La publication et son périmètre
Le 9 avril 2026, l’ANSSI a annoncé la publication de la feuille de route des efforts prioritaires de sécurité numérique de l’État pour 2026-2027. La présentation vise les ministères et décrit un suivi interministériel. Elle inscrit les travaux dans une perspective de préparation à NIS2 et de transition technologique.
Ce périmètre ne doit pas être étendu par défaut aux collectivités ou aux entreprises privées. Une feuille de route de l’État n’établit pas une échéance universelle d’application de NIS2. Les décisions et obligations propres à une organisation doivent être vérifiées dans leurs sources pertinentes. Notre guide collectivités conserve cette réserve.
Un enseignement de gouvernance
Pour un décideur, l’intérêt peut être de regarder comment un programme rend les priorités et le suivi visibles. Une organisation peut préparer son propre tableau de décisions, sans reprendre les objectifs ministériels comme des obligations. Le tableau doit relier services, mesures et responsables. Les dépendances et les réserves doivent être explicites.
Une revue de direction peut examiner les écarts confirmés, les actions engagées et les preuves disponibles. Les mesures annoncées doivent être distinguées des mesures opérationnelles. Le RSSI apporte les observations et les métiers confirment les impacts. Le choix des moyens reste une décision interne fondée sur le contexte.
Adapter une consultation au besoin réel
Un prestataire peut aider à construire une feuille de route de préparation, mais le devis doit décrire les sources et les livrables. Il ne doit pas présenter la feuille de route publique comme la preuve que votre entité a la même échéance ou les mêmes objectifs. L’analyse commence par le périmètre et les risques.
Demandez une priorisation expliquée et un registre des dépendances. Une action peut nécessiter un contrat, une nomination ou une transformation technique. Le rapport doit identifier ces prérequis. Une liste de recommandations sans responsables ne permet pas de suivre l’exécution. Le guide pilier présente les lots à distinguer dans une mission.
La réception d’un programme
Choisissez une action et vérifiez qu’elle possède un objectif, un responsable et une preuve attendue. Examinez la manière dont les écarts sont suivis et comment les décisions sont réexaminées. Une cible de projet doit être identifiée comme interne si elle ne découle pas d’un texte applicable.
Conservez la date de publication et le périmètre de la source dans la veille. Les éléments de gouvernance peuvent inspirer une méthode, mais leur adaptation doit être assumée comme telle. Le dossier ne doit pas annoncer un engagement institutionnel du site ou d’un partenaire, ni une participation à un programme public non démontrée.
Sources et portée réglementaire
Sources vérifiées les 30 septembre et 1 octobre 2026. Les méthodes proposées ici sont des conseils de préparation et d’achat. La directive fixe le cadre européen ; le droit national et, selon l’activité, les règlements sectoriels déterminent les exigences applicables. L’ANSSI décrit ReCyF comme un document de travail. Un écart à une recommandation ne suffit pas, à lui seul, à constater une infraction.
