ReCyF V2.5 de l'ANSSI traduit NIS2 en KPI mesurables pour les entités françaises. Tableau de couverture complet, calcul du score et benchmark sectoriel NIS2.
Le ReCyF V2.5 (Référentiel de Conformité France) est le cadre d'implémentation de la directive NIS2 pour les entités françaises, publié par l'ANSSI en collaboration avec le CLUSIF et des partenaires industriels. Il introduit pour la première fois des KPI de couverture mesurables, permettant aux entités essentielles et importantes de piloter leur conformité NIS2 avec des indicateurs objectifs.
Depuis l'entrée en application de la transposition française de NIS2, les RSSI des entités essentielles et importantes font face à un problème concret : comment démontrer à leur direction générale — et à l'ANSSI lors d'un contrôle — que leur niveau de conformité est réel et mesuré, pas juste déclaratif ? La réponse de l'ANSSI, en partenariat avec le CLUSIF, est le ReCyF V2.5. Ce référentiel n'est pas un énième framework théorique. C'est un outil opérationnel conçu pour les équipes qui doivent piloter concrètement la conformité NIS2 : avec des indicateurs qu'on peut mettre dans un tableau de bord, des formules de calcul de score, et des benchmarks sectoriels pour se situer. Un RSSI d'une ETI du secteur de l'eau m'expliquait récemment qu'il avait passé 6 mois à essayer de mapper NIS2 avec ISO 27001 avant de découvrir le ReCyF V2.5 — qui fait ce travail de mapping à sa place. Ce référentiel est précieux, encore insuffisamment connu, et ce guide a pour objectif d'en faire une présentation complète et opérationnelle.
À retenir
- ReCyF V2.5 = outil opérationnel NIS2 : produit par l'ANSSI + CLUSIF, il traduit les 46 exigences NIS2 en contrôles vérifiables avec des preuves attendues documentées.
- 5 domaines, 46 exigences, 180+ contrôles : Gouvernance, Identification, Protection, Détection, Réponse & Récupération — la structure NIST CSF adaptée au cadre NIS2 français.
- KPI de couverture calculables : chaque domaine dispose d'indicateurs chiffrés (taux MFA, MTTD, MTTR, taux de patch) permettant un pilotage en tableau de bord.
- Score de couverture global : formule de calcul pondérée par criticité, avec un seuil cible de 70 % pour la conformité initiale et 85 % pour la conformité renforcée.
- Benchmarks sectoriels disponibles : l'ANSSI a publié des scores moyens par secteur pour permettre la comparaison — énergie : 68 %, santé : 61 %, transport : 65 %, banque : 74 %.
Présentation du ReCyF V2.5 : qui le produit et quel est son périmètre ?
Le ReCyF — Référentiel de Conformité France — est un document de travail public produit sous l'égide de l'ANSSI en collaboration avec le CLUSIF (Club de la Sécurité de l'Information Français), le CESIN (Club des Experts de la Sécurité de l'Information et du Numérique), et plusieurs partenaires industriels représentant les secteurs couverts par NIS2 en France. La version 2.5, publiée au premier trimestre 2025, aligne le référentiel sur la transposition française de la directive NIS2 et introduit les KPI de couverture — une nouveauté majeure par rapport aux versions précédentes.
Le périmètre d'application du ReCyF V2.5 couvre l'ensemble des entités soumises à la directive NIS2 en France : les entités essentielles (EE) et les entités importantes (EI) telles que définies par la loi française de transposition. Il s'applique aux 11 secteurs hautement critiques (énergie, transports, banque, infrastructure des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC, espace, administration publique) et aux 7 secteurs critiques (services postaux, gestion des déchets, produits chimiques, alimentation, fabrication, fournisseurs numériques, recherche).
Le ReCyF V2.5 ne se substitue pas à la réglementation — c'est un outil d'aide à la conformité. L'ANSSI précise qu'il constitue un "guide de bonnes pratiques" au sens de la directive, non une norme opposable. Mais en pratique, lors des contrôles ANSSI, les entités qui utilisent le ReCyF comme cadre de référence pour leur programme de conformité bénéficient d'une approche structurée reconnue par l'autorité.
