Accueil

NTP & ANSSI
Guide d'hygiène, OIV, NIS 2

Le référentiel français pour la synchronisation horaire des systèmes régulés

Publié le 12 mai 2026 · Par Richard DEMONGEOT, RDEM Systems · À propos de l’auteur · Audience : RSSI du secteur public, des OIV, des OSE et des futures EE/EI (NIS 2) ; auditeurs PASSI ; intégrateurs souverains.

1. Le cadre réglementaire français — vue d'ensemble

Contrairement à ISO 27001 ou PCI-DSS qui condensent leurs exigences dans un document unique, le cadre français se construit par empilement de plusieurs textes — chacun reprenant à sa manière l'exigence d'horodatage fiable. Les cinq strates pertinentes pour NTP :

TextePérimètreMention temporelle
Guide d'hygiène informatique de l'ANSSIToute organisation, base de cybersécuritéJournalisation ; source de synchronisation de temps identique « grâce au protocole NTP » (mesure 36)
LPM 2013 (Art. 22) + arrêtés sectorielsOpérateurs d'Importance VitaleJournaux horodatés « au moyen de sources de temps synchronisées », archivés au moins six mois
Projet de loi « résilience » (transposition NIS 2 / REC), en discussionEntités essentielles et importantes (à venir)Mesures techniques alignées sur l'art. 21 NIS 2 (à venir)
RGS v2.0Autorités administratives, téléservicesFonction d'horodatage électronique (annexe A5)
II 901Informations sensibles non classifiéesTraçabilité et imputabilité des accès

Aucun de ces textes ne dit explicitement « configurez NTP avec telle hiérarchie ». Tous le supposent en arrière-plan : sans horloges synchronisées sur l'ensemble du périmètre, aucune obligation de traçabilité, de corrélation de logs ou d'imputabilité ne peut être satisfaite.

2. Guide d'hygiène informatique de l'ANSSI : où NTP apparaît

Le Guide d'hygiène informatique de l'ANSSI — référence socle pour toute organisation visant un niveau cybersécurité basique défendable — articule plusieurs dizaines de mesures. La mesure 36 du guide le dit directement : « Afin de pouvoir corréler les évènements entre les différents composants, leur source de synchronisation de temps (grâce au protocole NTP) doit être identique. » Le guide nomme NTP, mais ni source ni authentification. Trois points où l'heure compte :

Le guide nomme NTP, mais ni source ni authentification. Notre lecture en 2026 : NTP authentifié, sources redondées, supervision active.

Le texte ANSSI le plus direct sur l'heure est la recommandation R5 du guide « Recommandations de sécurité pour l'architecture d'un système de journalisation » (v2.0, 28/01/2022) : « Les horloges des équipements doivent être synchronisées sur plusieurs sources de temps internes cohérentes entre elles. Ces dernières peuvent elles-mêmes être synchronisées sur plusieurs sources de temps externes fiables, sauf dans le cas particulier de réseaux physiquement isolés. Si NTP est utilisé, il est recommandé d'utiliser la même version du protocole sur l'ensemble du SI et d'en assurer le maintien en condition de sécurité. » Le même guide recommande une précision minimale à la seconde, et précise que les serveurs internes peuvent se caler sur du matériel spécifique ou sur des serveurs publics d'Internet : il n'exige ni stratum 1 sur site, ni NTS. Vérifié le 21/09/2026.

3. OIV et SIIV : l'obligation NTP via la LPM

Le régime des Opérateurs d'Importance Vitale (code de la défense, L1332-1) a reçu un volet cybersécurité avec l'article 22 de la Loi de Programmation Militaire 2013 (L1332-6-1 et suivants). Les OIV sont désignés par arrêté du ministre coordonnateur (R1332-3) ; l'OIV identifie ses Systèmes d'Information d'Importance Vitale (SIIV) et en prononce lui-même l'homologation de sécurité. Le décret 2015-351 du 27 mars 2015 et les arrêtés sectoriels qui en découlent prescrivent les règles techniques applicables aux SIIV.

