- Sens
- les biens et ressources à protéger d’une organisation
- Exemples
- matériel, logiciels, données, services cloud, réseaux
- Lien avec NIS2
- point de départ de toute analyse des risques
- Voisins
- Inventaire des actifs
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Que sont les actifs ?
On appelle Actifs toutes les ressources qui ont de la valeur pour une organisation et doivent à ce titre être protégées : équipements physiques — serveurs, ordinateurs portables, matériel réseau —, logiciels et applications, données et bases de données, mais aussi services cloud, liaisons réseau et jusqu’aux biens immatériels comme les secrets d’affaires ou la réputation. Le terme dit donc ce qui mérite protection ; le recensement structuré de ces biens revient, lui, à l’ inventaire des actifs.
Pourquoi les actifs sont au centre de NIS2
La directive demande aux entités concernées de piloter méthodiquement les risques qui pèsent sur leurs systèmes et leurs services. Ce n’est possible que si l’on sait quels existent et à quel point chacun mérite protection. Un serveur oublié, une application cloud non recensée restent invisibles pour la Gestion des risques — et donc sans protection. Les actifs sont ainsi le point de départ intellectuel de toute la cybersécurité.
Actifs informatiques et industriels
À côté de l’informatique classique (bureautique, serveurs, postes de travail) comptent aussi les actifs industriels , c’est-à-dire l’operational technology, qui commande machines, installations et infrastructures. Dans les secteurs visés par NIS2 — énergie, eau, santé, industrie — elle est particulièrement critique : une panne touche immédiatement des processus physiques. Ces actifs ont souvent des cycles de vie longs et ne se corrigent pas à volonté, ce qui appelle des protections propres.
Des actifs à la sécurité
Les actifs sont recensés dans l’inventaire, leurs risques évalués, puis protégés par des Mesures de sécurité adaptées — toujours à l’aune des Objectifs de sécurité (disponibilité, intégrité, confidentialité, authenticité). Une simple liste de biens devient ainsi un niveau de sécurité que l’on peut piloter.
Un cas typique : un fournisseur d’énergie ne recense pas seulement sa bureautique : il classe aussi les accès de télémaintenance aux postes de transformation parmi les actifs industriels critiques. Comme ces biens sont jugés « hautement sensibles », ils reçoivent des mesures plus strictes — réseaux segmentés et MFA — et non le traitement réservé à une imprimante de bureau.
Pour aller plus loin : BSI IT-Grundschutz (standard allemand)
Questions fréquentes
Qu’est-ce qu’un actif en sécurité informatique ?
En sécurité, un actif est toute ressource qui a de la valeur pour une organisation et mérite donc d’être protégée : équipements physiques — serveurs, ordinateurs portables, matériel réseau —, logiciels et applications, données et bases de données, services cloud et liaisons réseau. Les biens immatériels en font partie eux aussi : secrets d’affaires, savoir-faire, réputation. Le terme dit donc ce qui mérite protection ; le recensement structuré de ces biens, lui, revient à l’inventaire des actifs.
Pourquoi les actifs comptent-ils pour NIS2 ?
Parce qu’on ne peut déterminer ni les risques ni les protections tant qu’on ignore ce qu’il y a à protéger. Un serveur oublié, une application cloud non recensée restent invisibles pour la gestion des risques — et donc sans protection. Les actifs sont ainsi le point de départ intellectuel de toute la gestion des risques voulue par l’article 21 de la directive : on les recense méthodiquement dans un inventaire, on les évalue et on leur associe les protections adaptées. Ce travail vaut dès aujourd’hui, même si la France n’a pas encore transposé NIS2.
Les systèmes industriels sont-ils des actifs ?
Oui. Les systèmes industriels — l’operational technology — regroupent les automatismes qui commandent machines, installations et infrastructures. Dans les secteurs visés par NIS2 comme l’énergie, l’eau, la santé ou l’industrie, ils sont particulièrement critiques : une panne touche immédiatement des processus physiques. Ils doivent donc figurer dans l’inventaire au même titre que l’informatique classique, mais leurs cycles de vie longs et leurs possibilités limitées de correctifs appellent souvent des protections propres.