Déclarer l’état des preuves
Cet outil aide à préparer une consultation ou un atelier interne. Il utilise six domaines de lecture, sans prétendre couvrir toutes les mesures de ReCyF. Les réponses restent dans le navigateur et ne sont pas envoyées au formulaire. Aucun détail d’architecture ou de vulnérabilité n’est nécessaire. Choisissez le statut qui décrit les informations disponibles, puis calculez la liste d’actions.
Règles de classement des actions
Une situation inconnue produit une demande de vérification et d’identification du propriétaire. Une mesure absente produit une action de cadrage du risque et du chantier. Une mesure partielle produit une demande de compléter les preuves et les limites. Une mesure avec preuves disponibles produit une demande de vérifier leur date et leur périmètre. Les actions sont présentées dans cet ordre de préparation.
Cet ordre ne constitue pas une urgence réglementaire ou une hiérarchie universelle des risques. Un service exposé peut demander une décision immédiate même si son domaine possède des documents. L’outil ne connaît ni les systèmes ni les impacts. Aucun score de conformité n’est calculé. Les réponses servent à préparer une discussion avec les responsables.
Ce que les domaines recouvrent
La gouvernance concerne les responsables et les décisions. Les risques concernent les services et les scénarios. Les accès concernent les identités et leur cycle de vie. Les tiers concernent les fournisseurs et les dépendances. La reprise concerne les services prioritaires et les tests. Les incidents concernent les procédures, les contacts et les exercices.
Ces regroupements sont pédagogiques. Ils ne reproduisent pas une grille officielle complète et ne définissent pas le périmètre juridique de votre entité. ReCyF est présenté par l’ANSSI comme un document de travail. Certaines activités numériques doivent examiner un cadre sectoriel spécifique. Le choix des références appartient au cadrage de la mission.
Passer d’une déclaration à une preuve
Pour chaque domaine, identifiez un propriétaire et une pièce adaptée à la question. Une procédure décrit un objectif ; un relevé de contrôle ou une observation décrit une mise en œuvre. Les pièces doivent avoir une date et un périmètre. Une preuve partielle peut rester utile si sa limite est explicite. Le guide du dossier de preuves détaille cette organisation.
Le résultat peut devenir une liste d’entretiens et de vérifications. Demandez au prestataire un niveau d’observation précis et des critères de réception. Une autoévaluation ne remplace pas l’audit. Les données inconnues doivent être levées ou conservées comme réserves dans le rapport, sans transformer une déclaration en conclusion générale.
Exporter et maintenir la préparation
Vous pouvez imprimer ou télécharger la liste en texte. Le fichier reste local et ne constitue pas une attestation. Une modification de réponse masque l’ancien résultat ; recalculer permet de produire une synthèse cohérente. Le bouton de remise à zéro efface les réponses de la page. Aucun historique de préparation n’est conservé par le site.
Avant d’utiliser le résultat pour décider, confrontez-le aux risques et aux références pertinentes. La direction doit savoir ce qui est observé et ce qui reste déclaré. N’envoyez pas de pièces sensibles via le formulaire commercial. La mise en relation peut être demandée à partir du secteur, des entités et du livrable recherché, puis détaillée dans un canal convenu.
Sources et portée réglementaire
Sources vérifiées les 30 septembre et 1 octobre 2026. Les méthodes proposées ici sont des conseils de préparation et d’achat. La directive fixe le cadre européen ; le droit national et, selon l’activité, les règlements sectoriels déterminent les exigences applicables. L’ANSSI décrit ReCyF comme un document de travail. Un écart à une recommandation ne suffit pas, à lui seul, à constater une infraction.