Retour au blog
Conformité & Réglementation9 min de lecture

ReCyF ANSSI
Ce que le nouveau référentiel change concrètement pour les RSSI de PME

ReCyFANSSINIS2ConformitéPME ETI

Le ReCyF est la traduction opérationnelle de NIS2 par l'ANSSI — le plan de match que les auditeurs vont suivre. Voici ce qu'il exige vraiment, domaine par domaine.

Ce qu'il faut retenir

  • Le ReCyF est la déclinaison opérationnelle de NIS2 par l'ANSSI : le référentiel concret sur lequel les auditeurs s'appuieront.
  • Il structure les exigences domaine par domaine (gouvernance, risques, protection, défense, résilience) — au-delà d'une simple checklist.
  • Pour un RSSI de PME, l'enjeu est de prouver la conformité en continu : posture suivie et preuves centralisées plutôt qu'un audit ponctuel.

Le référentiel dont personne ne parle encore — mais que tous les auditeurs vont utiliser

Depuis le 1er janvier 2025, NIS2 est transposée en droit français. Mais entre la directive européenne et l'audit concret, il y a un intermédiaire que beaucoup de RSSI n'ont pas encore intégré dans leur programme : le ReCyF.

Le Référentiel Cyber France est le cadre opérationnel publié par l'ANSSI pour traduire NIS2 en exigences concrètes. Ce n'est pas un texte de loi supplémentaire. C'est le plan de match que les auditeurs vont suivre quand ils arrivent chez vous.

Ce qu'est le ReCyF — et ce qu'il n'est pas

Le ReCyF organise les exigences NIS2 en 10 domaines de maîtrise. Pour chaque domaine, il définit des mesures attendues — et surtout — des preuves à produire si un auditeur vous le demande.

1
Gouvernance
2
Gestion des risques
3
Ressources humaines
4
Actifs et configuration
5
Contrôle des accès
6
Sécurité des opérations
7
Gestion des incidents
8
Continuité d'activité
9
Chaîne d'approvisionnement
10
Conformité et audit

Distinction clé : Le ReCyF n'est pas une certification produit. Votre fournisseur SIEM ne peut pas être "certifié ReCyF". Ce qui est évalué, c'est votre organisation — sa capacité à démontrer qu'elle maîtrise chacun de ces 10 domaines, de manière structurée et continue.

Ce que les auditeurs vont réellement regarder

1. Gouvernance

Ce que le ReCyF demande : Une politique de sécurité formalisée, signée par la direction. Un programme cyber documenté et à jour. Un budget traçable relié à des objectifs de sécurité.

Ce que l'auditeur va demander : "Montrez-moi la version en vigueur, avec la signature de la direction, datée de moins de 12 mois." Et : "Comment suivez-vous l'avancement de votre programme ?"

2. Gestion des risques

Ce que le ReCyF demande : Une analyse de risque formalisée, un plan de traitement avec des propriétaires et des délais, des risques résiduels arbitrés par la direction (pas seulement par le RSSI).

Ce que l'auditeur va demander : "Où en est votre plan de traitement aujourd'hui ? Qui est propriétaire de chaque risque ouvert ? Quand avez-vous revu vos risques résiduels avec votre direction ?"

3. Gestion des incidents

Ce que le ReCyF demande : Une procédure de gestion des incidents formalisée, testée, avec des rôles attribués. La capacité à produire une alerte en 24h et un rapport détaillé en 72h après détection.

Ce que l'auditeur va demander : "Montrez-moi la dernière fois que vous avez simulé un incident. Qui était de garde ? Comment avez-vous notifié ? Combien de temps ça a pris ?"

4. Chaîne d'approvisionnement

Ce que le ReCyF demande : Une liste des fournisseurs critiques, mise à jour. Une évaluation de la sécurité de chacun dans les 12 derniers mois. Des clauses contractuelles adaptées.

Le vrai problème : vous couvrez probablement ces domaines — mais vous ne pouvez pas le prouver

Voici ce que j'observe chez la majorité des RSSI de PME et d'ETI que je rencontre : les contrôles existent. Les politiques ont été écrites. Les fournisseurs ont été évalués. Les risques ont été analysés. Mais tout ça est éparpillé — dans des dossiers SharePoint, des emails, des présentations PowerPoint archivées, dans la mémoire de quelqu'un qui a quitté l'entreprise il y a 8 mois.

