Entités importantes et essentielles Gouvernance Cartographie de l'écosystème

3.A.1

Objectif 3 — Maîtrise de l'écosystème

Texte officiel
L’entité définit et maintient à jour une cartographie de l’écosystème dans lequel ses systèmes d’information sont mis en œuvre et contenant, au minimum, les informations suivantes : • La liste des prestataires et fournisseurs informatiques contribuant à la réalisation des activités ou des services de l’entité et avec lesquels il existe une relation de droit ou de fait (par exemple : prestataire d’infogérance, matériels et services fournis par la maison mère à une filiale, fournisseur de matériel informatique) • La liste des interconnexions avec les systèmes d’information de l’entité. (Cette liste peut s’appuyer sur les démarches déjà réalisées par l’entité pour réaliser une telle liste. Par exemple, la déclaration de sous-traitance réalisée dans le cadre d’un contrat de la commande publique).
Version anglaise officielle
The entity shall define and maintain a mapping of the ecosystem in which its information systems are implemented and containing, as a minimum, the following information: • The list of IT providers and suppliers contributing to the performance of the entity’s activities or services and with whom there is a legal or de facto relationship (for example: outsourcing provider, equipment and services provided by the parent company to a subsidiary, IT equipment supplier) • The list of interconnections with the entity’s information systems. (This list may be based on the steps already taken by the entity to produce such a list. For example, the declaration of subcontracting carried out under a public procurement contract.)

Le geste métier qui couvre cette exigence

Cette exigence ne se pilote pas en la lisant, mais en tenant ces gestes :

On référence un nouveau fournisseur informatique

« Avant de signer avec un fournisseur informatique, regardez-vous ce qu'il voit de vos données et ce que dit le contrat sur la sécurité ? »

Couverture partielle

Une prestation se termine

« Quand une prestation se termine, coupez-vous les accès du prestataire, et vérifiez-vous qu'il n'a plus vos données ? »

Couverture partielle

Revoir vos prestataires informatiques, leurs accès et ce qu'ils voient

« Savez-vous exactement quels prestataires informatiques peuvent accéder à vos systèmes, et ce à quoi ils accèdent ? »

Couverture totale

Autres mesures de cet objectif

  • 3.A.2-EI/EE — Cartographie de l'écosystème
  • 3.B.1-EI/EE — Sécurité numérique dans les contrats avec les prestataires et fournisseurs informatiques
  • 3.B.2-EI/EE — Sécurité numérique dans les contrats avec les prestataires et fournisseurs informatiques

Voir l'objectif complet

ReCyF version 2.5 du 17/03/2026 — document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.