraintes budgétaires et les compétences disponibles influencent directement les choix techniques et les priorités de déploiement. La mise en œuvre du ReCyF ne consiste donc pas uniquement à appliquer une liste de mesures. Elle nécessite d’identifier les risques, de définir des priorités et de construire une démarche progressive, cohérente avec les besoins de chaque entité.

Sécuriser l’architecture est indispensable. Mais que se passe-t-il lorsqu’une identité est compromise ?

Le cloisonnement, le filtrage et la sécurisation des accès distants permettent de réduire la surface d’attaque et de limiter les possibilités de déplacement d’un attaquant au sein du système d’information. Mais ces mesures ne suffisent pas à elles seules.
Un attaquant qui parvient à récupérer les identifiants d’un collaborateur peut tenter d’accéder à des ressources professionnelles en utilisant une identité légitime. Le risque est particulièrement important lorsque le compte compromis dispose de droits d’administration ou permet d’accéder à des données sensibles.

La sécurisation des infrastructures doit donc s’accompagner d’une protection renforcée des identités numériques et d’une maîtrise rigoureuse des accès.

Cette approche repose sur plusieurs principes complémentaires : vérifier l’identité des utilisateurs, contrôler leurs autorisations et protéger les moyens d’authentification contre le vol et l’usurpation. L’authentification forte, notamment lorsqu’elle repose sur des dispositifs matériels et des technologies résistantes au phishing comme FIDO2, contribue à prévenir les accès non autorisés et à réduire les risques de compromission des identités numériques.

La protection des identités et des accès constitue ainsi un pilier essentiel d’une stratégie de cybersécurité globale, en complément des mesures de sécurisation des architectures informatiques.

De la recommandation à l’action : commencer par sécuriser les accès les plus sensibles

Comment traduire ces principes en mesures opérationnelles ? La première étape consiste à identifier les ressources critiques du système d’information et les utilisateurs qui y accèdent. Applications métiers, plateformes cloud, systèmes d’administration, données confidentielles ou outils de signature électronique : chaque environnement présente des besoins de sécurité spécifiques.

Une démarche progressive peut alors être engagée autour de quatre priorités : 

  • 1) Identifier les utilisateurs et les accès sensibles
    Recenser les comptes, les habilitations et les ressources critiques afin de déterminer les accès nécessitant une protection renforcée.

  • 2) Renforcer les mécanismes d’authentification
    Déployer une authentification forte adaptée aux applications et aux niveaux de risque, en privilégiant les mécanismes résistants au phishing lorsque cela est possible.
  • 3) Protéger les opérations et les transactions sensibles
    Sécuriser les opérations nécessitant une identification fiable, une authentification renforcée ou une signature électronique qualifiée.
  • 4) Accompagner le déploiement et contrôler son efficacité
    Former les utilisateurs, prévoir la gestion des dispositifs d’authentification et vérifier régulièrement les habilitations ainsi que l’efficacité des mesures déployées.

Cette démarche permet d’engager des actions ciblées sans nécessairement transformer l’ensemble du système d’information en une seule étape.
Elle peut notamment commencer par les comptes administrateurs, les accès distants et les applications manipulant des données sensibles, avant d’être progressivement étendue aux autres utilisateurs.

L’authentification forte : une réponse concrète pour protéger les identités et les accès

Parmi les mesures permettant de renforcer la protection des accès, l’authentification forte joue un rôle essentiel. Elle consiste à vérifier l’identité d’un utilisateur en s’appuyant sur plusieurs facteurs d’authentification ou sur des mécanismes cryptographiques pour un niveau de sécurité élevé.

Le protocole FIDO2 repose sur la cryptographie asymétrique, notamment à travers les Passkeys (clés d’accès). Lors de l’enregistrement auprès d’un service, une paire de clés cryptographiques est générée : la clé publique est transmise au service, tandis que la clé privée reste protégée sur l’appareil de l’utilisateur. L’authentification peut notamment être validée par biométrie (empreinte digitale, reconnaissance faciale) ou par code PIN.

