Retour au blog
Conformité & Réglementation14 min de lecture

Eyako et le référentiel ReCyF ANSSI
Mapping, checklist et pilotage continu

par Eyako — The CISO Command Platform · Mise à jour : août 2026

ReCyFANSSINIS2ConformitéPME ETI

Le ReCyF (Référentiel Cyber France) de l'ANSSI est désormais le cadre de référence pour les audits NIS2 en France. Ce guide vous donne le mapping complet, une checklist pratique et un plan de mise en œuvre.

Ce que ce guide vous apporte

  • Le mapping complet des 10 domaines ReCyF et ce qu'Eyako couvre nativement.
  • L'auto-évaluation interactive — 33 points sur les 10 domaines, avec les preuves attendues.
  • Le plan de mise en œuvre — par où commencer si vous partez de zéro.

Partie 1 — Le ReCyF en 5 minutes

Qu'est-ce que le ReCyF ?

Le Référentiel Cyber France (ReCyF) est le cadre opérationnel publié par l'ANSSI pour traduire la directive NIS2 en exigences concrètes et vérifiables. Il organise les obligations en 10 domaines de maîtrise, chacun assorti de mesures attendues et de preuves à produire lors d'un audit.

Le ReCyF s'applique aux entités essentielles (EE) et entités importantes (EI) au sens de NIS2, soit des milliers d'organisations françaises dans les secteurs de la santé, de l'énergie, des transports, des finances, de l'infrastructure numérique, et plus encore.

Ce que le ReCyF change concrètement

Avant le ReCyF, la conformité NIS2 restait abstraite — une obligation de moyens difficile à auditer. Le ReCyF rend la conformité auditable, domaine par domaine, preuve par preuve. La question que les auditeurs vont désormais poser n'est plus "êtes-vous conforme NIS2 ?" Elle est :

"Montrez-moi comment vous pilotez chacun de ces 10 domaines, avec les preuves correspondantes."

Pourquoi la plupart des RSSI ne sont pas prêts

Les RSSI de PME et d'ETI que nous rencontrons ont, dans leur grande majorité, les bons contrôles en place. Ce qui leur manque, c'est la démonstration continue de ces contrôles — la couche qui centralise les preuves, les maintient à jour, et les rend exportables à la demande. C'est précisément le problème qu'Eyako résout.

Partie 2 — Mapping Eyako × les 10 domaines ReCyF

Lecture du tableau

Couverture directeEyako gère ce domaine nativement, avec preuves exportables.
Couverture via pilotageEyako agrège et pilote les données de vos outils existants pour ce domaine.
Couverture via intégrationEyako intègre vos outils spécialisés et centralise les indicateurs clés.

1Gouvernance

Couverture directe

Ce que le ReCyF exige :

  • Politique de sécurité formalisée, signée par la direction, datée de moins de 12 mois
  • Programme cyber documenté et à jour, couvrant la période en cours
  • Budget cyber traçable relié à des objectifs de réduction de risque
  • Revues de direction planifiées et documentées

Ce qu'Eyako couvre :

Fonctionnalité EyakoPreuve produite pour l'auditeur
Tableau de bord du programme cyberVue consolidée du programme, mise à jour continue
Gestion des politiques de sécuritéHistorique des versions, dates de validation, signataires
Suivi des revues de directionPV de revue, ordre du jour, participants, décisions
Reporting boardExports PDF datés des présentations direction

Ce que l'auditeur acceptera : Export Eyako du programme → politique en vigueur avec date de validation direction → derniers PV de revue.

2Gestion des risques

Couverture directe

Ce que le ReCyF exige :

  • Analyse de risque formalisée avec méthodologie documentée
  • Plan de traitement avec propriétaires nommés et délais
  • Risques résiduels arbitrés par la direction (pas seulement par le RSSI)
  • Revue de la cartographie au moins annuelle

Ce qu'Eyako couvre :

Fonctionnalité EyakoPreuve produite pour l'auditeur
Cartographie des risquesRegistre des risques avec méthodologie et date de mise à jour
Gestion des plans de traitementActions de remédiation avec propriétaire, délai, et statut en temps réel
Arbitrage directionHistorique des risques résiduels validés par la direction
Alertes d'escaladeTraçabilité des risques remontés et décisions prises

Ce que l'auditeur acceptera : Export de la cartographie des risques → plan de traitement avec statut → preuves d'arbitrage direction.

3Ressources humaines

Couverture via pilotage

Ce que le ReCyF exige :

  • Programme de sensibilisation à la cybersécurité formalisé
  • Suivi des formations avec taux de complétion
  • Procédure de gestion des départs (révocation des accès)

Ce qu'Eyako couvre :

Fonctionnalité EyakoPreuve produite pour l'auditeur
Pilotage des KPIs de sensibilisationTableau de bord avec taux de phishing simulé, taux de formation
Intégration avec vos outils de formationDonnées depuis KnowBe4, Proofpoint, etc. centralisées
Suivi des actions offboardingChecklist de clôture des accès avec traçabilité

Ce que l'auditeur acceptera : Dashboard KPIs sensibilisation → taux de formation par période → log de révocation des accès.

