Gouvernance Entités importantes et essentielles

Objectif 3 — Maîtrise de l'écosystème

4 mesures composent cet objectif, dont 4 attendues d'une entité importante.

Notre lecture de cet objectif

Autrement dit : qui a les clés de chez vous, et qu'avez-vous écrit dans le contrat ?

Ce que le texte exige

« Les entités importantes ou essentielles réalisent et maintiennent à jour une liste des prestataires et fournisseurs informatiques intervenant dans la réalisation de leurs activités [...] ainsi que le périmètre et la nature de la prestation. »

Et mettent en place des processus visant à s'assurer, notamment par la voie contractuelle, de la conformité de ces prestations aux obligations auxquelles l'entité est assujettie.

Ce que ça veut dire chez vous

C'est l'objectif qui va vous rattraper même si vous n'êtes pas assujetti.

Parce que tous vos clients assujettis, eux, doivent l'atteindre. Et pour l'atteindre, ils vont vous envoyer un questionnaire fournisseur. Puis un autre, différent, chez le client suivant. C'est le mouvement de fond des dix-huit prochains mois en France, et il touchera beaucoup plus d'entreprises que la directive elle-même.

De votre côté, l'objectif demande deux choses distinctes, et la seconde est celle qu'on oublie. La première, la liste : qui intervient, sur quoi, avec quel niveau d'accès. La seconde, le contrat : ce que vous avez écrit noir sur blanc sur la sécurité et sur la notification des incidents. Un prestataire qui découvre un incident chez lui n'a aucune obligation de vous prévenir si vous ne l'avez pas écrit. Et vous, vous avez vingt-quatre heures pour alerter.

Le point aveugle habituel, ce n'est pas le gros prestataire. C'est le petit : l'ancien développeur du site qui a encore un accès FTP, le technicien qui a gardé son VPN après la fin du contrat, l'outil SaaS souscrit par un service sans passer par personne. Ce sont eux qui ne figurent sur aucune liste.

Ce qui est attendu de vous

Quatre mesures, toutes attendues d'une entité importante. Deux pour la cartographie de l'écosystème, deux pour la sécurité dans les contrats.

Les gestes qui couvrent cet objectif

G-FOURN : référencer un nouveau fournisseur numérique. Événementiel : l'évaluation et la clause contractuelle se font à l'entrée, pas au moment de l'audit. G-PRESTA-IN : un prestataire commence à intervenir. Compte nominatif, accès tracé, date de fin prévue. G-PRESTA-OUT : la prestation se termine. Compte supprimé, accès retirés, données restituées ou détruites. C'est le geste le plus souvent oublié de tout le référentiel. R-ECOSYSTEME : revoir les prestataires et leurs accès. Rituel annuel.

Ces gestes alimentent un registre des prestataires, avec ce qu'ils font, leur criticité et les données qu'ils voient. C'est aussi ce registre qui alimente votre page de confiance, celle que vous envoyez à vos donneurs d'ordre au lieu de remplir leur questionnaire.

Ce qui se passe si vous ne le faites pas

L'annexe du référentiel est directe : l'entité s'expose à des attaques dont l'origine est la compromission d'un de ses prestataires ou fournisseurs, en particulier lorsque ces derniers sont interconnectés à ses systèmes. C'est le scénario de la chaîne d'approvisionnement, et c'est celui qui a produit les incidents les plus coûteux des dernières années.

Les mesures

L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.

RéférenceContenu
3.A.1
EI + EE
Cartographie de l'écosystème
L’entité définit et maintient à jour une cartographie de l’écosystème dans lequel ses systèmes d’information sont mis en œuvre et contenant, au minimum, les informations suivantes :
• La liste des prestataires et fournisseurs informatiques contribuant à la réalisation des activités ou des services de l’entité et avec lesquels il existe une relation de droit ou de fait (par exemple : prestataire d’… lire la mesure
3.A.2
EI + EE
Cartographie de l'écosystème
L’entité renseigne et maintient à jour les coordonnées d’au moins un point de contact pour chaque entrée figurant dans la cartographie de l’écosystème.
3.B.1
EI + EE
Sécurité numérique dans les contrats avec les prestataires et fournisseurs informatiques
En cas de recours à un prestataire ou à un fournisseur informatique, l’entité s’assure que la prestation est conforme aux obligations auxquelles l’entité est assujettie, notamment en matière de gestion des risques qui menacent la sécurité de leurs réseaux et systèmes d’information et de notification des incidents importants et s’assure de disposer des assurances contractuelles de cette conformité … lire la mesure
3.B.2
EI + EE
Sécurité numérique dans les contrats avec les prestataires et fournisseurs informatiques
L'entité vérifie périodiquement la conformité de la prestation aux obligations auxquelles l’entité est assujettie notamment en matière de gestion des risques qui menacent la sécurité de leurs réseaux et systèmes d’information et de notification des incidents importants. L’entité peut s’appuyer sur des audits dont les conditions sont précisées par les Moyens acceptables de conformité 17.2-EE, 17.4-… lire la mesure

Atteindre cet objectif, et le rester

Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.

Voir la méthode Suis-je concerné ?

ReCyF version 2.5 du 17/03/2026 — document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.