Analyse opérationnelle du Référentiel Cyber France (ReCyF) publié par l'ANSSI le 17 mars 2026. Ce que NIS2 impose réellement, les erreurs à éviter, et les priorités immédiates pour les DSI et RSSI français.
TL;DR — En résumé
L'ANSSI a publié le 17 mars 2026 le Référentiel Cyber France (ReCyF), cadre officiel qui décline NIS2 en exigences vérifiables lors des inspections, réparties en cinq domaines : gouvernance, gestion des risques, sécurité des systèmes, gestion des incidents et continuité d'activité. Chaque domaine distingue mesures socles obligatoires et mesures renforcées recommandées, offrant enfin une grille opérationnelle aux DSI et RSSI. Les sanctions restent progressives — mise en demeure, injonction, puis amende jusqu'à 10 millions d'euros ou 2% du CA mondial pour les entités essentielles — avec une responsabilité personnelle des dirigeants inédite en droit cyber européen. Le ReCyF n'est toutefois pas encore contraignant de plein droit, un point d'interprétation crucial pour les organisations concernées.
L'ANSSI a publié le 17 mars 2026 le Référentiel Cyber France, dit ReCyF — le document que les DSI et RSSI attendaient pour comprendre concrètement ce que accompagnement NIS 2 va leur imposer. Après des mois de flou réglementaire, c'est désormais noir sur blanc : voici les mesures techniques et organisationnelles attendues lors des inspections ANSSI. Depuis cinq ans que j'accompagne des organisations dans leurs démarches de sécurité, c'est la première fois qu'un texte français donne autant de prise opérationnelle à une équipe sécurité pour structurer son programme. Mais attention — le ReCyF n'est pas encore contraignant de plein droit, et c'est là que beaucoup vont se tromper dans leur interprétation. Voici ma lecture terrain. L'ANSSI publie le Référentiel Cyber France (ReCyF) le 17 mars 2026. Ayi NEDJIMI analyse ce que NIS2 va vraiment imposer aux entreprises françaises et.
- Identification des vecteurs d'attaque et de la surface d'exposition
- Stratégies de détection et de réponse aux incidents
- Recommandations de durcissement et bonnes pratiques opérationnelles
- Impact sur la conformité réglementaire (NIS2, DORA, RGPD)
Ce que le ReCyF impose réellement
\Le ReCyF est le référentiel de mesures de sécurité aligné sur la directive NIS2, publié par l'ANSSI le 17 mars 2026. Il décline en exigences concrètes les obligations des entités importantes (EI) et entités essentielles (EE) soumises à NIS2. Ce n'est pas un guide de bonnes pratiques de plus — c'est le cadre sur lequel l'ANSSI s'appuiera lors de ses inspections pour évaluer la conformité.
\Les mesures couvrent cinq domaines : gouvernance de la sécurité, gestion des risques, sécurité des systèmes, gestion des incidents, et continuité d'activité. Pour chaque domaine, le ReCyF distingue les mesures socles obligatoires des mesures renforcées recommandées. Ce qui m'a frappé dans la lecture du texte : les mesures socles ne sont pas révolutionnaires — elles reprennent en grande partie ce que l'ISO 27001 et les guides ANSSI préconisaient déjà. Ce qui change, c'est le caractère opposable. Une organisation qui n'a pas de politique de gestion des actifs formalisée, pas de processus de gestion des vulnérabilités documenté, ou pas de plan de réponse aux incidents testé, sera en défaut caractérisé lors d'une inspection.
\L'erreur que vont faire beaucoup d'organisations
\Le ReCyF n'est pas automatiquement contraignant. Les organisations qui l'adoptent formellement peuvent s'en prévaloir lors d'inspections comme preuve de leur démarche de conformité — c'est une différence majeure. Beaucoup de DSI vont interpréter cette nuance comme "on peut ignorer le ReCyF pour l'instant". C'est une erreur stratégique.
