Entités importantes et essentielles Gouvernance Sécurité numérique dans les contrats avec les prestataires et fournisseurs informatiques

3.B.2

Objectif 3 : Maîtrise de l'écosystème

Texte officiel
L'entité vérifie périodiquement la conformité de la prestation aux obligations auxquelles l’entité est assujettie notamment en matière de gestion des risques qui menacent la sécurité de leurs réseaux et systèmes d’information et de notification des incidents importants. L’entité peut s’appuyer sur des audits dont les conditions sont précisées par les Moyens acceptables de conformité 17.2-EE, 17.4-EE et 17.5-EE relatifs à l’audit.
Version anglaise officielle
The entity periodically verifies that the service complies with the obligations to which the organisation is subject, particularly in terms of managing risks that threaten the security of its networks and information systems and notifying significant incidents. The entity may rely on audits, the conditions of which are specified by the Acceptable Means of Compliance 17.2-EE, 17.4-EE and 17.5-EE relating to the audit.

Le geste métier qui couvre cette exigence

Cette exigence ne se pilote pas en la lisant, mais en tenant ce geste :

Revoir vos prestataires informatiques, leurs accès et ce qu'ils voient

« Savez-vous exactement quels prestataires informatiques peuvent accéder à vos systèmes, et ce à quoi ils accèdent ? »

Couverture totale

Autres mesures de cet objectif

  • 3.A.1-EI/EE Cartographie de l'écosystème
  • 3.A.2-EI/EE Cartographie de l'écosystème
  • 3.B.1-EI/EE Sécurité numérique dans les contrats avec les prestataires et fournisseurs informatiques

Voir l'objectif complet

ReCyF version 2.5 du 17/03/2026 : document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.