Par le ReCyF, le référentiel cyber France publié par l'ANSSI. Il liste les vingt objectifs de sécurité attendus au titre de NIS 2, ce qui répond enfin à la question que tout le monde se pose, quoi faire exactement.
Sa force pratique est ailleurs encore. Les entités qui l'appliquent peuvent s'en prévaloir en cas de contrôle de l'ANSSI, ce qui en fait une garantie et non une simple recommandation.
Ce que l'ANSSI a mis à disposition
Le référentiel correspond au document mentionné à l'article 14 du projet de loi de résilience, celui qui transpose NIS 2 en droit français.
Trois ressources ont été rendues publiques le 17 mars 2026 lors du rassemblement au Campus Cyber. Le référentiel lui-même en version de travail, un outil de comparaison permettant de le mettre en regard d'autres normes comme l'ISO 27001, et un service de pré-enregistrement ouvert aux entités concernées.
Le référentiel est diffusé en version de travail, sa version définitive devant paraître après les consultations et la promulgation de la loi. Son contenu est néanmoins pleinement opérationnel, et rien n'empêche de s'en servir dès maintenant.
Les vingt objectifs, et à qui ils s'appliquent
Les objectifs 1 à 15 concernent toutes les entités assujetties. Les objectifs 16 à 20 sont réservés aux entités essentielles, soumises à un niveau d'exigence supérieur.
| N° | Objectif | Contenu attendu |
|---|---|---|
| 1 | Recensement des systèmes d'information | Liste à jour des activités, services et systèmes associés |
| 2 | Cadre de gouvernance | Politique de sécurité approuvée par le dirigeant, rôles formalisés |
| 3 | Maîtrise de l'écosystème | Cartographie des tiers, clauses contractuelles, conformité des prestataires |
| 4 | Sécurité dans la gestion des ressources humaines | Arrivées et départs, désactivation des accès, restitution du matériel |
| 5 | Maîtrise des systèmes | Cartographie matérielle et logicielle, maintien en conditions, correctifs |
| 6 | Maîtrise des accès physiques | Contrôle d'accès aux locaux, registre des visiteurs, cloisonnement |
| 7 | Sécurisation de l'architecture | Segmentation réseau, filtrage, limitation des interconnexions |
| 8 | Sécurisation des accès distants | Chiffrement, authentification multifacteur, équipements mobiles |
| 9 | Protection contre les codes malveillants | Protection déployée et maintenue sur l'ensemble du périmètre |
| 10 | Gestion des identités et des accès | Moindre privilège, revue régulière des droits |
| 11 | Maîtrise de l'administration | Comptes d'administration sécurisés, traçabilité, séparation des usages |
| 12 | Identification et réaction aux incidents | Détection, qualification, notification sans retard injustifié |
| 13 | Continuité et reprise d'activité | Plans documentés, sauvegardes testées, objectifs de reprise définis |
| 14 | Réaction aux crises d'origine cyber | Dispositif de gestion de crise, chaîne de décision identifiée |
| 15 | Exercices et entraînements | Au moins un exercice sur table par an, scénarios documentés |
| 16 | Approche par les risques | Analyse formalisée selon une méthode reconnue |
| 17 | Audit de sécurité | Audits réguliers par des prestataires qualifiés, plan d'action suivi |
| 18 | Sécurisation des configurations | Durcissement renforcé, logiciels strictement nécessaires |
| 19 | Administration depuis des ressources dédiées | Postes et réseaux d'administration séparés des usages courants |
| 20 | Supervision de la sécurité | Collecte et analyse des journaux, détection en continu |
Ceux qu'une PME peut traiter sans budget
Cinq objectifs se traitent avec du temps et des décisions plutôt qu'avec de l'investissement, et ce sont ceux par lesquels commencer.
Le recensement des systèmes, objectif 1, qui consiste à écrire ce que vous avez. C'est le préalable à tout le reste et l'exercice révèle presque toujours des éléments oubliés.
La gouvernance, objectif 2, qui demande une politique approuvée par le dirigeant et des rôles écrits. Quelques pages suffisent dans une PME.
La sécurité des arrivées et des départs, objectif 4, qui repose sur une liste tenue à jour et appliquée. C'est du processus, pas de la technologie.
La gestion des accès, objectif 10, dont la revue annuelle des droits constitue le cœur.
Les exercices, objectif 15, qui demandent un exercice sur table par an. Réunir la direction deux heures autour d'un scénario de rançongiciel coûte le temps des participants et révèle immédiatement ce qui manque.
Ceux qui demandent un investissement
L'authentification multifacteur des accès distants, objectif 8, est souvent incluse dans les abonnements déjà payés, ce qui la rend peu coûteuse.
La segmentation du réseau, objectif 7, demande du temps d'analyse davantage que du matériel dans la plupart des PME.
La continuité et la reprise, objectif 13, supposent des sauvegardes testées et un plan écrit, ce qui représente le poste le plus structurant.
La supervision continue, objectif 20, réservée aux entités essentielles, est celui qui pèse le plus, généralement par une prestation externalisée.
Le lien avec l'ISO 27001
Les deux référentiels sont compatibles et se recouvrent largement. Une entreprise déjà certifiée retrouvera l'essentiel de ses mesures dans le ReCyF, l'outil de comparaison publié par l'ANSSI permettant précisément d'établir la correspondance.
L'inverse est également vrai. Le travail engagé sur le ReCyF constitue une base solide si une certification devient nécessaire par la suite, souvent à la demande d'un donneur d'ordres.
Ce qui suffit pour démarrer
Une demi-journée pour recenser vos systèmes, une réunion de direction pour valider une politique courte, et une revue des accès. Ces trois actions couvrent déjà une partie significative des attentes et ne coûtent rien d'autre que du temps.
Le pré-enregistrement auprès de l'ANSSI, ouvert aux entités concernées, mérite d'être fait sans attendre la promulgation de la loi.
Questions fréquentes
Le ReCyF est-il obligatoire ?
Il constitue le référentiel de mise en conformité de l'ANSSI, et les entités qui l'appliquent peuvent s'en prévaloir lors d'un contrôle. Il est diffusé en version de travail dans l'attente de la promulgation de la loi, mais son contenu est opérationnel et rien n'empêche de s'en servir dès maintenant.
Par quels objectifs commencer quand on est une PME ?
Par ceux qui demandent du temps plutôt que du budget, à savoir le recensement des systèmes, la gouvernance écrite, la sécurité des arrivées et des départs, la revue des accès et l'exercice de crise annuel. Ces cinq objectifs couvrent une part significative des attentes sans investissement matériel.
Faut-il être certifié ISO 27001 pour être conforme ?
Non, la certification n'est pas exigée par NIS 2. Les deux référentiels se recouvrent largement et l'ANSSI publie un outil de comparaison permettant d'établir la correspondance. Une entreprise déjà certifiée retrouvera l'essentiel de ses mesures, et le travail sur le ReCyF constitue une base si une certification devient nécessaire ensuite.
Que recouvre l'exercice de crise annuel ?
Un exercice sur table suffit, c'est-à-dire une réunion de deux heures où l'on déroule un scénario, généralement un rançongiciel, en se demandant qui décide quoi et dans quel ordre. Il ne demande aucun moyen technique et révèle immédiatement les manques, en particulier l'absence de coordonnées à jour et l'impossibilité de communiquer si la messagerie est indisponible.