Entités importantes et essentielles Gouvernance Sécurité numérique dans les contrats avec les prestataires et fournisseurs informatiques

3.B.1

Objectif 3 — Maîtrise de l'écosystème

Texte officiel
En cas de recours à un prestataire ou à un fournisseur informatique, l’entité s’assure que la prestation est conforme aux obligations auxquelles l’entité est assujettie, notamment en matière de gestion des risques qui menacent la sécurité de leurs réseaux et systèmes d’information et de notification des incidents importants et s’assure de disposer des assurances contractuelles de cette conformité (par exemple : plan d’assurance sécurité, charte de télémaintenance, mise en place d’indicateurs de suivi de la conformité).
Version anglaise officielle
When using a service provider or a supplier, the entity shall ensure that the service complies with the obligations to which the entity is subject, in particular in terms of managing risks which threaten the security of their networks and information systems and notification of significant incidents and ensures that it has contractual assurances of such compliance (for example: security assurance plan, remote maintenance charter, implementation of compliance monitoring indicators).

Le geste métier qui couvre cette exigence

Cette exigence ne se pilote pas en la lisant, mais en tenant ces gestes :

On référence un nouveau fournisseur informatique

« Avant de signer avec un fournisseur informatique, regardez-vous ce qu'il voit de vos données et ce que dit le contrat sur la sécurité ? »

Couverture partielle

Un prestataire commence à intervenir

« Quand un prestataire intervient chez vous, a-t-il un compte à son nom, avec une date de fin ? »

Couverture totale

Autres mesures de cet objectif

  • 3.A.1-EI/EE — Cartographie de l'écosystème
  • 3.A.2-EI/EE — Cartographie de l'écosystème
  • 3.B.2-EI/EE — Sécurité numérique dans les contrats avec les prestataires et fournisseurs informatiques

Voir l'objectif complet

ReCyF version 2.5 du 17/03/2026 — document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.