[{"data":1,"prerenderedAt":284},["ShallowReactive",2],{"\u002Ffr\u002Fdossiers\u002Fcartographie-applicative":3,"dossiers-catalogue":251},{"id":4,"title":5,"body":6,"description":220,"extension":221,"image":222,"kind":223,"manufacturer":222,"meta":224,"metaTitle":225,"model":222,"navigation":226,"order":211,"path":227,"publishedAt":228,"relatedDossiers":222,"relatedDrones":222,"relatedServices":222,"seo":229,"sources":236,"specs":222,"stem":248,"translationKey":249,"updatedAt":228,"__hash__":250},"content\u002Ffr\u002Fdossiers\u002Fcartographie-applicative.md","Cartographie applicative : ce qu'elle doit contenir",{"type":7,"value":8,"toc":209},"minimark",[9,13,21,26,29,35,41,56,60,67,110,117,121,124,135,142,146,149,160,163,167,170,177,181,188,195,199,206],[10,11,12],"p",{},"La cartographie applicative a mauvaise réputation, et elle l'a méritée. Trop de DSI\ngardent le souvenir d'un chantier de six mois qui a produit un beau document, périmé\navant d'être diffusé, que plus personne n'a ouvert.",[10,14,15,16,20],{},"C'est pourtant le seul livrable dont tout le reste dépend. On ne rembourse pas une dette\ntechnique qu'on n'a pas localisée, on ne découpe pas en lots un système dont on ignore\nles dépendances, et on ne corrige pas en urgence un actif dont personne ne connaît le\npropriétaire. La question n'est donc pas de savoir s'il faut une carte, mais ",[17,18,19],"strong",{},"pourquoi\nles précédentes sont mortes",".",[22,23,25],"h2",{"id":24},"à-quoi-sert-une-cartographie-applicative","À quoi sert une cartographie applicative ?",[10,27,28],{},"À trois choses, et il faut les distinguer parce qu'elles n'exigent pas le même niveau de\ndétail.",[10,30,31,34],{},[17,32,33],{},"Décider."," Savoir ce qui existe, ce qui coûte, ce qui est redondant. C'est l'usage qui\njustifie le budget, et celui qui demande le moins de précision technique.",[10,36,37,40],{},[17,38,39],{},"Isoler."," Un lot de modernisation ne se découpe que si l'on connaît ce qui appelle\nquoi. C'est là que la carte devient un outil d'ingénierie et non un support de\nprésentation.",[10,42,43,46,47,51,52,55],{},[17,44,45],{},"Réagir."," Quand une vulnérabilité est publiée, la seule question qui compte est :\n« sommes-nous exposés, et où ? ». Le ",[48,49,50],"em",{},"Panorama de la cybermenace 2025"," de l'ANSSI relève\nque ",[17,53,54],{},"plus de 6 200 actifs en France restaient affectés fin 2025"," par les principales\nvulnérabilités exploitées depuis 2023 et 2024. Ce ne sont pas des failles inconnues : ce\nsont des correctifs disponibles, sur des machines que personne n'a su rattacher à un\npropriétaire.",[22,57,59],{"id":58},"que-doit-contenir-une-cartographie-concrètement","Que doit contenir une cartographie, concrètement ?",[10,61,62,63,66],{},"L'ANSSI a publié un guide d'élaboration en cinq étapes qui fait référence en France, et\nil a le mérite de trancher la question du contenu. Une cartographie s'y compose de\n",[17,64,65],{},"trois visions allant progressivement du métier vers la technique",", déclinées en six\nvues :",[68,69,70,85,98],"ul",{},[71,72,73,76,77,80,81,84],"li",{},[17,74,75],{},"Vision métier"," — la ",[48,78,79],{},"vue de l'écosystème",", qui présente les entités et systèmes avec\nlesquels le SI interagit, et la ",[48,82,83],{},"vue métier du système d'information",", qui le\nreprésente par ses processus et ses informations principales.",[71,86,87,76,90,93,94,97],{},[17,88,89],{},"Vision applicative",[48,91,92],{},"vue des applications",", qui décrit les composants\nlogiciels, les services qu'ils offrent et les flux de données entre eux, et la ",[48,95,96],{},"vue de\nl'administration",", qui répertorie les périmètres et niveaux de privilèges.",[71,99,100,76,103,106,107,20],{},[17,101,102],{},"Vision infrastructure",[48,104,105],{},"vue des infrastructures logiques"," (cloisonnement,\nplages d'adresses, filtrage) et la ",[48,108,109],{},"vue