Eyako et le référentiel ReCyF ANSSI
Mapping, checklist et pilotage continu
par Eyako — The CISO Command Platform · Mise à jour : août 2026
Le ReCyF (Référentiel Cyber France) de l'ANSSI est désormais le cadre de référence pour les audits NIS2 en France. Ce guide vous donne le mapping complet, une checklist pratique et un plan de mise en œuvre.
Ce que ce guide vous apporte
- Le mapping complet des 10 domaines ReCyF et ce qu'Eyako couvre nativement.
- L'auto-évaluation interactive — 33 points sur les 10 domaines, avec les preuves attendues.
- Le plan de mise en œuvre — par où commencer si vous partez de zéro.
Partie 1 — Le ReCyF en 5 minutes
Qu'est-ce que le ReCyF ?
Le Référentiel Cyber France (ReCyF) est le cadre opérationnel publié par l'ANSSI pour traduire la directive NIS2 en exigences concrètes et vérifiables. Il organise les obligations en 10 domaines de maîtrise, chacun assorti de mesures attendues et de preuves à produire lors d'un audit.
Le ReCyF s'applique aux entités essentielles (EE) et entités importantes (EI) au sens de NIS2, soit des milliers d'organisations françaises dans les secteurs de la santé, de l'énergie, des transports, des finances, de l'infrastructure numérique, et plus encore.
Ce que le ReCyF change concrètement
Avant le ReCyF, la conformité NIS2 restait abstraite — une obligation de moyens difficile à auditer. Le ReCyF rend la conformité auditable, domaine par domaine, preuve par preuve. La question que les auditeurs vont désormais poser n'est plus "êtes-vous conforme NIS2 ?" Elle est :
"Montrez-moi comment vous pilotez chacun de ces 10 domaines, avec les preuves correspondantes."
Pourquoi la plupart des RSSI ne sont pas prêts
Les RSSI de PME et d'ETI que nous rencontrons ont, dans leur grande majorité, les bons contrôles en place. Ce qui leur manque, c'est la démonstration continue de ces contrôles — la couche qui centralise les preuves, les maintient à jour, et les rend exportables à la demande. C'est précisément le problème qu'Eyako résout.
Partie 2 — Mapping Eyako × les 10 domaines ReCyF
Lecture du tableau
1Gouvernance
Couverture directeCe que le ReCyF exige :
- •Politique de sécurité formalisée, signée par la direction, datée de moins de 12 mois
- •Programme cyber documenté et à jour, couvrant la période en cours
- •Budget cyber traçable relié à des objectifs de réduction de risque
- •Revues de direction planifiées et documentées
Ce qu'Eyako couvre :
| Fonctionnalité Eyako | Preuve produite pour l'auditeur |
|---|---|
| Tableau de bord du programme cyber | Vue consolidée du programme, mise à jour continue |
| Gestion des politiques de sécurité | Historique des versions, dates de validation, signataires |
| Suivi des revues de direction | PV de revue, ordre du jour, participants, décisions |
| Reporting board | Exports PDF datés des présentations direction |
Ce que l'auditeur acceptera : Export Eyako du programme → politique en vigueur avec date de validation direction → derniers PV de revue.
2Gestion des risques
Couverture directeCe que le ReCyF exige :
- •Analyse de risque formalisée avec méthodologie documentée
- •Plan de traitement avec propriétaires nommés et délais
- •Risques résiduels arbitrés par la direction (pas seulement par le RSSI)
- •Revue de la cartographie au moins annuelle
Ce qu'Eyako couvre :
| Fonctionnalité Eyako | Preuve produite pour l'auditeur |
|---|---|
| Cartographie des risques | Registre des risques avec méthodologie et date de mise à jour |
| Gestion des plans de traitement | Actions de remédiation avec propriétaire, délai, et statut en temps réel |
| Arbitrage direction | Historique des risques résiduels validés par la direction |
| Alertes d'escalade | Traçabilité des risques remontés et décisions prises |
Ce que l'auditeur acceptera : Export de la cartographie des risques → plan de traitement avec statut → preuves d'arbitrage direction.
3Ressources humaines
Couverture via pilotageCe que le ReCyF exige :
- •Programme de sensibilisation à la cybersécurité formalisé
- •Suivi des formations avec taux de complétion
- •Procédure de gestion des départs (révocation des accès)
Ce qu'Eyako couvre :
| Fonctionnalité Eyako | Preuve produite pour l'auditeur |
|---|---|
| Pilotage des KPIs de sensibilisation | Tableau de bord avec taux de phishing simulé, taux de formation |
| Intégration avec vos outils de formation | Données depuis KnowBe4, Proofpoint, etc. centralisées |
| Suivi des actions offboarding | Checklist de clôture des accès avec traçabilité |
Ce que l'auditeur acceptera : Dashboard KPIs sensibilisation → taux de formation par période → log de révocation des accès.
4Actifs et configuration
Couverture via intégrationCe que le ReCyF exige :
- •Inventaire des actifs critiques, mis à jour
- •Gestion des vulnérabilités avec priorisation
- •Suivi du patch management
Ce qu'Eyako couvre :
| Fonctionnalité Eyako | Preuve produite pour l'auditeur |
|---|---|
| Vue unifiée des vulnérabilités | Données consolidées depuis vos scanners (Tenable, Qualys, Wiz…) |
| Suivi du patch management | Indicateurs de couverture patch, délais de remédiation |
| Cartographie des actifs critiques | Vue des actifs à risque avec niveau d'exposition |
Ce que l'auditeur acceptera : Vue des vulnérabilités ouvertes par criticité → délais de remédiation → couverture patch des actifs critiques.
5Contrôle des accès
Couverture via pilotageCe que le ReCyF exige :
- •Gestion des identités et des privilèges (IAM)
- •Revues d'accès périodiques documentées
- •Gestion des comptes à privilèges
Ce qu'Eyako couvre :
| Fonctionnalité Eyako | Preuve produite pour l'auditeur |
|---|---|
| Suivi des risques IAM | Indicateurs de dérive des accès, comptes inactifs, privilèges excessifs |
| Pilotage des revues d'accès | Planification, suivi de complétion, résultats centralisés |
| Actions de remédiation accès | Plans de remédiation avec propriétaire et délai |
Ce que l'auditeur acceptera : Résultats des dernières revues d'accès → actions ouvertes avec délais → indicateurs IAM courants.
6Sécurité des opérations
Couverture via intégrationCe que le ReCyF exige :
- •Détection des anomalies (SIEM, logs)
- •Patch management opérationnel
- •Journalisation des systèmes critiques
Ce qu'Eyako couvre :
| Fonctionnalité Eyako | Preuve produite pour l'auditeur |
|---|---|
| Dashboard posture opérationnelle | Vue consolidée des alertes et indicateurs SIEM |
| Suivi des vulnérabilités ouvertes | Délais de traitement, SLA de remédiation |
| Couverture de journalisation | Indicateurs de couverture log par système critique |
Ce que l'auditeur acceptera : Vue du niveau de couverture SIEM → délais de remédiation → indicateurs de journalisation.
7Gestion des incidents
Couverture directeCe que le ReCyF exige :
- •Procédure de gestion des incidents formalisée et testée
- •Notification en moins de 24h (alerte initiale) et 72h (rapport détaillé)
- •Retour d'expérience documenté après chaque incident significatif
Ce qu'Eyako couvre :
| Fonctionnalité Eyako | Preuve produite pour l'auditeur |
|---|---|
| Registre des incidents | Historique complet avec chronologie, gravité, statut |
| Suivi des notifications | Timestamps de détection, alerte, notification ANSSI |
| Templates de rapport NIS2 | Rapports d'incident au format attendu, exportables |
| REX formalisé | Retours d'expérience structurés et archivés |
Ce que l'auditeur acceptera : Export du dernier incident significatif → chronologie → preuve de notification dans les délais → REX associé.
8Continuité d'activité
Couverture directeCe que le ReCyF exige :
- •Plan de continuité d'activité (PCA) documenté
- •RTO/RPO définis et justifiés
- •Tests du PCA réalisés et documentés dans les 12 derniers mois
Ce qu'Eyako couvre :
| Fonctionnalité Eyako | Preuve produite pour l'auditeur |
|---|---|
| Gestion du PCA | Document PCA versionné avec statut de mise à jour |
| Suivi des tests | Planification des tests, résultats, écarts identifiés |
| Alertes PCA | Notification automatique si le test annuel n'est pas planifié |
| RTO/RPO par système | Documentation des objectifs par actif critique |
Ce que l'auditeur acceptera : PCA en vigueur → résultats du dernier test → écarts et remédiation associée.
9Chaîne d'approvisionnement (TPRM)
Couverture directeCe que le ReCyF exige :
- •Identification des fournisseurs critiques
- •Évaluation de la sécurité de chaque fournisseur critique au moins annuellement
- •Clauses contractuelles cyber adaptées
- •Procédure en cas de compromission fournisseur
Ce qu'Eyako couvre :
| Fonctionnalité Eyako | Preuve produite pour l'auditeur |
|---|---|
| Registre des fournisseurs critiques | Liste priorisée avec criticité et dates d'évaluation |
| Scoring fournisseurs | Résultats d'évaluation avec historique |
| Suivi des questionnaires | Taux de réponse, relances, évaluations en attente |
| Alertes de renouvellement | Notification avant expiration des évaluations |
Ce que l'auditeur acceptera : Registre fournisseurs → évaluations des 12 derniers mois pour les fournisseurs critiques → scoring de risque actuel.