Sur le terrain temporel, les SIIV doivent satisfaire trois obligations en cascade :

  1. Journaux datés, horodatés et corrélables. Chaque action d'administration, chaque alerte, chaque connexion est enregistrée avec un timestamp précis et fiable.
  2. Conservation des journaux. Les arrêtés sectoriels fixent un archivage centralisé d'au moins six mois, et un horodatage « au moyen de sources de temps synchronisées » (termes cités par le guide de journalisation de l'ANSSI). Pour les OSE, l'arrêté du 14 septembre 2018 (annexe I, règle 19) dispose : « Les événements enregistrés par le système de journalisation sont horodatés au moyen de sources de temps synchronisées. Ils sont, pour chaque SIE, centralisés et archivés pendant une durée d'au moins six mois. »
  3. Disponibilité des journaux à l'auditeur ANSSI ou PASSI lors des contrôles. Une dérive temporelle qui empêcherait la reconstitution d'une cinétique d'incident est un constat d'audit.

4. Transposition NIS 2 : le projet de loi « résilience »

La directive (UE) 2022/2555 — NIS 2 — devait être transposée par les États membres au plus tard le 17 octobre 2024 ; ce délai est dépassé. Au 30 septembre 2026, NIS 2 n'est pas encore transposée en France : le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité (NIS 2, REC, DORA), adopté par le Sénat le 12 mars 2025, est inscrit pour une discussion en séance publique à l'Assemblée nationale le 7 octobre 2026, selon le dossier législatif de l'Assemblée consulté le 30 septembre 2026. Il prévoit de faire de l'ANSSI l'autorité compétente. En attendant, les régimes OIV (LPM) et OSE (arrêté du 14 septembre 2018) restent applicables. Suivre le texte : dossier du Sénat · dossier de l'Assemblée nationale.

Ce que le projet prévoit pour le périmètre NTP :

  • Extension du périmètre régulé. Au-delà des seuls OIV, le projet vise des entités essentielles (EE) et des entités importantes (EI) couvrant énergie, transport, banque, santé, infrastructure numérique, administration publique, eaux, etc.
  • Délais de notification d'incident. Article 23 de NIS 2, que le projet transpose : alerte précoce sous 24h, notification d'incident sous 72h, rapport final sous 1 mois. Comme pour la LPM, ces délais exigent une cinétique reconstituable — donc une synchronisation temporelle robuste.
  • L'ANSSI comme autorité nationale compétente. Si le texte est adopté en l'état, les contrôles techniques NTP pourraient s'inscrire dans la trame des audits ANSSI déjà appliquée aux SIIV.

Voir notre page dédiée aux exigences NIS 2 sur la synchronisation temporelle pour la cartographie article par article.

5. RGS et II 901 : la synchronisation comme prérequis implicite

Le Référentiel Général de Sécurité v2.0 structure les exigences de sécurité pour les autorités administratives qui exposent des téléservices. Le RGS v2.0 traite l'heure à travers la fonction d'horodatage électronique (annexe A5) ; il ne traite pas la synchronisation des journaux en tant que telle. Notre lecture : trois fonctions de sécurité s'appuient sur une horloge synchronisée :

  • Imputabilité des actions. Lier une action à un identifiant nominatif et à un instant unique exige une horloge cohérente entre l'authentificateur, l'applicatif et le journal.
  • Intégrité des journaux d'audit. Un journal dont l'horodatage est suspect ne peut servir de preuve en cas de contestation.
  • Authentification renforcée. Les jetons TOTP (RFC 6238) et les flux MFA cassent si l'horloge dérive au-delà de la fenêtre de tolérance — typiquement ±30 s.

L'Instruction Interministérielle 901 (II 901) — qui régit la protection des informations sensibles non classifiées — pose des exigences similaires de traçabilité et d'imputabilité, applicables aux systèmes traitant ce type d'information. Sa règle EXP-CONS-JOUR fixe la durée de conservation : « Les journaux des événements de sécurité doivent être conservés pendant douze mois glissants, hors contraintes légales et réglementaires particulières imposant des durées de conservation spécifiques. » (II n° 901/SGDSN/ANSSI du 28 janvier 2015)

6. Architecture NTP « ANSSI-compatible » — modèle de référence

Un schéma de référence défendable en audit :

