Cartographie du SI : la construire pas à pas

Les six vues proposées par l'ANSSI, la démarche en cinq étapes, les niveaux de maturité et les précautions à prendre pour un document aussi sensible.

· 11 min de lecture
Illustration : quatre serveurs de verre empilés, l'un en orange

La cartographie du SI est la représentation du système d'information d'une organisation et de ses liens avec l'extérieur : un inventaire de ses composants et une série de vues, du métier jusqu'aux équipements. L'ANSSI lui consacre un guide qui propose six vues et une démarche en cinq étapes. C'est le point de départ de toute analyse de risques sérieuse, et un outil précieux le jour d'un incident.

01

Qu'est-ce qu'une cartographie du SI ?

L'Agence nationale de la sécurité des systèmes d'information (ANSSI) a publié en novembre 2018 le guide « Cartographie du système d'information, guide d'élaboration en 5 étapes ». Écrit d'abord pour les opérateurs d'importance vitale, il se veut utilisable par toute organisation. Il définit la cartographie comme une représentation du SI et de ses connexions avec l'extérieur, qui associe deux choses :

  • un inventaire, c'est-à-dire la liste détaillée des composants du système : applications, serveurs, réseaux, comptes, prestataires ;
  • des vues, qui sont des représentations partielles du SI, chacune sous un angle précis.

Le guide rattache la cartographie à quatre enjeux. La maîtrise du SI : savoir ce qui existe et qui en est responsable. Sa protection : choisir les mesures là où elles comptent. Sa défense : comprendre rapidement le périmètre d'une attaque. Sa résilience : savoir dans quel ordre reconstruire. Une organisation qui découvre ses dépendances pendant une crise perd des heures précieuses, comme le rappelle notre article sur le plan de continuité d'activité.

Attention à la confusion fréquente : la cartographie du SI décrit l'existant, elle n'évalue pas les risques. C'est la cartographie des risques qui, en s'appuyant sur elle, cote ce qui peut mal tourner. La première est le socle de la seconde.

02

Les six vues de la cartographie du SI selon l'ANSSI

Le guide propose six vues, regroupées en trois visions, pour passer progressivement du métier à la technique.

  • Vue de l'écosystème (vision métier) : les entités internes ou externes en relation avec le SI, comme les clients, les fournisseurs, les partenaires, avec leurs relations et leurs contacts sécurité.
  • Vue métier du SI (vision métier) : les processus, activités et tâches de l'organisation, les acteurs qui les réalisent et les informations qu'ils manipulent.
  • Vue des applications (vision applicative) : les blocs applicatifs, applications, services, bases de données et les flux qui les relient.
  • Vue de l'administration (vision applicative) : les zones et moyens d'administration, les annuaires et domaines (Active Directory, LDAP) et les niveaux de privilège.
  • Vue des infrastructures logiques (vision infrastructure) : réseaux, sous-réseaux, VLAN, plages d'adresses, passerelles, équipements de sécurité, serveurs DNS et DHCP.
  • Vue des infrastructures physiques (vision infrastructure) : sites, bâtiments, salles, baies, serveurs, postes, stockage et liaisons physiques.

Ce qui fait la valeur de l'ensemble, ce sont les objets pivots : des éléments présents dans deux vues, qui permettent de passer de l'une à l'autre. Une application apparaît dans la vue métier, parce qu'elle soutient une activité, et dans la vue logique, parce qu'elle tourne dans une zone du réseau. En suivant ces objets, on remonte d'un serveur aux activités qu'il fait vivre, ou l'on descend d'un processus jusqu'à la salle où il est hébergé. Essayez dans le schéma ci-dessous : l'annuaire Active Directory, par exemple, porte à lui seul deux activités.

Schéma interactif · six vues, des objets qui les relient

Suivez une dépendance du métier jusqu'à la salle serveur

Cliquez sur un objet : la chaîne qu'il traverse s'allume dans toutes les vues.

1 Écosystème Vision métier
2 Métier du SI
3 Applications Vision applicative
4 Administration
5 Infrastructures logiques Vision infrastructure
6 Infrastructures physiques

Activités qui en dépendent

Facturation

Une seule activité repose sur cet objet.

Objets liés

  1. Clients
  2. Banque
  3. Facturation
  4. ERP
  5. Annuaire Active Directory
  6. Réseau des serveurs
  7. Salle serveur du siège

Exemple fictif d'une PME. Les six vues reprennent le guide « Cartographie du système d'information » de l'ANSSI (2018). Les objets communs à deux vues, que le guide appelle objets pivots, permettent de suivre une activité métier jusqu'aux équipements qui la portent, et inversement.

C'est exactement le raisonnement que l'on tient en cas d'incident (« ce serveur est compromis, quelles activités sont touchées ? ») et en analyse de risques (« cette activité est critique, de quoi dépend-elle ? »). La vue de l'administration mérite une attention particulière : les comptes et annuaires à privilèges sont des points de concentration que les attaquants visent en priorité. Notre article sur la gestion des incidents selon ISO 27035 montre comment cette connaissance accélère la réponse.