Retour terrain
Dans mes missions d'audit, je rencontre régulièrement la même configuration à risque : des règles de firewall héritées depuis 5 à 10 ans, que personne n'ose supprimer par crainte de casser quelque chose. J'ai développé une méthode de nettoyage progressive — analyser les logs de connexion sur 90 jours, identifier les règles sans trafic, les désactiver sans supprimer pendant 30 jours, puis valider avec les équipes métier. Sur un parc de 340 règles dans un groupe logistique, nous en avons supprimé 218 sans incident.
Voici pourquoi : NIS2 est transposée en droit français depuis le 17 octobre 2024. Les obligations de sécurité s'appliquent dès maintenant pour les entités identifiées. L'ANSSI n'attend pas que le ReCyF soit formellement obligatoire pour conduire des inspections — elle a déjà commencé à notifier des entités. La question n'est donc pas "dois-je adopter le ReCyF ?" mais "suis-je en mesure de démontrer que mon niveau de sécurité est proportionné au risque ?". Le ReCyF est simplement l'outil de preuve le plus efficace disponible aujourd'hui pour y répondre.
\Trois priorités opérationnelles immédiates
\1. Savoir si vous êtes EE ou EI. Beaucoup d'organisations ignorent encore leur statut NIS2. L'ANSSI a ouvert le processus de notification — si vous n'avez pas encore reçu de notification et que vous opérez dans un secteur critique (santé, énergie, transport, finance, infrastructure numérique, etc.), ne supposez pas que vous êtes exemptés. Vérifiez activement.
\2. Cartographier votre écart par rapport aux mesures socles. Prenez les cinq domaines du ReCyF et faites un gap analysis honnête. Pas besoin d'un cabinet externe pour commencer — une feuille Excel avec les 20 mesures socles prioritaires et une auto-évaluation honnête suffit pour identifier les chantiers critiques. Ce que j'observe en audit : les lacunes les plus fréquentes sont dans la gestion des tiers (supply chain sécurité) et la gestion des identités et accès privilégiés.
\3. Tester votre plan de réponse aux incidents. NIS2 impose de notifier l'ANSSI dans les 24h suivant la détection d'un incident significatif. La plupart des organisations n'ont jamais testé ce processus. Un exercice de simulation de crise cyber — même minimal — révèle systématiquement des manques critiques : qui décide ? qui notifie ? quelles preuves sont préservées ? Anticiper les scénarios d'attaque les plus probables comme un ransomware ou une compromission de compte est indispensable.
\Ce que NIS2 va vraiment changer pour les RSSI
\La vraie nouveauté de NIS2 n'est pas technique — c'est la responsabilité personnelle des dirigeants. L'article 20 de la directive impose que les organes de direction approuvent les mesures de gestion des risques et peuvent être tenus personnellement responsables en cas de non-conformité. Pour les RSSI, c'est une arme à double tranchant : d'un côté, vous avez enfin un levier légal pour faire remonter les investissements sécurité jusqu'au CODIR ; de l'autre, si vous n'avez pas documenté vos recommandations et les arbitrages de la direction, vous risquez d'être celui qui absorbe la responsabilité.
\Mon conseil terrain : commencez dès maintenant à documenter formellement vos recommandations sécurité et les décisions de la direction qui ne les suivent pas. Ce n'est pas de la protection juridique — c'est de la gouvernance saine. Et si vous êtes RSSI dans une entité NIS2 sans mandat clair ni budget adapté, le ReCyF vous donne enfin les arguments pour changer ça. Nos ressources sur la stratégie de continuité face aux ransomwares et sur le pentest Active Directory s'inscrivent directement dans les exigences de test et de résilience du ReCyF.
\Mon avis d'expert
\Le ReCyF est le meilleur outil de structuration d'un programme sécurité que l'ANSSI ait publié. Pas parce qu'il est révolutionnaire, mais parce qu'il donne enfin un cadre opposable, en français, calibré pour la réalité des organisations françaises. Les RSSI qui l'utilisent comme feuille de route dès maintenant — même sans obligation formelle — auront une longueur d'avance considérable lors des inspections. Ceux qui attendent que ce soit contraignant de plein droit risquent de se retrouver en défaut au pire moment : après un incident.