           ┌─────────────────────────────────────────┐
           │  Sources externes — diversifiées          │
           │  ───────────────────────────────────────  │
           │  • LNE / métrologie nationale FR           │
           │  • PTB time.ptb.de  (Allemagne)            │
           │  • NTS souverain — RDEM / Netnod           │
           │  • Cloudflare NTS    (anycast)             │
           │  • GNSS Stratum 1 sur site (idéal SIIV)    │
           └─────────────────┬───────────────────────┘
                             │ NTS-KE (TCP 4460)
                             │ + NTP (UDP 123) authentifié
                             ▼
           ┌─────────────────────────────────────────┐
           │  Stratum 2 internes — au moins 2          │
           │  ───────────────────────────────────────  │
           │  ntp-prod-a, ntp-prod-b                   │
           │  Peering mutuel; supervision active        │
           └─────────────────┬───────────────────────┘
                             │ NTP interne (UDP 123)
                             ▼
           ┌─────────────────────────────────────────┐
           │  Périmètre régulé                         │
           │  ───────────────────────────────────────  │
           │  SIIV / EE / EI · Bastion · SIEM · IDS    │
           │  Aucune connexion NTP sortante directe    │
           └─────────────────────────────────────────┘

Trois invariants à défendre devant l'auditeur :

  1. Aucune source externe non documentée. La liste des sources amont est versionnée, justifiée et revue annuellement.
  2. Aucune horloge cliente ne parle directement à Internet. Le périmètre régulé tape uniquement sur les stratums internes.
  3. Supervision en temps réel des stratums. Alerte instantanée sur stratum ≥ 16, reach = 0, ou false-ticker — y compris sur les stratums internes.

La ligne « GNSS Stratum 1 sur site » du schéma est l'idéal SIIV, mais elle suppose une antenne, un récepteur et un oscillateur de holdover — c'est-à-dire un projet en soi. Pour les périmètres qui ne peuvent pas l'internaliser, l'alternative défendable devant un auditeur est une source primaire opérée en France, sur infrastructure française : ce qu'implique réellement l'exploitation d'un serveur Stratum 1, du récepteur GNSS à la tenue en holdover.

7. Pièces de preuve pour audit qualifié (PASSI / homologation SIIV)

Dossier anssi-ntp/ à constituer avant un audit PASSI ou un dossier d'homologation :

  1. Note d'analyse de risque temporel. Identification des dépendances critiques au temps (logs, MFA, certificats) et menaces correspondantes.
  2. Schéma d'architecture daté. Le modèle ci-dessus appliqué à votre SI, avec hostnames et ASN.
  3. Liste justifiée des sources amont. Une page par source : nature, opérateur, mode d'authentification (NTS / clé), pertinence vis-à-vis du périmètre régulé.
  4. Configurations de production. chrony.conf de chaque niveau, anonymisé si nécessaire.
  5. Journal de supervision. 90 jours d'offset, reach, stratum pour chaque stratum interne ; capture d'alertes effectivement déclenchées et traitées. Pour les serveurs de temps, le rapport mensuel scellé de conformité NTP (Time Evidence) de RDEM Systems apporte un historique mesuré de l'extérieur et scellé à son émission, que l'auditeur vérifie sans vous croire sur parole.
  6. Procédure de gestion des secrets NTS / clés symétriques. Qui détient quoi, où, depuis quand, prochaine rotation.
  7. Rapport de validation. Sortie datée du Validateur NTP en ligne et du test IPv6 dual-stack pour chaque source amont.
  8. Revue annuelle signée. Document attestant que le RSSI a validé le dispositif sur l'année écoulée.

8. Cartographie ANSSI ↔ ISO 27001 ↔ NIS 2 ↔ DORA

Un dossier de preuves construit sur les textes ANSSI alimente les exigences temporelles des grands référentiels internationaux ; il ne vaut pas conformité :

ExigenceRéférentiel ANSSIISO 27001:2022NIS 2PCI-DSS v4.0DORA
Source temporelle approuvéeGuide d'hygiène + LPM/SIIVA.8.17Art. 21(2)(b)Req. 10.6RTS 2024/1774, art. 12(2)(f)
Authentification du canal (notre lecture)— (non exigé ; bonne pratique)A.8.17 (implicite)Art. 21(2)(h)Req. 10.6.3 (protection des paramètres ; aucune authentification exigée)— (non précisé)
Supervision et alerteGuide d'hygiène — journalisationA.8.16Art. 21(2)(b)Req. 10.4Art. 10
Rétention des journauxArrêtés sectoriels (au moins six mois) ; II 901, règle EXP-CONS-JOUR (douze mois glissants)A.8.15— (directive) ; 2024/2690 point 3.2.5 (période prédéfinie par l'entité)Req. 10.5.1 (10.7 en v3.2.1)RTS 2024/1774, art. 12(2)(a)
Imputabilité / traçabilitéRGS + II 901A.5.15Art. 21(2)(i)Req. 10.2RTS 2024/1774, art. 12

Voir aussi : ISO 27001 Contrôle 8.17 · Exigences NTP NIS 2 · PCI-DSS Exigence 10.6.