des infrastructures physiques",[10,111,112,113,116],{},"Deux remarques d'expérience sur cette liste. D'abord, la ",[17,114,115],{},"vue de l'administration"," est\ncelle qu'on oublie systématiquement, et c'est celle qui intéresse le plus un attaquant :\nelle dit qui peut faire quoi, et donc quel compte vaut la peine d'être volé. Ensuite, ces\nvues ne se valent pas en coût : la vision métier se construit en ateliers, la vision\ninfrastructure s'extrait d'outils. Vouloir les produire au même niveau de finesse est la\nmeilleure façon de ne jamais finir.",[22,118,120],{"id":119},"pourquoi-les-cartographies-existantes-sont-elles-fausses","Pourquoi les cartographies existantes sont-elles fausses ?",[10,122,123],{},"Parce qu'on a financé leur construction et pas leur entretien.",[10,125,126,127,130,131,134],{},"Une cartographie n'est pas un document, c'est un ",[17,128,129],{},"état",". Elle décrit un système qui\nchange toutes les semaines : un serveur ajouté, une brique remplacée, un flux ouvert pour\ndépanner et jamais refermé. Un document produit une fois est faux au premier changement,\net faux ",[17,132,133],{},"en silence"," — rien ne signale son écart au réel.",[10,136,137,138,141],{},"C'est ce qui rend le chantier différent aujourd'hui. Le travail d'inventaire, de\nrapprochement de sources et de mise à jour est répétitif, volumineux et vérifiable :\nexactement le profil de tâche où l'assistance par l'IA change le coût unitaire. Ce n'est\npas la construction de la carte qui devient abordable, c'est ",[17,139,140],{},"son maintien",". Et c'était\nle vrai obstacle.",[22,143,145],{"id":144},"faut-il-un-outil-ou-un-tableur","Faut-il un outil ou un tableur ?",[10,147,148],{},"Un tableur, pour commencer. Sans exception.",[10,150,151,152,155,156,159],{},"L'outil de cartographie résout un problème que vous n'avez pas encore : la\n",[17,153,154],{},"représentation",". Votre problème du moment est la ",[17,157,158],{},"collecte"," — savoir ce qui tourne,\nqui le possède, ce dont il dépend. Cela se fait dans un tableur, avec quelques colonnes\net une discipline de nommage.",[10,161,162],{},"Un outil devient utile quand deux conditions sont réunies : les données sont déjà\nalimentées automatiquement depuis des sources qui font foi, et plusieurs équipes doivent\nconsulter la carte sans se marcher dessus. Acheter l'outil avant d'avoir les données,\nc'est acheter un bel affichage de vide — et transformer un problème de gouvernance en\nprojet informatique.",[22,164,166],{"id":165},"combien-de-temps-faut-il-pour-en-produire-une","Combien de temps faut-il pour en produire une ?",[10,168,169],{},"Pour un premier inventaire exploitable sur un périmètre borné, comptez des semaines, pas\ndes mois. La durée ne dépend presque jamais de la technique : elle dépend du nombre de\npersonnes à interroger et de leur disponibilité.",[10,171,172,173,176],{},"Le piège est de vouloir cartographier tout le SI d'un coup. L'ANSSI recommande\nexplicitement de ",[17,174,175],{},"définir le périmètre à cartographier"," dès la première étape, et de se\ndonner une trajectoire. Une carte partielle et juste vaut infiniment mieux qu'une carte\ncomplète et périmée.",[22,178,180],{"id":179},"où-faut-il-stocker-la-cartographie","Où faut-il stocker la cartographie ?",[10,182,183,184,187],{},"Voici la recommandation la plus contre-intuitive du guide de l'ANSSI, et celle que\npresque personne n'applique : ",[17,185,186],{},"« la cartographie ne doit pas être stockée sur le système\nd'information qu'elle représente »",". Le raisonnement est limpide — un attaquant qui\ns'est infiltré y trouverait le plan complet de sa cible, avec les dépendances et les\nprivilèges.",[10,189,190,191,194],{},"Le guide recommande aussi d'en conserver une sauvegarde accessible ",[17,192,193],{},"en cas de coupure\nréseau",", une version papier à jour faisant l'affaire. C'est une