\Sources et références : CERT-FR · MITRE ATT&CK
\Articles connexes
Points clés à retenir
- \
- Ce que le ReCyF impose réellement : Le ReCyF est le référentiel de mesures de sécurité aligné sur la directive NIS2, publié par l'ANSSI le 17 mars 2026. \
- L'erreur que vont faire beaucoup d'organisations : Le ReCyF n'est pas automatiquement contraignant. \
- Trois priorités opérationnelles immédiates : 1. Savoir si vous êtes EE ou EI. Beaucoup d'organisations ignorent encore leur statut NIS2. \
- Ce que NIS2 va vraiment changer pour les RSSI : La vraie nouveauté de NIS2 n'est pas technique — c'est la responsabilité personnelle des dirigeants. \
- FAQ : ANSSI ReCyF désigne l'ensemble des concepts, techniques et méthodologies abordés dans cet article. \
- Conclusion : NIS2 n'est plus une menace lointaine — elle est active, et l'ANSSI a maintenant les outils et le mandat pour inspecter. \
FAQ
\Qu'est-ce que ANSSI ReCyF ?
\ANSSI ReCyF désigne l'ensemble des concepts, techniques et méthodologies abordés dans cet article. Les fondamentaux sont détaillés dans les premières sections du guide.
\Pourquoi ANSSI ReCyF NIS2 est-il important ?
\La maîtrise de ANSSI ReCyF NIS2 est devenue essentielle pour les équipes de sécurité. Les enjeux et le contexte opérationnel sont développés tout au long de l'article.
\Comment appliquer ces recommandations en entreprise ?
\Chaque section de cet article propose des méthodologies et des outils directement utilisables. Les recommandations tiennent compte des contraintes d'environnements de production réels.
\Conclusion
\NIS2 n'est plus une menace lointaine — elle est active, et l'ANSSI a maintenant les outils et le mandat pour inspecter. Le ReCyF publié le 17 mars 2026 est votre guide de conformité. Commencez par identifier votre statut, faites un gap analysis honnête, et concentrez-vous sur les mesures socles : gouvernance, gestion des risques, incidents et continuité. Ce n'est pas un projet de 18 mois — c'est un programme de sécurité que vous devriez avoir engagé hier. Commencez aujourd'hui.
\Article suivant recommandé
Nessus et Greenbone : Guide Scanners Vulnérabilités →Nessus ou Greenbone : quel scanner de vulnérabilités choisir en 2026 ? Installation, scans authentifiés, exploitation de
Surface d'attaque : Ensemble des points d'entrée exploitables par un attaquant pour compromettre un système, incluant les services exposés, les interfaces utilisateur et les API.
Les techniques décrites dans cet article sont présentées à des fins éducatives et défensives uniquement. Toute utilisation non autorisée sur des systèmes tiers constitue une infraction pénale.
Feuille de route pratique de mise en conformité NIS 2 pour les PME
La mise en conformité NIS 2 pour les PME et ETI françaises s'articule autour d'une feuille de route progressive sur 12 à 18 mois. La première étape est la qualification de l'entité : suis-je une entité essentielle (EE) ou importante (EI) selon les critères de taille et de secteur ? Ce statut détermine le niveau d'exigence applicable et les délais de notification d'incident (24h pour EE, 72h pour EI). L'ANSSI met à disposition un outil d'autodiagnostic sur cybermalveillance.gouv.fr permettant cette qualification en moins de 30 minutes.
Une fois le statut établi, les chantiers prioritaires sont : gouvernance et politique de sécurité (désignation d'un responsable, rédaction d'une PSSI, approbation par la direction), gestion des risques (analyse de risques documentée selon EBIOS RM pour les EE), et sécurité de la chaîne d'approvisionnement (inventaire des prestataires critiques, questionnaires de sécurité fournisseurs, clauses contractuelles NIS 2). Le dispositif MonAideCyber de l'ANSSI, déployé via un réseau d'aidants labellisés, permet aux petites entités d'obtenir un accompagnement gratuit de premier niveau.