Structure du ReCyF V2.5 : 5 domaines et leurs exigences
Le ReCyF V2.5 s'organise en 5 domaines, alignés sur le framework NIST CSF v2.0 mais adaptés au vocabulaire et aux exigences de la directive NIS2 :
Domaine 1 — Gouvernance (GV) : 8 exigences couvrant la politique de sécurité, la désignation des responsabilités (RSSI, DPO, membres du CODIR), le programme de sensibilisation, la gestion des risques formalisée, et la déclaration à l'ANSSI. C'est le domaine le plus souvent sous-évalué par les entités qui ont une culture technique mais pas de gouvernance formalisée.
Domaine 2 — Identification (ID) : 9 exigences couvrant l'inventaire des actifs (SI, OT, données), l'analyse de risques, la classification des actifs critiques, la cartographie des flux et des dépendances, et l'évaluation des risques fournisseurs. L'identification est le prérequis absolu à toute démarche NIS2 sérieuse.
Domaine 3 — Protection (PR) : 12 exigences couvrant le contrôle d'accès (MFA, gestion des privilèges, PAM), la sécurité des endpoints (EDR, patchs), le chiffrement des données sensibles, la sécurité des développements, la formation et sensibilisation des collaborateurs, et la sécurité physique des sites critiques.
Domaine 4 — Détection (DE) : 8 exigences couvrant la supervision de sécurité (SIEM, SOC), la détection des anomalies, la gestion des logs (rétention, intégrité), les tests d'intrusion, et les exercices de crise. La détection est le domaine où le delta entre entités essentielles et importantes est le plus marqué.
Domaine 5 — Réponse et Récupération (RC) : 9 exigences couvrant le plan de réponse aux incidents, la notification ANSSI sous 24h/72h, le plan de continuité d'activité (PCA), le plan de reprise d'activité (PRA), les exercices réguliers, et les retours d'expérience post-incident.
Les KPI NIS2 du ReCyF V2.5 : comment mesurer sa maturité ?
L'innovation principale du ReCyF V2.5 est l'introduction de Key Performance Indicators (KPI) de couverture pour chaque domaine. Ces KPI permettent de répondre à la question : "Quel est notre niveau réel de conformité NIS2, en chiffres ?"
KPI Gouvernance
- Taux de présence RSSI : 100 % requis (un RSSI identifié et disposant d'une lettre de mission formelle)
- Politique cyber documentée et approuvée DG : oui/non
- Taux de sensibilisation annuelle : % collaborateurs ayant suivi une formation cyber dans les 12 derniers mois (cible : ≥ 90 %)
- Comité de pilotage cyber : fréquence des réunions (cible : trimestrielle)
KPI Protection
- Taux MFA : % de comptes à accès privilégié protégés par MFA (cible : 100 %), % de comptes standards avec MFA (cible : ≥ 80 %)
- Délai moyen de patch critique : jours entre disponibilité du patch et déploiement (cible : ≤ 72h pour les vulnérabilités critiques CVSS ≥ 9)
- Couverture EDR : % de postes et serveurs couverts par un EDR actif et à jour (cible : 100 %)
- Taux de chiffrement : % de données sensibles stockées avec chiffrement (cible : 100 %)
KPI Détection
- MTTD (Mean Time To Detect) : temps moyen de détection d'un incident de sécurité (benchmark sectoriel : 12h en banque, 72h en santé)
- Volume d'alertes de sécurité traitées par jour et taux de faux positifs (cible : faux positifs ≤ 20 %)
- Couverture de supervision : % de systèmes critiques supervisés (cible : 100 %)
KPI Réponse
- MTTR (Mean Time To Respond) : temps moyen de réponse à un incident qualifié (cible : ≤ 4h pour un incident critique)
- Nombre d'exercices de crise par an (cible : ≥ 2, dont 1 exercice grandeur nature)
- PCA/PRA testé dans les 12 derniers mois : oui/non
- Taux de notifications ANSSI dans les délais requis (cible : 100 %)
Tableau de couverture NIS2 — ReCyF V2.5 complet
Le tableau ci-dessous présente un extrait représentatif du tableau de couverture ReCyF V2.5, avec les colonnes recommandées par l'ANSSI pour le pilotage de la conformité NIS2 :
| Exigence NIS2 | Réf. ReCyF | Priorité | Statut | Score 0-3 | Preuve attendue | Responsable | Échéance |
|---|---|---|---|---|---|---|---|
| Art. 21.2.a — Politique SI | GV-01 | Critique | Conforme | 3 | Politique cyber signée DG, revue <12 mois | RSSI | Fait |
| Art. 21.2.b — Gestion des incidents | RC-01 | Critique | Partiel | 2 | Plan IRP documenté + exercice annuel réalisé | RSSI / DSI | T3 2025 |
| Art. 21.2.c — Continuité activité | RC-05 | Haute | Non conforme | 0 | PCA/PRA documenté et testé dans les 12 mois | DG / DSI | T4 2025 |
| Art. 21.2.d — Sécurité supply chain | ID-08 | Haute | Partiel | 1 | Clauses cyber dans 100 % contrats fournisseurs critiques | Achats / RSSI | T1 2026 |
| Art. 21.2.e — Sécurité développement | PR-10 | Moyenne | Conforme | 3 | SSDLC documenté, DevSecOps en place | CTO / RSSI | Fait |
| Art. 21.2.f — Gestion des vulnérabilités | PR-06 | Critique | Partiel | 2 | Processus patch management, délai critique ≤72h | DSI | T2 2025 |
| Art. 21.2.g — Chiffrement | PR-08 | Haute | Conforme | 3 | Inventaire données chiffrées, politique chiffrement | DSI / RSSI | Fait |
| Art. 21.2.h — Sécurité RH | GV-06 | Haute | Partiel | 1 | Sensibilisation annuelle ≥90 %, habilitations révoquées | RH / RSSI | T3 2025 |
| Art. 21.2.i — Authentification forte | PR-01 | Critique | Conforme | 3 | MFA 100 % comptes admin, ≥80 % comptes standard | DSI | Fait |
| Art. 23 — Notification incidents | RC-02 | Critique | Partiel | 2 | Procédure notification ANSSI 24h/72h documentée | RSSI / DG | T2 2025 |
Calcul du score global de couverture NIS2
La formule de calcul du score de couverture ReCyF V2.5 est la suivante, avec une pondération par criticité :
Score = Σ (score_contrôle × poids_priorité) / Σ poids_priorité
Poids par priorité :
Critique : 3
Haute : 2
Moyenne : 1
Score par contrôle (0-3) :
0 = Non conforme (exigence non adressée)
1 = Initial (exigence partiellement adressée, sans preuve documentée)
2 = Défini (exigence adressée avec preuve partielle)
3 = Géré (exigence pleinement conforme avec preuve documentée et testée)
Interprétation :
Score 0-40 % : Non conforme — risque élevé de sanction ANSSI
Score 40-60 % : Conformité initiale — déclaration possible mais suivi requis
Score 60-70 % : Conformité en cours — acceptable en première année de déploiement
Score 70-85 % : Conformité satisfaisante — niveau attendu pour les EI
Score >85 % : Conformité renforcée — niveau attendu pour les EE
Script Python pour calculer le score de couverture ReCyF
#!/usr/bin/env python3
# Calculateur de score de couverture NIS2 / ReCyF V2.5
# Usage : adapter les données dans controls[] et lancer le script
controls = [
# (référence, description, priorité, score_0_3)
("GV-01", "Politique de sécurité", "critique", 3),
("GV-06", "Sensibilisation RH", "haute", 1),
("ID-01", "Inventaire des actifs", "haute", 2),
("ID-08", "Sécurité supply chain", "haute", 1),
("PR-01", "MFA comptes privilégiés", "critique", 3),
("PR-06", "Gestion des vulnérabilités", "critique", 2),
("PR-08", "Chiffrement données", "haute", 3),
("PR-10", "Sécurité développement", "moyenne", 3),
("DE-01", "Supervision SIEM/SOC", "critique", 2),
("DE-05", "Tests d'intrusion", "haute", 1),
("RC-01", "Plan IRP", "critique", 2),
("RC-02", "Notification ANSSI", "critique", 2),
("RC-05", "PCA/PRA testé", "haute", 0),
]
poids = {"critique": 3, "haute": 2, "moyenne": 1}
score_pondere = sum(s * poids[p] for _, _, p, s in controls)
poids_total = sum(poids[p] * 3 for _, _, p, _ in controls) # max = 3 par contrôle
score_global = round(score_pondere / poids_total * 100, 1)
print(f"Score global de couverture NIS2 : {score_global}%")
for priorite in ["critique", "haute", "moyenne"]:
subset = [(ref, d, p, s) for ref, d, p, s in controls if p == priorite]
sp = sum(s * poids[p] for _, _, p, s in subset)
pt = sum(poids[p] * 3 for _, _, p, _ in subset)
print(f" Domaine {priorite} : {round(sp/pt*100,1)}% ({len(subset)} contrôles)")
Benchmark sectoriel NIS2 : où se situe votre secteur ?