03

Construire sa cartographie du SI en cinq étapes

Le guide de l'ANSSI organise la démarche autour de cinq questions : comment l'initier, quel modèle adopter, quels outils utiliser, comment la construire et comment la faire durer.

Les cinq étapes du guide « Cartographie du système d'information » de l'ANSSI (ANSSI-PA-046, 2018), reformulées.

1. Initier la démarche

Tout part des enjeux : pourquoi cartographier, et pour quoi faire ? Le guide recommande un sponsor membre de la direction, qui valide les objectifs, et un pilote : le RSSI dans une démarche orientée sécurité, le DSI dans une démarche globale. Les architectes, les métiers, le délégué à la protection des données (DPO), les responsables sûreté et les équipes d'audit sont des contributeurs naturels. On fixe ensuite le périmètre, la cible à atteindre et la trajectoire pour y arriver.

2. Choisir le modèle

Avant de dessiner, on collecte l'existant (inventaires, schémas réseau, documentation d'architecture, contrats) et l'on définit le modèle : quels objets représenter, avec quels attributs, selon quelle nomenclature. Le guide propose pour chaque vue des objets et des attributs, en signalant ceux qui intéressent la sécurité numérique. Une nomenclature partagée évite que l'ERP s'appelle de trois façons différentes selon les équipes.

3. Choisir les outils

L'ANSSI ne désigne aucun outil. Elle demande que les outils retenus permettent de constituer l'inventaire, de produire les vues et leurs liens, et de piloter les mises à jour. Il n'est pas question de remplacer ce qui existe déjà ; un logiciel spécialisé devient utile quand le volume de données ou le nombre de contributeurs augmente, et la simplicité reste un atout pour éviter les cartographies parallèles. La cartographie doit pouvoir être exportée en lecture seule dans un format bureautique courant.

4. Construire pas à pas

On commence par l'inventaire, puis on construit les vues, en descendant du métier vers la technique. Le guide conseille de consulter les analyses de risques existantes à ce stade : elles indiquent souvent quelles activités et quels équipements comptent le plus.

5. Pérenniser

Une cartographie qui n'est pas mise à jour devient dangereuse, parce qu'elle donne une fausse assurance. Le guide demande de communiquer dès le départ sur la démarche, de diffuser la cartographie aux équipes qui en ont besoin, et de mettre en place une gouvernance des mises à jour : des campagnes périodiques et, surtout, une mise à jour intégrée à chaque projet qui fait évoluer le SI.

04

Trois niveaux de maturité : commencer petit

Le guide distingue trois niveaux, ce qui évite de tout vouloir faire d'un coup.

  • Niveau 1 : une cartographie orientée sécurité, limitée aux éléments indispensables et à quelques vues. C'est une étape intermédiaire.
  • Niveau 2 : une cartographie orientée sécurité qui couvre toutes les vues. C'est le minimum attendu pour les systèmes d'information d'importance vitale.
  • Niveau 3 : une cartographie exhaustive et détaillée, dans une démarche globale qui dépasse la seule sécurité.

Pour une PME ou une collectivité qui débute, viser le niveau 1 sur un périmètre restreint est réaliste : les vues écosystème et métier, plus les applications et l'administration des activités critiques. Les vues écosystème servent aussi de point de départ à la gestion des risques tiers, puisqu'elles recensent les prestataires dont vous dépendez.

05

Protéger la cartographie : un document sensible

Une cartographie du SI est aussi une carte au trésor pour un attaquant : elle montre où sont les serveurs, les comptes d'administration et les flux. Le guide de l'ANSSI en tire plusieurs règles.

  • Lui donner une mention de protection, par exemple « confidentiel entreprise » ou « diffusion restreinte » ; pour les systèmes d'information d'importance vitale, elle porte au minimum la mention diffusion restreinte.
  • Limiter les accès au besoin d'en connaître : la vue métier peut être largement partagée, les vues d'infrastructure restent à la DSI. Le RSSI et l'équipe de réponse aux incidents doivent toujours y avoir accès.
  • Ne pas la stocker sur le SI qu'elle décrit, et prévoir des sauvegardes sécurisées, jusqu'à une copie papier, pour qu'elle reste consultable si le réseau est coupé.

Ce dernier point est souvent oublié : le jour où un rançongiciel chiffre le serveur de fichiers, la cartographie rangée dessus ne sert plus à rien.

06

La cartographie du SI, prérequis d'EBIOS RM

La méthode EBIOS Risk Manager commence par un atelier de cadrage où l'on identifie les valeurs métier, ce qui compte vraiment pour l'organisation, et les biens supports sur lesquels elles reposent. Le guide de l'ANSSI sur la cartographie établit la correspondance : les objets de la vue métier correspondent aux valeurs métier, les objets techniques aux biens supports. De son côté, le guide EBIOS RM cite la cartographie du SI comme base pour identifier les biens supports.

Le premier atelier d'EBIOS RM recommande de s'en tenir à un nombre limité de valeurs métier, de l'ordre de cinq à dix, et à un à trois biens supports pour chacune au départ. Une cartographie de niveau 1 bien faite fournit exactement cela. Elle aide aussi à exprimer les besoins de sécurité de chaque valeur métier, par exemple avec les critères DICP, puis à mener l'analyse de risques et à suivre le risque résiduel une fois les mesures appliquées.

Le guide mentionne d'autres usages : le registre des traitements exigé par le règlement général sur la protection des données (RGPD), par exemple, gagne à s'appuyer sur la vue métier, qui décrit déjà quelles informations chaque activité manipule.

07

Conseils pour réussir sa cartographie du SI

  • Partir du métier. Une cartographie qui commence par le réseau finit souvent en schéma d'architecte que la direction ne lit pas.
  • Nommer des propriétaires. Chaque processus a un responsable métier, chaque application un responsable technique : ce sont eux qui valident les mises à jour.
  • Relier la mise à jour aux projets. Un nouveau prestataire, une migration vers le cloud ou une nouvelle application doivent modifier la cartographie avant la mise en production.
  • Repérer les points de concentration. Un objet dont dépendent plusieurs activités critiques (un annuaire, un hébergeur, une liaison) est candidat à une protection renforcée.
  • Tester sa disponibilité. Lors d'un exercice de crise, vérifiez que la cartographie est consultable sans le SI.

Les valeurs métier et les biens supports issus de la cartographie sont le point de départ des analyses EBIOS RM. Pour voir comment ils s'enchaînent avec les ateliers suivants, consultez notre page logiciel EBIOS RM.

Synthèse

01

Un inventaire et des vues

La cartographie du SI combine la liste détaillée des composants et six vues, de l'écosystème aux infrastructures physiques, reliées par des objets communs. Elle sert à maîtriser, protéger, défendre et faire repartir le système d'information.

02

Une démarche, pas un schéma

Le guide de l'ANSSI propose cinq étapes et trois niveaux de maturité. Mieux vaut une cartographie de niveau 1 tenue à jour qu'un schéma exhaustif périmé : la mise à jour fait partie de chaque projet.

03

Le socle de l'analyse de risques

La vue métier fournit les valeurs métier d'EBIOS RM, les vues techniques ses biens supports. Document sensible, la cartographie se protège et se conserve hors du SI qu'elle décrit.

Questions fréquentes

Qu'est-ce qu'une cartographie du SI ?

C'est une représentation du système d'information et de ses liens avec l'extérieur. Selon l'ANSSI, elle combine un inventaire des composants (applications, serveurs, réseaux, comptes d'administration, prestataires) et plusieurs vues qui montrent le SI sous différents angles, du métier à la technique. Elle sert à connaître ce que l'on doit protéger et à réagir vite en cas d'incident.

Quelles sont les vues de la cartographie du SI ?

Le guide de l'ANSSI en propose six, regroupées en trois visions : l'écosystème et la vue métier (vision métier), les applications et l'administration (vision applicative), les infrastructures logiques et les infrastructures physiques (vision infrastructure). Des objets communs à plusieurs vues permettent de passer de l'une à l'autre.

Quelle différence entre cartographie du SI et cartographie des risques ?

La cartographie du SI décrit l'existant : ce qui compose le système d'information et comment les éléments dépendent les uns des autres. La cartographie des risques évalue ce qui peut mal tourner sur ce périmètre et avec quelle gravité. La première est le socle de la seconde.

Qui doit réaliser la cartographie du SI ?

Le guide de l'ANSSI prévoit un sponsor membre de la direction et un pilote : le RSSI quand la démarche est orientée sécurité, le DSI quand elle est globale. Les métiers, les architectes, le DPO et les équipes d'exploitation y contribuent, les métiers restant propriétaires de leurs processus.

Quel outil utiliser pour la cartographie du SI ?

L'ANSSI ne recommande pas d'outil précis. Elle conseille de s'appuyer d'abord sur les outils existants, de passer à un logiciel spécialisé quand le volume de données ou le nombre de contributeurs augmente, et de privilégier la simplicité pour éviter les cartographies parallèles. La cartographie doit pouvoir être exportée en lecture seule dans un format bureautique courant.

La cartographie du SI est-elle obligatoire ?

Elle est attendue des opérateurs d'importance vitale pour leurs systèmes d'information d'importance vitale, qui doivent viser au moins le niveau 2 du guide de l'ANSSI. Pour les autres organisations, aucun texte général ne l'impose sous ce nom, mais il est difficile de mener une analyse de risques, une homologation ou une démarche ISO 27001 sans savoir de quoi se compose son SI.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.