Le volet "sécurité des chaînes d'approvisionnement" de la NIS 2 impose aux entités essentielles et importantes d'évaluer les pratiques de cybersécurité de leurs fournisseurs directs (Tier 1) mais aussi, dans une mesure raisonnable, des sous-traitants de ces fournisseurs (Tier 2). Cette exigence est nouvelle par rapport à la NIS 1 et représente un changement de paradigme : la sécurité ne s'arrête plus à la frontière contractuelle directe. Les organisations doivent développer un programme de gestion de la sécurité des fournisseurs incluant des questionnaires d'autoévaluation, des audits sur site pour les fournisseurs critiques, et des clauses contractuelles obligeant les fournisseurs à notifier les incidents qui pourraient les affecter.
Les délais de notification d'incidents NIS 2 sont parmi les contraintes opérationnelles les plus exigeantes : 24 heures pour une alerte précoce en cas d'incident significatif suspecté, 72 heures pour une notification d'incident formelle avec évaluation préliminaire, et un mois pour le rapport final. Préparer ces délais implique de s'exercer via des simulations de crise (tabletop exercises) incluant la chaîne de notification, de pré-identifier les interlocuteurs à l'ANSSI (CNA - Correspondant National Attitré), et d'avoir des modèles de rapports d'incident prêts à l'emploi.
NIS 1 vs NIS 2 : Tableau Comparatif des Obligations
La directive NIS 2 (EU 2022/2555) est entrée en vigueur en janvier 2023 et devait être transposée en droit national par les États membres avant le 17 octobre 2024. La France a finalisé sa transposition en 2025 via la loi de transposition NIS 2 et les décrets d'application ANSSI. Les changements par rapport à NIS 1 sont substantiels.
| Dimension | NIS 1 (2016) | NIS 2 (2022) |
|---|---|---|
| Périmètre | OIV (Opérateurs d'Importance Vitale) + OES désignés : ~3 000 entités en France | EI (Entités Importantes) + EE (Entités Essentielles) : estimé 15 000 à 20 000 entités en France |
| Secteurs couverts | 7 secteurs : énergie, transports, banque, infrastructures marché financier, santé, eau, infrastructure numérique | 18 secteurs : s'ajoutent administrations publiques, espace, postes/messagerie, gestion des déchets, chimie, alimentation, fabrication industrielle, recherche |
| Notification incidents | Délais non standardisés, pratiques variables par État membre | Alerte précoce : 24h ; Notification initiale : 72h ; Rapport final : 1 mois — harmonisé à l'échelle UE |
| Sanctions | Variables selon États membres, souvent symboliques | EE : jusqu'à 10 M€ ou 2% CA mondial ; EI : jusqu'à 7 M€ ou 1,4% CA mondial |
| Responsabilité dirigeants | Non prévue | Responsabilité personnelle des dirigeants (Art. 20) — interdiction temporaire d'exercer possible |
| Supply chain | Non couverte explicitement | Obligations explicites de sécurité de la chaîne d'approvisionnement (Art. 21) — évaluation fournisseurs obligatoire |
| Mesures techniques minimum | Générales, laissées à l'appréciation de chaque État | 10 mesures obligatoires listées à l'Art. 21 : gestion des risques, incidents, continuité, supply chain, développement sécurisé, cryptographie, IAM, MFA/SSO, communications sécurisées |
Calendrier de Mise en Conformité NIS 2 en France
La transposition française de NIS 2 s'est déroulée selon le calendrier suivant. La loi française de transposition a été publiée au Journal Officiel fin 2024, avec les décrets d'application ANSSI progressivement publiés entre début et mi-2025. L'enregistrement des entités auprès de l'ANSSI est ouvert depuis 2025, avec une obligation d'auto-déclaration. Les contrôles de conformité par l'ANSSI ont débuté en 2026, ciblant en priorité les Entités Essentielles des secteurs énergie, eau et santé.