Le problème du ReCyF n'est pas la couverture des contrôles. C'est la démonstration continue de cette couverture. NIS2 — et le ReCyF en particulier — exige que vous puissiez répondre à n'importe quel moment, pas seulement lors d'un audit programmé.

La question que les auditeurs vont vous poser en premier

D'après les premiers audits NIS2 menés en Europe, la question d'ouverture la plus fréquente n'est pas "êtes-vous conforme ?" Elle est :

"Comment pilotez-vous votre programme de cybersécurité au quotidien ?"

Ce n'est pas une question sur vos outils techniques. C'est une question sur votre organisation, votre gouvernance, et votre capacité à maintenir une posture cyber structurée dans le temps. Les RSSI qui répondent le mieux à cette question ne sont pas ceux qui ont les meilleurs outils. Ce sont ceux qui peuvent montrer, en 10 minutes, comment leur programme fonctionne, qui en est responsable, et où ils en sont aujourd'hui.

Par où commencer si vous n'avez pas encore cartographié votre couverture ReCyF

  • Étape 1 — Identifiez votre statut NIS2. Êtes-vous une entité essentielle (EE) ou importante (EI) au sens de la transposition française ? Le périmètre a évolué et inclut désormais des PME de certains secteurs.
  • Étape 2 — Passez les 10 domaines en revue. Pour chaque domaine, posez-vous deux questions : "est-ce qu'on le fait ?" et "est-ce qu'on peut le prouver aujourd'hui, sans 48 heures de préparation ?"
  • Étape 3 — Priorisez les lacunes de preuve. Ce ne sont souvent pas les contrôles qui manquent — c'est la traçabilité. Commencez par là : centraliser les preuves existantes avant d'en créer de nouvelles.
  • Étape 4 — Mettez en place un pilotage continu. La conformité ReCyF n'est pas un projet avec une date de fin. C'est un état à maintenir. Quel outil, quelle réunion, quel processus garantit que votre couverture ReCyF reste à jour la semaine prochaine, le mois prochain, l'année prochaine ?

Questions fréquentes

Qu'est-ce que le ReCyF ANSSI ?+
Le ReCyF (Référentiel Cyber France) est le cadre opérationnel publié par l'ANSSI pour traduire NIS2 en exigences concrètes. Il organise les exigences en 10 domaines de maîtrise et définit les mesures attendues et les preuves à produire pour chaque domaine. Ce n'est pas une certification produit — c'est votre organisation qui est évaluée.
Quels sont les 10 domaines du ReCyF ?+
Le ReCyF organise les exigences NIS2 en 10 domaines : (1) Gouvernance, (2) Gestion des risques, (3) Ressources humaines, (4) Actifs et configuration, (5) Contrôle des accès, (6) Sécurité des opérations, (7) Gestion des incidents, (8) Continuité d'activité, (9) Chaîne d'approvisionnement, (10) Conformité et audit.
Quelle est la différence entre NIS2 et le ReCyF ?+
NIS2 est la directive européenne transposée en droit français. Le ReCyF est le référentiel opérationnel publié par l'ANSSI pour la mettre en œuvre concrètement. Le ReCyF est ce que les auditeurs utiliseront pour évaluer la conformité NIS2 des entreprises françaises.
Comment préparer son organisation au ReCyF ?+
En 4 étapes : (1) Identifier son statut NIS2. (2) Passer les 10 domaines en revue avec les questions "est-ce qu'on le fait ?" et "peut-on le prouver ?". (3) Prioriser les lacunes de preuve plutôt que les contrôles manquants. (4) Mettre en place un pilotage continu pour maintenir la conformité dans le temps.

Évaluer votre couverture ReCyF en 30 minutes

Eyako centralise vos 10 domaines ReCyF dans un tableau de bord vivant, avec les preuves associées exportables à la demande. La question "comment pilotez-vous votre programme ?" trouve une réponse immédiate.

Demander une évaluation ReCyF
ReCyF ANSSI : ce que le nouveau référentiel change concrètement pour les RSSI de PME | Eyako