Cartographier les actifs et flux de données du SI
Lors de la préparation d'un audit de sécurité (ISO 27001) ou d'une mise en conformité RGPD, le RSSI ou le DPO a besoin d'une vision claire du système d'information. Ce skill permet de consolider des inventaires techniques et des registres de traitements pour cartographier les actifs critiques et les flux de données sensibles.
Télécharger le skill (.zip) Guide d'installation
Objectif
Lors de la préparation d'un audit de sécurité (ISO 27001) ou d'une mise en conformité RGPD, le RSSI ou le DPO a besoin d'une vision claire du système d'information. Ce skill permet de consolider des inventaires techniques et des registres de traitements pour cartographier les actifs critiques et les flux de données sensibles.
Méthode : 1. Extraction des données depuis l'inventaire applicatif, la CMDB et le registre des traitements. 2. Identification des actifs matériels, logiciels et réseaux. 3. Repérage et modélisation des flux de données entre les différents actifs et vers l'extérieur. 4. Croisement avec le registre des traitements pour attribuer une catégorie de données (personnelles, sensibles, etc.) à chaque flux. 5. Évaluation du niveau de protection actuel (chiffrement, contrôle d'accès) selon les schémas fournis. 6. Génération d'une matrice de criticité des actifs selon la méthode DICP (Disponibilité, Intégrité, Confidentialité, Preuve). 7. Mise en évidence des flux non sécurisés ou des actifs orphelins. 8. Rédaction d'un rapport de cartographie structuré selon les recommandations de l'ANSSI.
Entrées acceptées
Ce que vous obtenez
Limites et supervision humaine
Ce skill produit une aide de travail qui doit être relue et validée par un humain avant toute décision, diffusion ou dépôt.
Limite principale : Ce skill se limite à l'identification et la classification des actifs à partir des données fournies. Il ne réalise pas d'audit technique de sécurité par scan de vulnérabilité. La qualification finale de la sensibilité des données et l'homologation de sécurité requièrent une validation humaine par le RSSI ou le DPO.
Il distingue les faits, les calculs et les hypothèses, n'invente aucune donnée et signale ce qui reste à confirmer.
Sources officielles
Références utilisées pour cadrer la méthode. Vérifiez leur version à la date d'utilisation.
Aperçu du SKILL.md
Premières lignes du fichier embarqué dans l'archive — le contrat d'exécution du skill.
---
name: cartographier-actifs-flux-donnees
description: Lors de la préparation d'un audit de sécurité (ISO 27001) ou d'une mise en conformité RGPD, le RSSI ou le DPO a besoin d'une vision claire du système d'information. Ce skill permet de consolider des inventaires techniques et des registres de traitements pour cartographier les actifs critiques et les flux de données sensibles.
---
# Cartographier les actifs et flux de données du SI
## Mission
Ce skill a pour mission de consolider des inventaires techniques et des registres de traitements pour cartographier les actifs critiques et les flux de données sensibles du système d'information.
## Résultat attendu
Le skill produit un rapport de cartographie des flux de données, une matrice des actifs informatiques et des fiches de conformité RGPD/sécurité par actif.
## Situations d'usage
Lors de la préparation d'un audit de sécurité (ISO 27001) ou d'une mise en conformité RGPD, le RSSI ou le DPO a besoin d'une vision claire du système d'information. Ce skill permet de cartographier les flux de données et les actifs pour la sécurité et la conformité (ex. RGPD).
## Ce que le skill ne fait pas
Ce skill se limite à l'identification et la classification des actifs à partir des données fournies. Il ne réalise pas d'audit technique de sécurité par scan de vulnérabilité. Il ne prétend pas se connecter à une base ou exécuter une action externe. Il n'invente aucune règle, donnée, source ni capacité d'accès externe. Il ne délivre aucune certification.
## Entrées obligatoires
- Inventaire des applications
- Registre des traitements de données (CSV/Excel)
## Entrées facultatives
- Schémas d'architecture réseau (PDF/Visio)
- Fichiers de configuration réseau ou extractions CMDB
## Validation préalable
- Vérifier que les documents fournis sont lisibles et à jour.
- S'assurer que le registre des traitements contient des informations sur la sensibilité des données.
## Méthodologie
1. Extraction des données depuis l'inventaire applicatif, la CMDB et le registre des traitements.
2. Identification des actifs matériels, logiciels et réseaux.
3. Repérage et modélisation des flux de données entre les différents actifs et vers l'extérieur.
4. Croisement avec le registre des traitements pour attribuer une catégorie de données (personnelles, sensibles, etc.) à chaque flux.
5. Évaluation du niveau de protection actuel (chiffrement, contrôle d'accès) selon les schémas fournis.
6. Génération d'une matrice de criticité des actifs selon la méthode DICP (Disponibilité, Intégrité, Confidentialité, Preuve).
7. Mise en évidence des flux non sécurisés ou des actifs orphelins.
8. Rédaction d'un rapport de cartographie structuré selon les recommandations de l'ANSSI.
## Règles de décision
- Si une donnée est absente, le signaler explicitement. Ne jamais inventer.
- Si des informations se contredisent, les mettre en évidence et demander l'arbitrage humain.
- Séparer clairement les faits, les calculs, les hypothèses et les recommandations.
- Les calculs de criticité DICP doivent être détaillés et justifiés.
## Contrôles qualité
- Vérification de la présence d'un propriétaire pour chaque actif.
- Contrôle de cohérence entre les flux entrants et sortants.
- Validation de l'attribution d'un niveau de sensibilité aux données traitées.
## Format de sortie
Le format de sortie est un document structuré (Markdown) comprenant le rapport de cartographie, la matrice des actifs et les fiches de conformité, basé sur le modèle fourni.
## Convention de confiance
Le skill s'engage à utiliser exclusivement les sources officielles fournies, sans rien inventer. Toute conclusion sensible exige une validation humaine.
## Gestion des erreurs
- En cas de format de fichier non supporté, alerter l'utilisateur.
- En cas de données incomplètes empêchant la cartographie, produire un rapport partiel avec les éléments manquants mis en évidence.
## Limites
Le skill dépend de la qualité et de l'exhaustivité des documents fournis. Il ne remplace pas l'expertise humaine pour la qualification finale de la sensibilité des données et l'homologation de sécurité. La décision finale requiert une validation humaine.
## Exemple
L'utilisateur fournit un inventaire CSV de 50 applications et un registre des traitements. Le skill extrait les données, croise les applications avec les traitements, identifie 15 flux contenant des données personnelles sensibles, et génère une matrice DICP classant 5 actifs comme critiques. Le rapport final met en évidence 2 flux non chiffrés.
## Protocole de traçabilité
Chaque conclusion doit être sourcée vers le document d'entrée correspondant. Un tableau de traçabilité est inclus dans le modèle de sortie.
## Dossier de preuve minimal
Les extractions de données brutes et les calculs intermédiaires doivent être conservés et présentés en annexe du rapport.
## Checklist finale
- [ ] Le rapport est complet.
- [ ] La matrice DICP est calculée et justifiée.
- [ ] Les données manquantes ou contradictoires sont signalées.
- [ ] Aucune information n'a été inventée.
- [ ] La validation humaine est explicitement requise.
Installation
- Téléchargez le fichier. Pour vérifier son intégrité, utilisez
shasum -a 256 cartographier-actifs-flux-donnees.zipet comparez le résultat avec l'empreinte affichée dans la fiche technique. - Décompressez-le : vous obtenez un dossier contenant
SKILL.mdet ses ressources. - Importez le dossier dans claude.ai, Claude Code ou via l'API.