Obligations Concrètes par Type d'Entité (EE vs EI)
NIS 2 distingue deux catégories d'entités avec des obligations différenciées. La classification est automatique et basée sur la taille de l'entité et son secteur d'activité — contrairement à NIS 1 où la désignation était discrétionnaire.
Entités Essentielles (EE)
Sont automatiquement EE les entités de grande taille (plus de 250 salariés OU CA supérieur à 50 M€ ET bilan supérieur à 43 M€) dans les secteurs à haute criticité (Annexe I de NIS 2 : énergie, transports, banque, santé, eau, infrastructure numérique, administrations, espace). Les obligations supplémentaires des EE par rapport aux EI incluent :
- Supervision proactive par l'ANSSI : l'ANSSI peut effectuer des contrôles non annoncés sur les EE, sans avoir à justifier d'un incident ou d'une plainte préalable. Les EI ne font l'objet que de contrôles réactifs (post-incident).
- Responsabilité personnelle obligatoire : le dirigeant doit suivre une formation en cybersécurité et approuve formellement les mesures de gestion des risques. Cette approbation formelle crée une responsabilité personnelle documentée.
- Notification d'incidents renforcée : les EE doivent notifier l'ANSSI dans les 24h (alerte précoce) puis dans les 72h (notification formelle), et produire un rapport final dans le mois. Les EI disposent de 72h pour la notification initiale uniquement.
Les 10 Mesures Techniques Obligatoires (Art. 21)
Quelles que soient la catégorie EE ou EI, les 10 mesures suivantes sont imposées à toutes les entités NIS 2 :
- Politique de sécurité des SI et analyse des risques — documentées et révisées annuellement
- Gestion des incidents — procédure de détection, réponse, notification sous 72h
- Continuité d'activité — sauvegardes, reprise après sinistre, gestion de crise testée
- Sécurité de la chaîne d'approvisionnement — évaluation des fournisseurs critiques, clauses contractuelles
- Sécurité dans l'acquisition, le développement et la maintenance des SI — SSDLC, gestion des vulnérabilités
- Évaluation de l'efficacité des mesures — audits, tests d'intrusion, KPI sécurité
- Pratiques d'hygiène informatique et formation — sensibilisation obligatoire, hygiene de base (patch management)
- Cryptographie et chiffrement — données sensibles chiffrées at rest et in transit
- Sécurité des ressources humaines, contrôle d'accès et gestion des actifs — IAM, revue des habilitations
- MFA, SSO et communications sécurisées — authentification forte sur tous les accès distants et critiques
Retours d'Expérience de la Première Vague de Conformité 2025-2026
Les premiers retours des entreprises ayant entamé leur mise en conformité NIS 2 révèlent des difficultés communes. Le mapping des fournisseurs critiques est systématiquement sous-estimé : la moyenne observée est de 3 à 6 mois pour constituer l'inventaire complet des fournisseurs impactant la continuité d'activité, obtenir les informations de sécurité pertinentes et structurer les clauses contractuelles. La formation obligatoire des dirigeants rencontre une résistance dans les structures où la cybersécurité est perçue comme un sujet "IT" — la dimension de responsabilité personnelle de NIS 2 change la dynamique. Les entreprises ayant désigné un RSSI rattaché au COMEX avant NIS 2 ont un avantage structurel considérable. Enfin, le coût moyen de mise en conformité pour une ETI de 500 personnes en secteur santé ou énergie est estimé entre 300 000 et 800 000€ sur 18 mois, dont 40 à 60% en ressources humaines (RSSI, consultants, formation).
Pour aller plus loin : Approfondissement Technique
Les concepts présentés dans cet article constituent une base solide. Ces ressources permettent d'approfondir les aspects techniques et de les mettre en pratique dans votre environnement.
Référentiels de sécurité essentiels
- ANSSI — Guides et recommandations — La bibliothèque de l'ANSSI (ssi.gouv.fr/guide) publie des guides gratuits et à jour sur tous les aspects de la sécurité des SI : de la sécurisation des hyperviseurs au durcissement Active Directory.
