Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Outil local / Organisation des preuves

Auto-positionnement ReCyF : actions et preuves à préparer

Classez vos besoins de preuve dans six domaines de préparation NIS2. Obtenez des actions locales imprimables, sans score ni verdict réglementaire.

Déclarer l’état des preuves

Cet outil aide à préparer une consultation ou un atelier interne. Il utilise six domaines de lecture, sans prétendre couvrir toutes les mesures de ReCyF. Les réponses restent dans le navigateur et ne sont pas envoyées au formulaire. Aucun détail d’architecture ou de vulnérabilité n’est nécessaire. Choisissez le statut qui décrit les informations disponibles, puis calculez la liste d’actions.

État déclaré des preuves par domaine

0 / 6 domaines renseignés.

Règles de classement des actions

Une situation inconnue produit une demande de vérification et d’identification du propriétaire. Une mesure absente produit une action de cadrage du risque et du chantier. Une mesure partielle produit une demande de compléter les preuves et les limites. Une mesure avec preuves disponibles produit une demande de vérifier leur date et leur périmètre. Les actions sont présentées dans cet ordre de préparation.

Cet ordre ne constitue pas une urgence réglementaire ou une hiérarchie universelle des risques. Un service exposé peut demander une décision immédiate même si son domaine possède des documents. L’outil ne connaît ni les systèmes ni les impacts. Aucun score de conformité n’est calculé. Les réponses servent à préparer une discussion avec les responsables.

Ce que les domaines recouvrent

La gouvernance concerne les responsables et les décisions. Les risques concernent les services et les scénarios. Les accès concernent les identités et leur cycle de vie. Les tiers concernent les fournisseurs et les dépendances. La reprise concerne les services prioritaires et les tests. Les incidents concernent les procédures, les contacts et les exercices.

Ces regroupements sont pédagogiques. Ils ne reproduisent pas une grille officielle complète et ne définissent pas le périmètre juridique de votre entité. ReCyF est présenté par l’ANSSI comme un document de travail. Certaines activités numériques doivent examiner un cadre sectoriel spécifique. Le choix des références appartient au cadrage de la mission.

Passer d’une déclaration à une preuve

Pour chaque domaine, identifiez un propriétaire et une pièce adaptée à la question. Une procédure décrit un objectif ; un relevé de contrôle ou une observation décrit une mise en œuvre. Les pièces doivent avoir une date et un périmètre. Une preuve partielle peut rester utile si sa limite est explicite. Le guide du dossier de preuves détaille cette organisation.

Le résultat peut devenir une liste d’entretiens et de vérifications. Demandez au prestataire un niveau d’observation précis et des critères de réception. Une autoévaluation ne remplace pas l’audit. Les données inconnues doivent être levées ou conservées comme réserves dans le rapport, sans transformer une déclaration en conclusion générale.

Exporter et maintenir la préparation

Vous pouvez imprimer ou télécharger la liste en texte. Le fichier reste local et ne constitue pas une attestation. Une modification de réponse masque l’ancien résultat ; recalculer permet de produire une synthèse cohérente. Le bouton de remise à zéro efface les réponses de la page. Aucun historique de préparation n’est conservé par le site.

Avant d’utiliser le résultat pour décider, confrontez-le aux risques et aux références pertinentes. La direction doit savoir ce qui est observé et ce qui reste déclaré. N’envoyez pas de pièces sensibles via le formulaire commercial. La mise en relation peut être demandée à partir du secteur, des entités et du livrable recherché, puis détaillée dans un canal convenu.

Sources et portée réglementaire

Sources vérifiées les 30 septembre et 1 octobre 2026. Les méthodes proposées ici sont des conseils de préparation et d’achat. La directive fixe le cadre européen ; le droit national et, selon l’activité, les règlements sectoriels déterminent les exigences applicables. L’ANSSI décrit ReCyF comme un document de travail. Un écart à une recommandation ne suffit pas, à lui seul, à constater une infraction.

Poursuivre le cadrage