Référentiel Cyber France (ReCyF) 2.5

3

Maîtrise de l’écosystème

Les entités [importantes ou essentielles] réalisent et maintiennent à jour une liste des prestataires et fournisseurs informatiques intervenant dans la réalisation de leurs activités ou dans la fourniture de leurs services et avec lesquels il existe une relation de droit ou de fait ainsi que le périmètre et la nature de la prestation ou du service fourni. Les entités [importantes ou essentielles] mettent en place des processus visant à s’assurer, notamment par la voie contractuelle de la conformité des prestations informatiques dont elles bénéficient aux obligations auxquelles l’entité est assujettie notamment en matière de gestion des risques qui menacent la sécurité de leurs réseaux et systèmes d’information et de notification des incidents importants.

Citation 3
Clé de plateforme arcate:compliance:requirements/recyf/2.5/3
Emplacement dans la source p. 11
Publié par ANSSI

Correspondances publiées

Établies par le référentiel qui les publie, jamais par cette plateforme. Un lien n'apparaît que si le référentiel cible est chargé ici.

Art. 21.2.d implements p. 45-47
Art. 21.2.i implements p. 45-47

Exigences filles

3.A.1-EI/EEEI/EE

L’entité définit et maintient à jour une cartographie de l’écosystème dans lequel ses systèmes d’information sont mis en œuvre et contenant, au minimum, les informations suivantes : • La liste des prestataires et fournisseurs informatiques contribuant à la réalisation des activités ou des services de l’entité et avec lesquels il existe une relation de droit ou de fait (par exemple : prestataire d’infogérance, matériels et services fournis par la maison mère à une filiale, fournisseur de matériel informatique) • La liste des interconnexions avec les systèmes d’information de l’entité. (Cette liste peut s’appuyer sur les démarches déjà réalisées par l’entité pour réaliser une telle liste. Par exemple, la déclaration de sous -traitance réalisée dans le cadre d’un contrat de la commande publique).

arcate:compliance:requirements/recyf/2.5/3.A.1-EI/EE · p. 11

3.A.2-EI/EEEI/EE

L’entité renseigne et maintient à jour les coordonnées d’au moins un point de contact pour chaque entrée figurant dans la cartographie de l’écosystème. SECURITE NUMERIQUE DANS LES CONTRATS AVEC LES PRESTATAIRES ET FOURNISSEURS INFORMATIQUES

arcate:compliance:requirements/recyf/2.5/3.A.2-EI/EE · p. 11

3.B.1-EI/EEEI/EE

En cas de recours à un prestataire ou à un fournisseur informatique, l’entité s’assure que la prestation est conforme aux obligations auxquelles l’entité est assujettie, notamment en matière de gestion des risques qui menacent la sécurité de leurs réseaux et systèmes d’information et de notification des incidents importants et s’assure de disposer des assurances contractuelles de cette conformité (par exemple : plan d’assurance sécurité, charte de télémaintenance, mise en place d’indicateurs de suivi de la conformité).

arcate:compliance:requirements/recyf/2.5/3.B.1-EI/EE · p. 11

3.B.2-EI/EEEI/EE

L'entité vérifie périodiquement la conformité de la prestation aux obligations auxquelles l’entité est assujettie notamment en matière de gestion des risques qui menacent la sécurité de leurs réseaux et systèmes d’information et de notification des incidents importants. L’entité peut s’appuyer sur des audits dont les conditions sont précisées par les Moyens acceptables de conformité 17.2-EE, 17.4-EE et 17.5-EE relatifs à l’audit.

arcate:compliance:requirements/recyf/2.5/3.B.2-EI/EE · p. 11