précaution qui paraît\ndésuète jusqu'au jour d'une crise, où l'on découvre que le document décrivant comment\ntout se rebranche est stocké dans ce qui est justement tombé.",[22,196,198],{"id":197},"quel-est-le-lien-avec-la-dette-technique","Quel est le lien avec la dette technique ?",[10,200,201,202,205],{},"Direct : la cartographie est ce qui rend la dette ",[17,203,204],{},"chiffrable",". Tant qu'on ne sait pas\ncombien d'applications reposent sur une brique en fin de support, la dette reste une\ninquiétude ; une fois la carte faite, elle devient une ligne budgétaire avec un périmètre\net une échéance.",[10,207,208],{},"C'est aussi ce qui protège de l'erreur inverse — moderniser ce qui se voit plutôt que ce\nqui pèse. Sans carte, l'arbitrage se fait sur l'application dont l'utilisateur crie le\nplus fort.",{"title":210,"searchDepth":211,"depth":211,"links":212},"",2,[213,214,215,216,217,218,219],{"id":24,"depth":211,"text":25},{"id":58,"depth":211,"text":59},{"id":119,"depth":211,"text":120},{"id":144,"depth":211,"text":145},{"id":165,"depth":211,"text":166},{"id":179,"depth":211,"text":180},{"id":197,"depth":211,"text":198},"Sans carte, aucun lot n'est isolable et aucune dette n'est remboursable. Ce que l'ANSSI demande, et ce qui la fait mourir.","md",null,"dossier",{},"Cartographie applicative du SI",true,"\u002Ffr\u002Fdossiers\u002Fcartographie-applicative","2026-08-21",{"keywords":230,"title":5,"description":220},[231,232,233,234,235],"cartographie applicative","cartographie applicative du SI","cartographie des applications informatiques","cartographie fonctionnelle du SI","inventaire du système d'information",[237,241,245],{"label":238,"url":239,"date":240},"ANSSI — Cartographie du système d'information, guide d'élaboration en cinq étapes (v1b)","https:\u002F\u002Fmesservices.cyber.gouv.fr\u002Fdocuments-guides\u002F20181213_anssi_guide_cartographie_v1b.pdf","2018",{"label":242,"url":243,"date":244},"ANSSI \u002F CERT-FR — Panorama de la cybermenace 2025","https:\u002F\u002Fwww.cert.ssi.gouv.fr\u002Fuploads\u002FCERTFR-2026-CTI-002.pdf","2026",{"label":246,"url":247},"McKinsey — Tech debt: reclaiming tech equity","https:\u002F\u002Fwww.mckinsey.com\u002Fcapabilities\u002Ftech-and-ai\u002Four-insights\u002Ftech-debt-reclaiming-tech-equity","fr\u002Fdossiers\u002Fcartographie-applicative","application-mapping","K6JaTHDr34K8kLVuXVwGj-HR0mjIriPPlgKm99rS6Cc",[252,256,260,264,269,272,276,280],{"locale":253,"slug":249,"path":254,"title":255,"translationKey":249},"en","\u002Fen\u002Fdossiers\u002Fapplication-mapping","Application mapping: what it must contain",{"locale":253,"slug":257,"path":258,"title":259,"translationKey":257},"chatgpt-visibility","\u002Fen\u002Fdossiers\u002Fchatgpt-visibility","ChatGPT visibility: what actually works, measured",{"locale":253,"slug":261,"path":262,"title":263,"translationKey":261},"it-obsolescence","\u002Fen\u002Fdossiers\u002Fit-obsolescence","IT obsolescence: what it really costs you",{"locale":253,"slug":265,"path":266,"title":267,"translationKey":268},"technical-debt-ai","\u002Fen\u002Fdossiers\u002Ftechnical-debt-ai","Technical debt and AI: finally clearing the legacy","tech-debt-ai",{"locale":270,"slug":271,"path":227,"title":5,"translationKey":249},"fr","cartographie-applicative",{"locale":270,"slug":273,"path":274,"title":275,"translationKey":268},"dette-technique-ia","\u002Ffr\u002Fdossiers\u002Fdette-technique-ia","Dette technique et IA : solder enfin le legacy",{"locale":270,"slug":277,"path":278,"title":279,"translationKey":261},"obsolescence-informatique","\u002Ffr\u002Fdossiers\u002Fobsolescence-informatique","Obsolescence informatique : ce qu'elle vous coûte",{"locale":270,"slug":281,"path":282,"title":283,"translationKey":257},"referencement-chatgpt","\u002Ffr\u002Fdossiers\u002Freferencement-chatgpt","Référencement ChatGPT : ce qui marche, mesuré",1787432458436]