4Actifs et configuration

Couverture via intégration

Ce que le ReCyF exige :

  • Inventaire des actifs critiques, mis à jour
  • Gestion des vulnérabilités avec priorisation
  • Suivi du patch management

Ce qu'Eyako couvre :

Fonctionnalité EyakoPreuve produite pour l'auditeur
Vue unifiée des vulnérabilitésDonnées consolidées depuis vos scanners (Tenable, Qualys, Wiz…)
Suivi du patch managementIndicateurs de couverture patch, délais de remédiation
Cartographie des actifs critiquesVue des actifs à risque avec niveau d'exposition

Ce que l'auditeur acceptera : Vue des vulnérabilités ouvertes par criticité → délais de remédiation → couverture patch des actifs critiques.

5Contrôle des accès

Couverture via pilotage

Ce que le ReCyF exige :

  • Gestion des identités et des privilèges (IAM)
  • Revues d'accès périodiques documentées
  • Gestion des comptes à privilèges

Ce qu'Eyako couvre :

Fonctionnalité EyakoPreuve produite pour l'auditeur
Suivi des risques IAMIndicateurs de dérive des accès, comptes inactifs, privilèges excessifs
Pilotage des revues d'accèsPlanification, suivi de complétion, résultats centralisés
Actions de remédiation accèsPlans de remédiation avec propriétaire et délai

Ce que l'auditeur acceptera : Résultats des dernières revues d'accès → actions ouvertes avec délais → indicateurs IAM courants.

6Sécurité des opérations

Couverture via intégration

Ce que le ReCyF exige :

  • Détection des anomalies (SIEM, logs)
  • Patch management opérationnel
  • Journalisation des systèmes critiques

Ce qu'Eyako couvre :

Fonctionnalité EyakoPreuve produite pour l'auditeur
Dashboard posture opérationnelleVue consolidée des alertes et indicateurs SIEM
Suivi des vulnérabilités ouvertesDélais de traitement, SLA de remédiation
Couverture de journalisationIndicateurs de couverture log par système critique

Ce que l'auditeur acceptera : Vue du niveau de couverture SIEM → délais de remédiation → indicateurs de journalisation.

7Gestion des incidents

Couverture directe

Ce que le ReCyF exige :

  • Procédure de gestion des incidents formalisée et testée
  • Notification en moins de 24h (alerte initiale) et 72h (rapport détaillé)
  • Retour d'expérience documenté après chaque incident significatif

Ce qu'Eyako couvre :

Fonctionnalité EyakoPreuve produite pour l'auditeur
Registre des incidentsHistorique complet avec chronologie, gravité, statut
Suivi des notificationsTimestamps de détection, alerte, notification ANSSI
Templates de rapport NIS2Rapports d'incident au format attendu, exportables
REX formaliséRetours d'expérience structurés et archivés

Ce que l'auditeur acceptera : Export du dernier incident significatif → chronologie → preuve de notification dans les délais → REX associé.

8Continuité d'activité

Couverture directe

Ce que le ReCyF exige :

  • Plan de continuité d'activité (PCA) documenté
  • RTO/RPO définis et justifiés
  • Tests du PCA réalisés et documentés dans les 12 derniers mois

Ce qu'Eyako couvre :

Fonctionnalité EyakoPreuve produite pour l'auditeur
Gestion du PCADocument PCA versionné avec statut de mise à jour
Suivi des testsPlanification des tests, résultats, écarts identifiés
Alertes PCANotification automatique si le test annuel n'est pas planifié
RTO/RPO par systèmeDocumentation des objectifs par actif critique

Ce que l'auditeur acceptera : PCA en vigueur → résultats du dernier test → écarts et remédiation associée.

9Chaîne d'approvisionnement (TPRM)

Couverture directe

Ce que le ReCyF exige :

  • Identification des fournisseurs critiques
  • Évaluation de la sécurité de chaque fournisseur critique au moins annuellement
  • Clauses contractuelles cyber adaptées
  • Procédure en cas de compromission fournisseur

Ce qu'Eyako couvre :

Fonctionnalité EyakoPreuve produite pour l'auditeur
Registre des fournisseurs critiquesListe priorisée avec criticité et dates d'évaluation
Scoring fournisseursRésultats d'évaluation avec historique
Suivi des questionnairesTaux de réponse, relances, évaluations en attente
Alertes de renouvellementNotification avant expiration des évaluations

Ce que l'auditeur acceptera : Registre fournisseurs → évaluations des 12 derniers mois pour les fournisseurs critiques → scoring de risque actuel.

10Conformité et audit

Couverture directe

Ce que le ReCyF exige :

  • État de conformité mesurable et à jour
  • Veille réglementaire formalisée
  • Preuves accessibles et organisées pour l'auditeur

Ce qu'Eyako couvre :

Fonctionnalité EyakoPreuve produite pour l'auditeur
Dashboard conformité ReCyF/NIS2Vue en temps réel de la couverture par domaine
Export auditeurPackage complet de preuves exportable à la demande
Veille réglementaire intégréeAlertes sur les évolutions NIS2, DORA, ReCyF
Historique des états de conformitéÉvolution de la couverture dans le temps

Ce que l'auditeur acceptera : Export du dashboard de conformité → preuves par domaine → historique d'évolution.