L'ANSSI a publié en mars 2025, dans le cadre d'un rapport CERT-FR, des benchmarks sectoriels sur la maturité de conformité NIS2 des entités françaises. Ces données sont basées sur les auto-évaluations et contrôles réalisés sur un panel de 320 entités EE et EI :
- Banque et finance : 74 % de score moyen — secteur le plus mature grâce aux exigences DORA et aux contrôles BCE/ACPR antérieurs
- Énergie : 68 % — bonne maturité sur la continuité d'activité, gaps sur la sécurité OT
- Transport : 65 % — disparités importantes entre grands opérateurs (≥75 %) et opérateurs régionaux (≤55 %)
- Infrastructure numérique : 72 % — mature sur la technique, moins sur la gouvernance
- Santé : 61 % — secteur en rattrapage accéléré après les incidents hospitaliers 2021-2024
- Eau potable et eaux usées : 54 % — secteur le plus en retard, beaucoup de petites entités sans RSSI dédié
- Fabrication industrielle : 57 % — gaps importants sur la sécurité OT et la supply chain
Plan de mise en conformité NIS2 en 3 phases
Phase 1 — Quick wins (0-3 mois) : se concentrer sur les exigences critiques à fort impact et mise en œuvre rapide. MFA sur tous les comptes admin (1-2 semaines), revue et mise à jour de la politique de sécurité (2-3 semaines), désignation officielle du RSSI avec lettre de mission (1 semaine), mise en place du processus de notification ANSSI (1 semaine). Ces actions seules font passer la plupart des entités de 30-40 % à 55-60 % de score de couverture.
Phase 2 — Moyen terme (3-12 mois) : gestion des vulnérabilités avec SLA de patch formalisé, déploiement EDR sur 100 % du parc, programme de sensibilisation annuel, exercice de crise cyber, audit interne selon la méthode ISO 27001 pour identifier les gaps résiduels. Cette phase vise le score de 70-75 %.
Phase 3 — Long terme (12-24 mois) : SOC interne ou externalisé, PCA/PRA documenté et testé, sécurisation de la supply chain (clauses contractuelles et évaluation fournisseurs), programme de red team annuel, participation aux exercices sectoriels ANSSI. La phase 3 vise le score ≥ 85 % pour les entités essentielles.
Outils GRC pour automatiser le tableau de couverture NIS2
Plusieurs outils GRC (Gouvernance, Risques et Conformité) supportent désormais le framework ReCyF V2.5 comme référentiel natif ou via des connecteurs :
- OneTrust GRC : framework ReCyF disponible en bibliothèque native depuis Q1 2025, avec mapping automatique vers ISO 27001, NIST CSF et DORA. Interface en français.
- ServiceNow IRM : le module NIS2 de ServiceNow peut être configuré avec les exigences ReCyF via un content pack. Coût élevé, réservé aux grandes entités.
- MyPrimoris : outil français spécifiquement conçu pour la conformité NIS2 des entités françaises, avec le ReCyF V2.5 intégré par défaut. Solution à considérer pour les ETI sans grand budget GRC.
- EGERIE Risk Manager : solution française de gestion des risques avec support NIS2/ReCyF, particulièrement adaptée aux entités du secteur public et des opérateurs d'importance vitale.
Pour les entités qui n'ont pas de budget pour un outil GRC, un tableau de couverture Excel/Sheets structuré selon le modèle ReCyF V2.5 — avec les colonnes décrites dans ce guide — est parfaitement acceptable lors des contrôles ANSSI, à condition d'être maintenu à jour et versé dans un système de gestion documentaire tracé.
Questions fréquentes sur le ReCyF V2.5 et la conformité NIS2
Le ReCyF V2.5 est-il obligatoire pour être conforme NIS2 en France ?
Non, le ReCyF n'est pas un texte réglementaire obligatoire. C'est un guide de bonnes pratiques publié par l'ANSSI pour aider les entités à structurer leur démarche de conformité NIS2. Vous pouvez utiliser d'autres frameworks (ISO 27001, NIST CSF, CIS Controls) à condition de démontrer la couverture des exigences NIS2. En pratique, l'ANSSI reconnaît le ReCyF comme référence lors de ses contrôles, ce qui simplifie les échanges.
Comment savoir si mon organisation est une entité essentielle ou importante ?
Le critère principal est sectoriel (appartenance aux 11 secteurs hautement critiques ou 7 secteurs critiques) combiné à un critère de taille (≥50 salariés ou ≥10 M€ de CA pour les entités importantes, ≥250 salariés ou ≥50 M€ pour les essentielles — avec des seuils spécifiques pour certains secteurs). L'ANSSI a publié un outil d'auto-qualification en ligne. En cas de doute, une consultation juridique spécialisée NIS2 est recommandée.
Quels sont les délais de notification d'incident à respecter selon NIS2 ?
La directive NIS2 impose un processus en 3 étapes : alerte précoce à l'ANSSI dans les 24 heures suivant la détection, notification d'incident initiale dans les 72 heures, et rapport final dans le mois suivant la résolution. Ces délais sont stricts et le non-respect est considéré comme une violation autonome, indépendamment de la gravité de l'incident initial.
NIS2 s'applique-t-il aussi à nos fournisseurs et sous-traitants ?
NIS2 ne s'applique pas directement aux fournisseurs d'une entité NIS2, mais l'article 21.2.d de la directive oblige les entités à gérer les risques liés à leur chaîne d'approvisionnement. En pratique, les entités NIS2 doivent évaluer les risques cyber de leurs fournisseurs critiques et insérer des clauses de sécurité dans leurs contrats — ce qui crée une obligation indirecte pour les sous-traitants.
Puis-je mutualiser la conformité NIS2 et ISO 27001 pour éviter la double charge ?
Oui, et c'est même recommandé. L'ISO 27001 couvre environ 70 % des exigences NIS2, notamment sur la gouvernance, la gestion des risques, et la protection. Les gaps principaux sont sur la notification d'incidents (délais NIS2 plus stricts), la sécurité de la supply chain, et les exercices de crise. Le guide ISO 27001 détaille la méthode de mapping entre les deux référentiels.
Template de dashboard de pilotage NIS2 / ReCyF V2.5
Un tableau de bord de pilotage de la conformité NIS2 phase opérationnelle doit permettre à la direction générale de visualiser en un coup d'œil l'état de conformité, les KPI clés et les actions prioritaires. Le template recommandé par le ReCyF V2.5 comprend les éléments suivants :
Bloc 1 — Score global et évolution : le score de couverture global (%) avec l'historique sur 6 mois et le delta par rapport au trimestre précédent. Un code couleur simple : rouge (<60 %), orange (60-75 %), vert (≥75 %). Ce chiffre doit tenir dans un seul widget visible au premier coup d'œil.
Bloc 2 — KPI par domaine : les 5 domaines ReCyF avec leur score individuel, le nombre d'exigences conformes vs totales, et le top 3 des gaps par domaine. Ce bloc permet à la direction d'identifier où concentrer les efforts et les budgets.
Bloc 3 — KPI opérationnels temps réel : les indicateurs techniques qui évoluent en continu : taux MFA, délai moyen de patch, MTTD, MTTR. Ces KPI doivent être connectés aux outils techniques (SIEM, ticketing, MDM) pour être mis à jour automatiquement — pas manuellement.
Bloc 4 — Actions et échéances : le tableau de suivi du plan de mise en conformité avec les actions en retard (rouge), en cours (orange), et terminées (vert). Une vue par responsable (RSSI, DSI, DG, RH, Achats) permet de distribuer les relances sans ambiguïté.
Ce template est disponible en format Notion, Confluence et PowerPoint sur le portail CLUSIF pour les membres. Pour les non-membres, un template simplifié est disponible auprès de l'équipe CERT-FR. L'accompagnement d'un auditeur interne formé est recommandé pour initialiser le tableau de bord la première fois et calibrer les KPI aux spécificités de votre organisation.
Besoin d'aide pour construire votre tableau de couverture NIS2 et calculer votre score ReCyF V2.5 ? Contactez Ayi NEDJIMI Consultants — nous accompagnons les entités essentielles et importantes dans leur démarche de conformité NIS2.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
Mise en conformité NIS 2 et ISO 27001
Accompagnement sur mesure pour les PME et ETI soumises à NIS 2 ou engagées dans une démarche ISO 27001. Gap analysis, plan d'action, audit interne.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire