Référentiel Cyber France (ReCyF) 2.5

1

Recensement des systèmes d’information

Les entités [importantes ou essentielles] réalisent et maintiennent à jour une liste de l’ensemble de leurs activités et services ainsi que des systèmes d’information y contribuant. Ces entités sont tenues d’appliquer les [objectifs de sécurité] sur l’ensemble de leurs systèmes d’information, à l’exception de ceux pour lesquels elles justifient, sur la base d’une analyse de risques, qu’ils ne sont pas exposés à l’un des risques suivants : 1. La dégradation ou l'interruption, directe ou indirecte, des activités ou services de l'entité ; 2. La divulgation à des personnes non autorisées d'informations sensibles traitées par les activités ou services de l'entité ; 3. L'altération des informations nécessaires aux activités ou services de l'entité. La mise en œuvre de mesures de sécurité sur ces systèmes d’information ne permet pas de justifier qu’ils ne sont exposés à aucun des risques précités. Pour ces systèmes d’information, le choix de ne pas appliquer les objectifs de sécurité ainsi que sa justification au regard des critères précédents doivent apparaître explicitement dans la liste mentionnée au premier alinéa.

Citation 1
Clé de plateforme arcate:compliance:requirements/recyf/2.5/1
Emplacement dans la source p. 7
Publié par ANSSI

Correspondances publiées

Établies par le référentiel qui les publie, jamais par cette plateforme. Un lien n'apparaît que si le référentiel cible est chargé ici.

Art. 21.2.i implements p. 45-47

Exigences filles

1.1-EI/EEEI/EE

L’entité liste l’ensemble de ses activités et services, y compris les activités et services qui ne correspondent pas aux critères pour lesquels l’entité constitue une entité importante ou essentielle ( par exemple : une entité essentielle au titre d’une activité exploitation d’un oléoduc doit lister, en plus des activités et services participant à l’exploitation de l’oléoduc, tous les services et les autres activités qu’elle fournit). Pour chaque entrée de cette liste, l’entité : o identifie un responsable de l’activité ou du service (par exemple le chef de service auquel est rattachée l'activité ou le service, un directeur métier, la direction générale) ; o liste les systèmes d’information les supportant.

arcate:compliance:requirements/recyf/2.5/1.1-EI/EE · p. 7

1.2-EI/EEEI/EE

L’entité précise dans la liste prévue au 1.1-EI/EE les systèmes d’information qui ne sont exposés à aucun des risques mentionnés à l’alinéa 2 de l’objectif de sécurité. L’entité renseigne les justifications de ces choix.

arcate:compliance:requirements/recyf/2.5/1.2-EI/EE · p. 7

1.3-EI/EEEI/EE

L’entité valide et réexamine annuellement la liste prévue au 1.1-EI/EE, et en tant que de besoin, notamment en cas d’évolution des activités et services de l’entité ou en cas de mise en service d’un nouveau système d’information.

arcate:compliance:requirements/recyf/2.5/1.3-EI/EE · p. 7