Synthèse : couverture Eyako × ReCyF

Domaine ReCyFCouverture EyakoType
1. GouvernanceComplèteNatif
2. Gestion des risquesComplèteNatif
3. Ressources humainesPilotageVia KPIs
4. Actifs et configurationPilotageVia intégrations
5. Contrôle des accèsPilotageVia intégrations
6. Sécurité des opérationsPilotageVia intégrations
7. Gestion des incidentsComplèteNatif
8. Continuité d'activitéComplèteNatif
9. Chaîne d'approvisionnementComplèteNatif
10. Conformité et auditComplèteNatif

Eyako couvre directement 6 domaines sur 10 du ReCyF. Pour les 4 autres (ressources humaines, actifs, accès, opérations), Eyako fournit la couche de pilotage via vos outils existants.

Partie 3 — L'auto-évaluation ReCyF en 33 points

Plutôt qu'une checklist statique, nous avons conçu une auto-évaluation interactive qui couvre les 10 domaines en 33 points. Pour chaque contrôle, la question est binaire : pouvez-vous produire la preuve maintenant, sans préparation ? Vous obtenez votre score et son interprétation en 15 minutes.

Auto-évaluation NIS2 / ReCyF en 33 points

Une grille interactive alignée sur le Référentiel Cyber France (ReCyF) : cochez ce que vous pouvez prouver, votre score se met à jour en direct, et vous lisez où votre dossier de conformité tiendra — ou cédera. Imprimable au format A4.

10 domaines · 33 contrôles · ~15 minutes

Lancer l'auto-évaluation

Partie 4 — Plan de mise en œuvre ReCyF avec Eyako

Étape 1 — Cartographier votre couverture actuelle

Commencez par les 6 domaines à couverture directe Eyako : gouvernance, risques, incidents, continuité, fournisseurs, conformité. Configurez les modules correspondants et importez vos données existantes.

Résultat attendu : Tableau de bord de conformité ReCyF avec votre état de départ.

Étape 2 — Connecter vos outils existants

Activez les intégrations Eyako pour vos outils de sécurité opérationnelle (scanner de vulnérabilités, SIEM, plateforme IAM, outil de formation). Chaque intégration alimente automatiquement les domaines 3 à 6.

Résultat attendu : Vue unifiée de l'ensemble de votre programme cyber, sans reconstruction manuelle.

Étape 3 — Centraliser les preuves existantes

Pour chaque domaine, importez les preuves existantes : politiques, PV de revue, rapports d'incident, évaluations fournisseurs. L'objectif : que votre dossier de conformité existe en permanence — pas seulement avant un audit.

Résultat attendu : Preuves centralisées, exportables à la demande, pour chacun des 10 domaines.

Étape 4 — Piloter en continu

Mettez en place les alertes et les revues périodiques dans Eyako : alertes sur les risques en retard de traitement, rappels de tests PCA, renouvellement des évaluations fournisseurs. La conformité ReCyF devient un état permanent — pas un projet.

Résultat attendu : Conformité ReCyF maintenue en continu, avec alerte proactive si un domaine se dégrade.

Questions fréquentes

Eyako est-il certifié ReCyF ANSSI ?+
Le ReCyF n'est pas un référentiel de certification produit — c'est un cadre d'audit pour les entités. La certification s'applique à votre organisation, pas à l'outil. Eyako est aligné sur les 10 domaines ReCyF et conçu pour produire les preuves que les auditeurs ANSSI demandent.
Quelle est la différence entre Eyako et les autres outils qui mentionnent le ReCyF ?+
D'autres outils (MakeItSafe, Tenacy) proposent des modules documentaires ReCyF — des formulaires et espaces de stockage. Eyako est une plateforme de pilotage vivante : les indicateurs se mettent à jour en continu depuis vos outils, les preuves se constituent automatiquement, et vous avez un tableau de bord actif — pas un classeur à remplir.
Est-ce que le ReCyF s'applique à ma PME ?+
Le ReCyF s'applique aux entités essentielles (EE) et importantes (EI) au sens de la transposition française de NIS2. Le périmètre est plus large qu'en 2021 et inclut désormais des PME dans certains secteurs (santé, eau, énergie, transport, infrastructure numérique, services numériques). Vérifiez votre statut sur le site de l'ANSSI ou demandez une évaluation rapide.
Par quel domaine commencer ?+
Commencez par les domaines où vos preuves sont les plus lacunaires — souvent la gestion des risques (plan de traitement non à jour) et la chaîne d'approvisionnement (évaluations fournisseurs non formalisées). Ce sont aussi les domaines les plus fréquemment vérifiés dans les premiers audits NIS2.

Faites de la conformité ReCyF un état permanent

Eyako centralise vos 10 domaines ReCyF dans un tableau de bord vivant, avec les preuves associées exportables à la demande — sans reconstruction avant chaque audit.

Demander une évaluation ReCyF
Eyako et le référentiel ReCyF ANSSI : mapping, checklist et pilotage continu | Eyako