Entités essentielles seulement Protection Cloisonnement

7.A.3

Objectif 7 : Sécurisation de l'architecture des systèmes d'information

Texte officiel
L’entité mène des réflexions, pour chaque système d’information, sur la pertinence de définir des sous-systèmes. Lorsqu’elle n’identifie aucun sous-système, l’entité en apporte la justification. Un sous-système regroupe des ressources assurant des fonctionnalités similaires et ayant des niveaux de sensibilité, d’exposition et de sécurité homogènes.
Version anglaise officielle
The entity shall reflect, for each information system, on the appropriateness of defining subsystems. Where no subsystem is identified, the entity shall provide justification. A sub-system consists of a group of resources with similar functionalities and homogeneous levels of sensitivity, exposure and security.

Le geste métier qui couvre cette exigence

Bientôt : la traduction de cette exigence en geste métier

Tout le monde publie le référentiel. Nous publions ce qu'il faut faire. À la place de « êtes-vous conforme à l'exigence 7.A.3 ? », la question devient un geste du métier : quelque chose que quelqu'un fait, à un moment, pour une raison, et qui laisse une trace.

Le ReCyF le permet explicitement : l'atteinte de l'objectif est obligatoire, les mesures sont des moyens acceptables. Obligation de résultat, liberté de moyens.

Comprendre la méthode

Autres mesures de cet objectif

Voir l'objectif complet

ReCyF version 2.5 du 17/03/2026 : document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.