Pour les environnements nécessitant un niveau de sécurité particulièrement élevé, les clés de sécurité USB et les cartes à puce permettent de conserver la clé privée dans un composant matériel sécurisé, sans qu’elle quitte le dispositif lors de l’authentification.

Les dispositifs d’authentification forte peuvent ainsi contribuer à réduire les risques d’usurpation d’identité et d’accès non autorisé aux ressources numériques.

L’ANSSI aborde également ces enjeux dans dans sa fiche « ReCyF en pratique » consacrée à la gestion des identités, notamment les mécanismes d’authentification, les comptes partagés et le cycle de vie des identités.

NEOWAVE : des produits d’authentification forte adaptés aux différents usages professionnels

Depuis près de 20 ans, NEOWAVE conçoit et fabrique en France des dispositifs d’authentification forte et de sécurisation des transactions numériques. Ses cinq gammes de produits permettent de répondre à différents besoins de protection des identités et des accès, selon les environnements informatiques, les applications utilisées et les exigences de sécurité.

1. Gamme FIDO2 : protéger les comptes professionnels et les accès distants

La gamme FIDO2 de NEOWAVE permet de renforcer la protection des comptes et des applications professionnelles en ligne grâce à une authentification forte résistante au phishing. Les clés de sécurité USB et les cartes FIDO2 peuvent être utilisées pour l’authentification multifacteur ou pour une connexion sans mot de passe (Passwordless), grâce aux Passkeys.

Cas d’usage : une entreprise souhaite sécuriser les accès de ses collaborateurs à Microsoft 365 et à ses applications cloud. Le déploiement de clés de sécurité FIDO2 permet de renforcer la vérification de l’identité des utilisateurs et de réduire les risques liés au vol de mots de passe. Cette protection peut être étendue aux comptes administrateurs, aux collaborateurs en télétravail et aux utilisateurs disposant d’accès à des ressources sensibles. Les clés Winkeo2J-A/C FIDO2 et les cartes Badgeo NFC/Dual FIDO2 de nouvelle génération bénéficient de la certification FIDO2 Level 2 et sont compatibles avec Pro Santé Connect comme moyens d’identification électronique (MIE).

2. Gamme FIDO2 + OTP : accompagner la transition vers une authentification renforcée

Toutes les entreprises ne disposent pas d’un environnement informatique entièrement compatible avec les technologies FIDO2. Certaines applications métiers et certains systèmes existants reposent encore sur des mécanismes d’authentification par codes à usage unique (OTP). La gamme FIDO2 + OTP de NEOWAVE permet d’associer ces deux technologies dans un même dispositif matériel.

Cas d’usage : une entreprise souhaite renforcer la sécurité de ses accès sans remplacer immédiatement l’ensemble de ses applications existantes. Ses collaborateurs peuvent utiliser l’authentification FIDO2 pour les services compatibles et conserver l’authentification HOTP/TOTP pour les applications qui nécessitent encore ce mécanisme.

Cette approche facilite une transition progressive vers des méthodes d’authentification modernes, tout en tenant compte des contraintes techniques de l’entreprise. L’application NEOWAVE OTP Manager permet notamment de gérer les codes OTP associés aux dispositifs compatibles.

3. Gamme QSCD / PKI : sécuriser les identités et les opérations électroniques sensibles

La gamme QSCD / PKI de NEOWAVE repose sur l’utilisation de certificats électroniques et de mécanismes cryptographiques pour sécuriser les identités numériques, les accès et les transactions électroniques. Elle permet notamment l’authentification par certificat, le chiffrement et la signature électronique qualifiée.

