Glossaire · Terme

Actifs en clair

En sécurité, les actifs sont toutes les ressources à protéger d’une organisation : matériel, logiciels, données, services cloud et systèmes industriels.

En bref
Sens
les biens et ressources à protéger d’une organisation
Exemples
matériel, logiciels, données, services cloud, réseaux
Lien avec NIS2
point de départ de toute analyse des risques
Voisins
Inventaire des actifs
Mise à jour
juin 2026
Rédaction
Compliance Compass

Que sont les actifs ?

On appelle Actifs toutes les ressources qui ont de la valeur pour une organisation et doivent à ce titre être protégées : équipements physiques — serveurs, ordinateurs portables, matériel réseau —, logiciels et applications, données et bases de données, mais aussi services cloud, liaisons réseau et jusqu’aux biens immatériels comme les secrets d’affaires ou la réputation. Le terme dit donc ce qui mérite protection ; le recensement structuré de ces biens revient, lui, à l’ inventaire des actifs.

Pourquoi les actifs sont au centre de NIS2

La directive demande aux entités concernées de piloter méthodiquement les risques qui pèsent sur leurs systèmes et leurs services. Ce n’est possible que si l’on sait quels existent et à quel point chacun mérite protection. Un serveur oublié, une application cloud non recensée restent invisibles pour la Gestion des risques — et donc sans protection. Les actifs sont ainsi le point de départ intellectuel de toute la cybersécurité.

Actifs informatiques et industriels

À côté de l’informatique classique (bureautique, serveurs, postes de travail) comptent aussi les actifs industriels , c’est-à-dire l’operational technology, qui commande machines, installations et infrastructures. Dans les secteurs visés par NIS2 — énergie, eau, santé, industrie — elle est particulièrement critique : une panne touche immédiatement des processus physiques. Ces actifs ont souvent des cycles de vie longs et ne se corrigent pas à volonté, ce qui appelle des protections propres.

Des actifs à la sécurité

Les actifs sont recensés dans l’inventaire, leurs risques évalués, puis protégés par des Mesures de sécurité adaptées — toujours à l’aune des Objectifs de sécurité (disponibilité, intégrité, confidentialité, authenticité). Une simple liste de biens devient ainsi un niveau de sécurité que l’on peut piloter.

Un cas typique : un fournisseur d’énergie ne recense pas seulement sa bureautique : il classe aussi les accès de télémaintenance aux postes de transformation parmi les actifs industriels critiques. Comme ces biens sont jugés « hautement sensibles », ils reçoivent des mesures plus strictes — réseaux segmentés et MFA — et non le traitement réservé à une imprimante de bureau.

Pour aller plus loin : BSI IT-Grundschutz (standard allemand)

Questions fréquentes

Qu’est-ce qu’un actif en sécurité informatique ?

En sécurité, un actif est toute ressource qui a de la valeur pour une organisation et mérite donc d’être protégée : équipements physiques — serveurs, ordinateurs portables, matériel réseau —, logiciels et applications, données et bases de données, services cloud et liaisons réseau. Les biens immatériels en font partie eux aussi : secrets d’affaires, savoir-faire, réputation. Le terme dit donc ce qui mérite protection ; le recensement structuré de ces biens, lui, revient à l’inventaire des actifs.

Pourquoi les actifs comptent-ils pour NIS2 ?

Parce qu’on ne peut déterminer ni les risques ni les protections tant qu’on ignore ce qu’il y a à protéger. Un serveur oublié, une application cloud non recensée restent invisibles pour la gestion des risques — et donc sans protection. Les actifs sont ainsi le point de départ intellectuel de toute la gestion des risques voulue par l’article 21 de la directive : on les recense méthodiquement dans un inventaire, on les évalue et on leur associe les protections adaptées. Ce travail vaut dès aujourd’hui, même si la France n’a pas encore transposé NIS2.

Les systèmes industriels sont-ils des actifs ?

Oui. Les systèmes industriels — l’operational technology — regroupent les automatismes qui commandent machines, installations et infrastructures. Dans les secteurs visés par NIS2 comme l’énergie, l’eau, la santé ou l’industrie, ils sont particulièrement critiques : une panne touche immédiatement des processus physiques. Ils doivent donc figurer dans l’inventaire au même titre que l’informatique classique, mais leurs cycles de vie longs et leurs possibilités limitées de correctifs appellent souvent des protections propres.

Les bases de NIS2

Connaître ses biens, les protéger

Compliance Compass recense vos actifs et rend leurs risques visibles — la base d’une protection ciblée.