Aller au contenu principal
Les 20 objectifs ReCyF

Objectif 3 · Gouvernance

Maîtrise de l'écosystème

Référentiel ReCyF v2.5 (17/03/2026)

Identifier et encadrer les fournisseurs, prestataires et partenaires ayant un accès ou un impact sur les systèmes d'information : exigences contractuelles, évaluation, suivi. C'est l'objectif au titre duquel vos propres clients vous évalueront.

Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.

À qui l'objectif s'applique
Entités essentielles et importantes
Niveau de maturité attendu
2 — En cours

Les mesures ISO/IEC 27001:2022 correspondantes

Répondre à cet objectif documente 5 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.

  • A.5.19
  • A.5.20
  • A.5.21
  • A.5.22
  • A.5.23

Que demande concrètement cet objectif ?

Il s’agit de savoir qui, hors de l’entreprise, peut atteindre ses systèmes ou ses données, et de l’encadrer. Cela se décompose en un registre des fournisseurs qui porte le service rendu, le type d’accès (compte administrateur permanent, VPN, accès ponctuel supervisé, hébergement), les données concernées et une criticité ; des clauses de sécurité et de notification d’incident dans les contrats qui comptent ; une évaluation avant l’entrée en relation pour les fournisseurs critiques ; et une fermeture des accès à la sortie, avec preuve. Vigicap n’attend ici que le niveau 2 — démarche engagée, couverture partielle — et cette modération est délibérée : une entreprise de 40 personnes ne peut pas évaluer soixante tiers, elle peut traiter les dix qui détiennent un accès ou des données. C’est aussi l’objectif au titre duquel vos propres clients régulés vous évaluent : le questionnaire fournisseur qu’ils vous envoient est la mise en œuvre de leur objectif 3.

À quoi ressemble chaque niveau de maturité dans une PME ?

Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 2.

Ce à quoi ressemble chaque niveau de maturité pour l'objectif 3, dans une entreprise de 40 personnes
NiveauDans une PME de 40 personnes
0Aucune liste de tiers en dehors du fichier fournisseurs de la comptabilité. Personne ne sait combien de prestataires disposent aujourd’hui d’un accès distant, ni depuis quand.
1On cite de mémoire les trois ou quatre prestataires principaux. Les accès s’ouvrent au fil des besoins — un compte « maintenance » dans l’annuaire, un agent de prise en main à distance installé pour un dépannage — et ne se referment jamais, faute d’avoir été notés quelque part.
2attenduUne liste écrite existe pour les fournisseurs ayant un accès ou hébergeant des données, avec le service rendu et le type d’accès. Les nouveaux contrats comportent une clause de sécurité et une clause de notification d’incident ; les contrats historiques n’ont pas été repris, et l’entreprise le sait.
3Le registre est classé par criticité. Chaque fournisseur critique a été évalué avant contractualisation — questionnaire renseigné, certification produite ou rapport d’audit — la revue est annuelle et datée, et la fin de contrat déclenche une procédure de retrait des accès dont la clôture est tracée par ticket.
4La réévaluation est périodique et proportionnée à la criticité ; les incidents survenus chez un fournisseur alimentent son dossier ; les clauses négociées portent sur des points vérifiables — délai de notification, droit d’audit, déclaration de la sous-traitance en cascade — et leur respect est constaté au renouvellement.

Quelles preuves un auditeur accepte-t-il pour cet objectif ?

Recevable : le registre exporté et daté, avec les colonnes accès, données et criticité ; deux ou trois contrats signés faisant apparaître la clause de sécurité et le délai de notification ; les questionnaires effectivement renvoyés par les fournisseurs critiques, avec leur date ; les tickets de fermeture des accès d’un prestataire sorti dans l’année, rapprochés de la date de fin de contrat. Non recevable : la liste des fournisseurs extraite de la comptabilité, qui mélange le loueur de photocopieurs et l’hébergeur de l’ERP sans rien dire des accès ; un questionnaire envoyé mais resté sans réponse, qui prouve une intention et non une évaluation ; une clause type figurant dans des conditions générales que personne n’a signées. L’auditeur croise systématiquement le registre avec la liste des comptes d’accès distants réellement actifs : c’est là que l’écart apparaît.

Quelles sont les deux erreurs les plus fréquentes ?

  • Le registre fournisseurs sorti de la comptabilité

    Il classe par dépense, alors que l’objectif classe par accès. L’éditeur du logiciel métier, qui détient un compte administrateur permanent sur le serveur de production et facture neuf cents euros par an, arrive loin derrière le loueur de véhicules. Le registre paraît complet, il est simplement trié sur le mauvais critère. Reconstruire la liste à partir des comptes d’accès distants et des contrats d’hébergement donne un résultat très différent, et beaucoup plus court.

  • Les accès prestataires qui survivent au contrat

    Comptes de maintenance nominatifs de personnes parties, agents de prise en main à distance installés pour une intervention de 2021, tunnels VPN ouverts vers un intégrateur remplacé depuis. Personne ne les ferme parce que personne ne sait qu’ils existent : ils n’ont jamais été inventoriés à l’ouverture. Le point vaut aussi pour vous — vos propres accès chez un client dont le contrat s’est arrêté, et qui restent actifs, sont exactement ce que son auditeur cherchera.

Qu'est-ce qu'un connecteur peut établir, et qu'est-ce qu'il ne peut pas ?

Un seul connecteur ici : IT Glue, la plateforme où beaucoup de MSP tiennent, client par client, la documentation d’exploitation et les fiches de configuration. Vigicap y lit des compteurs en lecture seule, sans jamais lire de secret. Cela établit qu’une documentation existe et son volume. Cela n’établit ni l’exhaustivité du registre fournisseurs, ni qu’une évaluation a eu lieu, ni que les accès d’un prestataire sorti ont été fermés — ces trois preuves restent documentaires.

Les autres objectifs du domaine « Gouvernance »

Pour situer une entreprise