Cas d’usage : une administration ou une entreprise souhaite sécuriser l’accès à ses applications métiers et permettre à ses collaborateurs de signer électroniquement des documents sensibles. L’utilisation d’un dispositif PKI permet de mettre en œuvre une authentification fondée sur des certificats électroniques. Lorsqu’il intègre les fonctionnalités QSCD et s’inscrit dans un service de signature qualifiée conforme aux exigences eIDAS, le dispositif peut également être utilisé pour réaliser des signatures électroniques qualifiées. Cette gamme répond notamment aux besoins des administrations, des professions réglementées et des entreprises manipulant des informations confidentielles.

4. Gamme FIDO2 + QSCD : associer authentification forte et signature électronique qualifiée

Certains professionnels doivent à la fois accéder à des applications sensibles et signer électroniquement des documents à forte valeur juridique. La gamme FIDO2 + QSCD de NEOWAVE permet de réunir ces deux usages dans un même dispositif.

Cas d’usage : un professionnel du droit souhaite protéger ses accès numériques tout en disposant d’un moyen de signature électronique qualifiée. Il peut utiliser les fonctionnalités FIDO2 pour sécuriser ses connexions aux applications compatibles et les fonctionnalités PKI/QSCD pour réaliser des opérations de signature électronique qualifiée dans un environnement adapté.

Cette combinaison permet de répondre à plusieurs besoins de sécurité avec un seul dispositif matériel.

5. Gamme lecteurs de badges : sécuriser l’utilisation des cartes à puce

Les lecteurs de cartes à puce NEOWAVE permettent d’exploiter les fonctionnalités d’authentification et de signature électronique des cartes compatibles. Ils répondent notamment aux besoins des environnements professionnels utilisant des certificats électroniques pour sécuriser les accès et les transactions numériques.

Cas d’usage : un établissement de santé ou une administration souhaite permettre à ses collaborateurs de s’authentifier avec une carte professionnelle et de réaliser des opérations de signature électronique. L’utilisation d’un lecteur de cartes à puce compatible permet de sécuriser ces opérations et de faciliter leur intégration dans les processus métiers. Le lecteur LinkeoC-PRO, équipé d’un clavier et d’un écran OLED, permet la saisie sécurisée du code PIN et facilite les opérations de signature électronique réalisées avec une carte à puce compatible. Grâce à la mémorisation temporaire du code PIN, une seule saisie suffit pour signer plusieurs documents successivement, simplifiant ainsi les opérations de signature en série.

Construire une cybersécurité adaptée à ses besoins, sans négliger la protection des identités

La publication du ReCyF et de ses fiches pratiques constitue une ressource importante pour les entreprises et les administrations souhaitant renforcer la sécurité de leurs systèmes d’information. La mise en œuvre de ces recommandations doit tenir compte de la réalité de chaque entité : ses moyens, son niveau de maturité, ses applications et les risques auxquels elle est exposée. Il n’existe pas de dispositif unique capable de répondre à l’ensemble des enjeux de cybersécurité.

Le cloisonnement des réseaux, le filtrage des flux et la sécurisation des accès distants doivent s’accompagner d’une protection renforcée des identités numériques.

L’enjeu n’est pas seulement de sécuriser les infrastructures, mais aussi de s’assurer que les personnes qui y accèdent sont bien celles qu’elles prétendent être.

En proposant différentes technologies d’authentification forte et de sécurisation des transactions, NEOWAVE permet aux entreprises et aux administrations de renforcer progressivement la protection de leurs identités et de leurs accès, en fonction de leurs besoins et de leurs environnements informatiques.

Une démarche concrète qui contribue à la mise en œuvre d’une stratégie de cybersécurité globale, cohérente avec les objectifs de sécurité portés par NIS2 et le ReCyF.

De la recommandation à l’action, la protection des identités numériques constitue une étape essentielle pour renforcer durablement la sécurité des systèmes d’information.

Pour plus d’informations :
NEOWAVE : https://www.neowave.fr
Boutique FIDO : https://authentication-web.com/
Share This