10Conformité et audit
Couverture directeCe que le ReCyF exige :
- •État de conformité mesurable et à jour
- •Veille réglementaire formalisée
- •Preuves accessibles et organisées pour l'auditeur
Ce qu'Eyako couvre :
| Fonctionnalité Eyako | Preuve produite pour l'auditeur |
|---|---|
| Dashboard conformité ReCyF/NIS2 | Vue en temps réel de la couverture par domaine |
| Export auditeur | Package complet de preuves exportable à la demande |
| Veille réglementaire intégrée | Alertes sur les évolutions NIS2, DORA, ReCyF |
| Historique des états de conformité | Évolution de la couverture dans le temps |
Ce que l'auditeur acceptera : Export du dashboard de conformité → preuves par domaine → historique d'évolution.
Synthèse : couverture Eyako × ReCyF
| Domaine ReCyF | Couverture Eyako | Type |
|---|---|---|
| 1. Gouvernance | Complète | Natif |
| 2. Gestion des risques | Complète | Natif |
| 3. Ressources humaines | Pilotage | Via KPIs |
| 4. Actifs et configuration | Pilotage | Via intégrations |
| 5. Contrôle des accès | Pilotage | Via intégrations |
| 6. Sécurité des opérations | Pilotage | Via intégrations |
| 7. Gestion des incidents | Complète | Natif |
| 8. Continuité d'activité | Complète | Natif |
| 9. Chaîne d'approvisionnement | Complète | Natif |
| 10. Conformité et audit | Complète | Natif |
Eyako couvre directement 6 domaines sur 10 du ReCyF. Pour les 4 autres (ressources humaines, actifs, accès, opérations), Eyako fournit la couche de pilotage via vos outils existants.
Partie 3 — L'auto-évaluation ReCyF en 33 points
Plutôt qu'une checklist statique, nous avons conçu une auto-évaluation interactive qui couvre les 10 domaines en 33 points. Pour chaque contrôle, la question est binaire : pouvez-vous produire la preuve maintenant, sans préparation ? Vous obtenez votre score et son interprétation en 15 minutes.
Auto-évaluation NIS2 / ReCyF en 33 points
Une grille interactive alignée sur le Référentiel Cyber France (ReCyF) : cochez ce que vous pouvez prouver, votre score se met à jour en direct, et vous lisez où votre dossier de conformité tiendra — ou cédera. Imprimable au format A4.
10 domaines · 33 contrôles · ~15 minutes
Partie 4 — Plan de mise en œuvre ReCyF avec Eyako
Étape 1 — Cartographier votre couverture actuelle
Commencez par les 6 domaines à couverture directe Eyako : gouvernance, risques, incidents, continuité, fournisseurs, conformité. Configurez les modules correspondants et importez vos données existantes.
Résultat attendu : Tableau de bord de conformité ReCyF avec votre état de départ.
Étape 2 — Connecter vos outils existants
Activez les intégrations Eyako pour vos outils de sécurité opérationnelle (scanner de vulnérabilités, SIEM, plateforme IAM, outil de formation). Chaque intégration alimente automatiquement les domaines 3 à 6.
Résultat attendu : Vue unifiée de l'ensemble de votre programme cyber, sans reconstruction manuelle.
Étape 3 — Centraliser les preuves existantes
Pour chaque domaine, importez les preuves existantes : politiques, PV de revue, rapports d'incident, évaluations fournisseurs. L'objectif : que votre dossier de conformité existe en permanence — pas seulement avant un audit.
Résultat attendu : Preuves centralisées, exportables à la demande, pour chacun des 10 domaines.
Étape 4 — Piloter en continu
Mettez en place les alertes et les revues périodiques dans Eyako : alertes sur les risques en retard de traitement, rappels de tests PCA, renouvellement des évaluations fournisseurs. La conformité ReCyF devient un état permanent — pas un projet.
Résultat attendu : Conformité ReCyF maintenue en continu, avec alerte proactive si un domaine se dégrade.
Questions fréquentes
Eyako est-il certifié ReCyF ANSSI ?+
Quelle est la différence entre Eyako et les autres outils qui mentionnent le ReCyF ?+
Est-ce que le ReCyF s'applique à ma PME ?+
Par quel domaine commencer ?+
Pour aller plus loin
Checklist NIS2 pour RSSI PME/ETI
15 points de contrôle prioritaires, alignés sur les domaines ReCyF.
Télécharger la checklistÉvaluation de votre couverture ReCyF
Un membre de l'équipe Eyako passe en revue votre couverture sur les 10 domaines (30 min).
Demander l'évaluationDémo de la plateforme Eyako
Voir comment Eyako pilote votre conformité ReCyF en temps réel.
Voir la démoFaites de la conformité ReCyF un état permanent
Eyako centralise vos 10 domaines ReCyF dans un tableau de bord vivant, avec les preuves associées exportables à la demande — sans reconstruction avant chaque audit.
Demander une évaluation ReCyF