1
— Recensement des systèmes d’information
Les entités [importantes ou essentielles] réalisent et maintiennent à jour une liste de l’ensemble de leurs activités et services ainsi que des systèmes d’information y contribuant. Ces entités sont tenues d’appliquer les [objectifs de sécurité] sur l’ensemble de leurs systèmes d’information, à l’exception de ceux pour lesquels elles justifient, sur la base d’une analyse de risques, qu’ils ne sont pas exposés à l’un des risques suivants : 1. La dégradation ou l'interruption, directe ou indirecte, des activités ou services de l'entité ; 2. La divulgation à des personnes non autorisées d'informations sensibles traitées par les activités ou services de l'entité ; 3. L'altération des informations nécessaires aux activités ou services de l'entité. La mise en œuvre de mesures de sécurité sur ces systèmes d’information ne permet pas de justifier qu’ils ne sont exposés à aucun des risques précités. Pour ces systèmes d’information, le choix de ne pas appliquer les objectifs de sécurité ainsi que sa justification au regard des critères précédents doivent apparaître explicitement dans la liste mentionnée au premier alinéa.