Lorsque le dossier de preuves est tenu comme un livrable managé, RDEM Systems opère la synchronisation et constitue la chaîne de traçabilité documentée vers UTC — l'audit de traçabilité vers UTC.

Autre angle ? Utilisez l'outil adapté :

Questions fréquentes

L'ANSSI impose-t-elle directement une configuration NTP précise ?

L'ANSSI ne publie pas de prescription unique « configurer NTP comme ceci », mais plusieurs textes touchent à l'heure : la mesure 36 du Guide d'hygiène informatique demande que la source de synchronisation de temps des composants journalisés (« grâce au protocole NTP ») soit identique ; en niveau renforcé, le guide envisage la centralisation des journaux, et le guide de journalisation recommande une précision minimale à la seconde ; les arrêtés sectoriels OIV/LPM et l'arrêté OSE du 14 septembre 2018 imposent un horodatage « au moyen de sources de temps synchronisées » ; le RGS v2.0 traite l'heure à travers la fonction d'horodatage électronique (annexe A5), sans traiter la synchronisation des journaux en tant que telle. La transposition de NIS 2, encore en projet au 30 septembre 2026, étendrait ce périmètre aux entités essentielles et importantes.

Qu'est-ce qu'un OIV et en quoi NTP le concerne-t-il ?

Un Opérateur d'Importance Vitale (OIV) exploite des installations dont l'indisponibilité risquerait de diminuer de façon importante le potentiel de guerre ou économique, la sécurité ou la capacité de survie de la nation (code de la défense, L1332-1). Le régime OIV a reçu un volet cybersécurité avec l'article 22 de la LPM 2013 (L1332-6-1 et suivants). Les OIV sont désignés par arrêté du ministre coordonnateur (R1332-3) ; l'OIV identifie ses Systèmes d'Information d'Importance Vitale (SIIV) et en prononce lui-même l'homologation de sécurité. Les arrêtés sectoriels imposent à ces SIIV des règles techniques précises ; la journalisation et l'horodatage en sont un pilier — sans sources de temps synchronisées (NTP en pratique), les obligations de traçabilité ne peuvent être satisfaites.

Où en est la transposition de NIS 2 en France ?

Au 30 septembre 2026, NIS 2 n'est pas encore transposée en France : le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité (NIS 2, REC, DORA), adopté par le Sénat le 12 mars 2025, est inscrit pour une discussion en séance publique à l'Assemblée nationale le 7 octobre 2026, selon le dossier législatif de l'Assemblée consulté le 30 septembre 2026. Il prévoit de faire de l'ANSSI l'autorité compétente. En attendant, les régimes OIV (LPM) et OSE (arrêté du 14 septembre 2018) restent applicables.

Le RGS exige-t-il une source de temps qualifiée ?

Le Référentiel Général de Sécurité (RGS) v2.0 publié par l'ANSSI structure les exigences de sécurité pour les autorités administratives. Le RGS v2.0 traite l'heure à travers la fonction d'horodatage électronique (annexe A5) ; il ne traite pas la synchronisation des journaux en tant que telle. Notre lecture : sans horloges synchronisées, les preuves d'audit ne peuvent être corrélées entre composants.

Quelles sources NTP sont acceptables pour une infrastructure régulée par l'ANSSI ?

L'ANSSI ne publie pas de liste blanche de sources. Son guide sur l'architecture d'un système de journalisation (v2.0, 28/01/2022) le dit à la recommandation R5 : les horloges se synchronisent sur plusieurs sources de temps internes cohérentes entre elles, qui peuvent elles-mêmes se caler sur plusieurs sources externes fiables — sauf réseaux physiquement isolés — et, si NTP est utilisé, avec la même version du protocole sur tout le SI. Le guide admet que ces serveurs internes se calent sur du matériel spécifique (GNSS, radio, horloge atomique) ou sur des serveurs publics d'Internet, et recommande une précision minimale à la seconde. Le choix des sources externes — instituts métrologiques, services NTS, stratum 1 opérés en France — relève donc de votre analyse de risque, pas d'une liste imposée.