- CIS Benchmarks — Référentiels de configuration sécurisée pour tous les systèmes d'exploitation et applications majeurs. Disponibles gratuitement après inscription sur cisecurity.org.
- NIST Cybersecurity Framework (CSF) 2.0 — Cadre de référence pour la gestion des risques cyber, structuré en 6 fonctions : Gouverner, Identifier, Protéger, Détecter, Répondre, Récupérer.
Outils open source recommandés
- Nmap / Masscan — Découverte réseau et audit des ports exposés. Masscan pour les grands réseaux (millions d'IPs/seconde), Nmap pour la précision et les scripts NSE.
- Nuclei — Scanner de vulnérabilités basé sur des templates YAML. Plus de 10 000 templates disponibles dans le dépôt communautaire.
- Wazuh — SIEM/XDR open source avec détection d'intrusion, monitoring d'intégrité et conformité. Solution alternative crédible à Splunk ou Microsoft Sentinel.
Formations et certifications
Les certifications reconnues dans le domaine de la cybersécurité permettent de valider les compétences et d'accélérer l'évolution professionnelle. Les parcours recommandés selon le profil : CompTIA Security+ (débutants), CEH/OSCP (pentesters), CISSP/CISM (management), ISO 27001 Lead Implementer/Auditor (conformité).
Questions Fréquentes sur la Conformité NIS 2
Les organisations françaises concernées par NIS 2 posent régulièrement les mêmes questions lors des séances d'accompagnement. Ces réponses synthétisent les positions officielles de l'ANSSI et des premières jurisprudences de la mise en application.
Suis-je concerné par NIS 2 ?
La directive NIS 2 s'applique aux entités essentielles (EE) et importantes (EI) dans les secteurs listés à l'Annexe I et II. En France, le critère de taille (>250 salariés ou >50M€ CA pour EE ; >50 salariés ou >10M€ CA pour EI) combiné au secteur d'activité détermine l'assujettissement. L'ANSSI a mis en ligne l'outil MonEspaceCyber pour l'auto-identification. En cas de doute, consulter directement l'ANSSI via le formulaire de contact réglementaire — une mauvaise qualification est plus risquée que de s'auto-déclarer par excès de précaution.
Quelles sanctions en cas de non-conformité ?
Les sanctions NIS 2 en France sont progressives : mise en demeure par l'ANSSI, injonction de se conformer sous délai, puis amende administrative jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires mondial annuel pour les EE (7 millions ou 1,4% pour les EI). La responsabilité personnelle des dirigeants est explicitement prévue par la directive (article 20), pouvant conduire à une interdiction temporaire d'exercer des fonctions de direction — une disposition sans précédent dans la réglementation cyber européenne.

Renforcez votre posture de sécurité
\Audit, pentest, formation, conseil — une approche sur-mesure adaptée à votre contexte.
\ \Télécharger cet article en PDF
Format A4 optimisé pour l'impression et la lecture hors ligne
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
IAM en 2026 : pourquoi votre Keycloak est devenu la cible numéro un
Keycloak, Microsoft Entra, Okta : en centralisant l'identité, vous avez aussi centralisé votre plus grand risque. En 2026, les attaquants ciblent systématiquement les IAM avant tout autre vecteur. Voici ce que j'observe sur le terrain — et comment répondre.
Forges Git auto-hebergees : votre code source est la cible la plus sous-estimee de votre SI
Les forges Git auto-hebergees concentrent code source, secrets, tokens et pipelines CI/CD sans beneficier de la securite qu'on leur doit. La CVE-2026-59774 sur Gitea revele un angle mort structurel dans la posture de securite de milliers d'organisations.
MSP, PLM, CRM : vos prestataires sont devenus votre principale surface d'attaque
En une semaine : N-central compromis (MSP), Windchill exfiltré (PLM), Questel frappé via Salesforce (CRM). Ce n'est pas une coïncidence. Analyse terrain de la supply chain numérique comme principal vecteur d'attaque en 2026 et recommandations concrètes.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire