Entités importantes et essentielles Protection Cartographie des systèmes d'information

5.A.1

Objectif 5 : Maitrise des systèmes d'information

Texte officiel
L’entité élabore et maintient à jour au moins une cartographie de ses systèmes d’information dont le niveau de détail est suffisant pour lui permettre : o d’assurer le maintien en condition opérationnelles et de sécurité de ces systèmes (par exemple : être capable d’identifier les ressources matérielles ou logicielles vulnérables suite à la publication d’un bulletin d’alerte) ; o de pouvoir réagir sans retard injustifié à un incident de sécurité affectant ces systèmes d’information (par exemple : être capable d’identifier les ressources matérielles ou logicielles affectées par un incident de sécurité et ainsi limiter les conséquences de l’incident). Cette cartographie peut s’appuyer sur les recommandations de l’autorité nationale de sécurité des systèmes d’information en matière de cartographie.
Version anglaise officielle
The entity shall develop and maintain up-to-date at least one map of its information systems at a sufficient enough level of detail to enable it to: o ensure that these systems remain operational and safe (for example: be able to identify vulnerable hardware or software resources following the publication of an alert; o be able to react without undue delay to a security incident affecting these information systems (for example: be able to identify the hardware or software resources affected by a security incident and thus limit the consequences of the incident). This mapping can be based on ANSSI’s recommendations regarding mapping.

Le geste métier qui couvre cette exigence

Cette exigence ne se pilote pas en la lisant, mais en tenant ces gestes :

On met un équipement ou un service en production

« Quand vous mettez un nouvel équipement en service, changez-vous ses mots de passe d'usine avant de le brancher ? »

Couverture partielle

On réforme ou on met au rebut un équipement

« Quand vous vous débarrassez d'un ordinateur ou d'un serveur, que deviennent les données qu'il contenait ? »

Couverture partielle

Mettre à jour la cartographie de votre informatique

« Si une alerte de sécurité tombe sur un logiciel précis, combien de temps vous faut-il pour savoir si vous l'utilisez ? »

Couverture totale

Autres mesures de cet objectif

  • 5.B.1-EE Maintien en condition opérationnelle et de sécurité
  • 5.B.2-EI/EE Maintien en condition opérationnelle et de sécurité
  • 5.B.3-EI/EE Maintien en condition opérationnelle et de sécurité
  • 5.B.4-EI/EE Maintien en condition opérationnelle et de sécurité
  • 5.B.5-EE Maintien en condition opérationnelle et de sécurité
  • 5.B.6-EI/EE Maintien en condition opérationnelle et de sécurité

Voir l'objectif complet

ReCyF version 2.5 du 17/03/2026 : document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.