Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Guide de préparation / Décision professionnelle

Audit d'écart NIS2 et ReCyF : préparer une feuille de route

Structurez un audit d’écart NIS2 et ReCyF : périmètre, version, preuves, priorités et restitution. Préparez une mission exploitable par la direction.

Définir la question avant le référentiel

Un audit d’écart sert à comparer un état observé à un cadre explicite. Il doit permettre au commanditaire de décider quoi corriger, sur quels systèmes et avec quelles responsabilités. Commencez par décrire la question : préparer une feuille de route, vérifier des mesures déjà annoncées ou organiser un dossier de preuves. Le choix du niveau de contrôle dépend de cette question. Une autoévaluation par entretien ne fournit pas la même assurance qu’une observation documentée.

L’ANSSI met ReCyF à disposition depuis le 17 mars 2026 et le présente comme un document de travail. Il constitue un support de préparation, pas un certificat délivré à l’issue d’un questionnaire. La mission doit conserver le titre et la version du référentiel utilisés. Toute référence à une obligation doit être rattachée à son texte applicable et au périmètre de l’entité.

Construire une matrice de lecture

Préparez une matrice comportant la mesure étudiée, les systèmes concernés, le propriétaire du contrôle et les preuves attendues. Ajoutez un champ pour la nature de la référence : directive, texte sectoriel ou recommandation de préparation. Cette organisation évite de considérer toutes les lignes d’un référentiel comme des obligations identiques pour chaque entreprise.

Une correspondance avec une norme existante ne dispense pas d’observer le fonctionnement du contrôle. Une procédure approuvée peut être valide sur le papier et ne pas couvrir les comptes d’un prestataire. Le rapprochement doit donc porter sur le périmètre, la mise en œuvre et les preuves. Documentez séparément les contrôles hors champ, les contrôles non examinés et les contrôles réellement observés. Un manque de document n’est pas systématiquement une absence de mesure.

Réunir les équipes et les éléments de preuve

Associez la DSI, les propriétaires métier et les responsables des services externalisés. Une revue exclusivement conduite avec l’équipe sécurité peut manquer une dépendance importante : chaîne de facturation, outil de production, télémaintenance ou annuaire partagé. Préparez les entretiens à partir d’une cartographie de services. Demandez à chaque responsable comment il sait que le contrôle fonctionne et qui le réexamine.

Les preuves doivent être accessibles sans exposer inutilement l’organisation. Un extrait expurgé, une observation accompagnée ou une démonstration en environnement convenu peuvent être préférables à l’envoi d’un export complet. Convenez des accès, des règles de conservation et de la destruction des copies. Aucun secret ni détail d’incident n’est nécessaire dans le formulaire de mise en relation.

Constat possibleTraitement dans le rapport
Mesure observée sur le périmètreRéférence et preuve datée, limites de l’échantillon
Mesure annoncée sans preuveDemande de vérification et propriétaire de la réponse
Écart confirméRisque, correction proposée et dépendances
Contrôle non réaliséMotif, conséquence sur la conclusion et action complémentaire

Prioriser sans fabriquer un score réglementaire

Un registre d’écarts doit faire apparaître la conséquence métier et les dépendances de correction. Une action sur un compte administrateur exposé peut précéder une refonte documentaire, selon la situation réellement observée. Le prestataire doit expliquer son raisonnement. Une note globale sur cent peut servir de repère interne, mais elle n’a aucune valeur de verdict juridique par elle-même.

Demandez une priorisation distinguant l’urgence de sécurisation, l’effort et les décisions préalables. Une migration peut dépendre d’un contrat ou d’un arrêt de production. Une action organisationnelle peut dépendre d’une nomination ou d’une validation en comité. Le plan indique le responsable de chaque ligne et le moyen de constater sa réalisation. La date cible appartient au plan interne ; elle ne doit pas être présentée comme une échéance légale sans texte.

Exemple de contrôle à deux niveaux

Dans un exemple pédagogique, une procédure prévoit la suppression des accès au départ d’un collaborateur. L’audit peut d’abord vérifier la procédure, puis observer un échantillon de départs traité par les équipes. Si la messagerie est désactivée mais que l’accès distant reste actif, le constat porte sur le cycle de vie effectif et son périmètre. La correction doit relier ressources humaines, annuaire et prestataire d’accès distant.

Cet exemple illustre l’intérêt de passer d’une déclaration à une preuve. Il ne prétend décrire aucun client. ReCyF et l’article 21 de la directive servent de cadres de lecture ; le rapport doit ensuite préciser ce qui a été examiné. La direction reçoit une décision à prendre, pas une étiquette « conforme » construite à partir d’un seul document.

Cahier de mission et critères de réception

Décrivez les livrables dès la consultation : matrice des références, rapport d’observation, registre priorisé et restitution aux décideurs. Demandez une distinction entre constat, recommandation et décision relevant du commanditaire. L’acheteur doit pouvoir reprendre le fichier de suivi sans dépendre d’un outil propriétaire non prévu au contrat.

La réception vérifie la traçabilité d’un échantillon de constats. Choisissez avec le prestataire des lignes couvrant la gouvernance, une mesure technique et un service externalisé. Pour chacune, vérifiez que la preuve existe, que le périmètre est identifiable et que la correction proposée répond au problème. Demandez comment les données sensibles sont masquées dans la synthèse destinée à la direction.

Prévoyez une étape de réponse des équipes auditées. Un document manquant peut être retrouvé ; un constat peut être confirmé ou limité à un sous-ensemble. Le rapport conserve les limites non résolues. Si une nouvelle version de ReCyF paraît pendant la mission, décidez explicitement de rester sur la version contractuelle ou de réviser le périmètre. La comparaison entre versions doit être traçable, sans effacer le travail déjà réalisé.

Sources et portée réglementaire

Sources vérifiées les 30 septembre et 1 octobre 2026. Les méthodes proposées ici sont des conseils de préparation et d’achat. La directive fixe le cadre européen ; le droit national et, selon l’activité, les règlements sectoriels déterminent les exigences applicables. L’ANSSI décrit ReCyF comme un document de travail. Un écart à une recommandation ne suffit pas, à lui seul, à constater une infraction.

Poursuivre le cadrage

Questions sur ce dossier

Une autoévaluation ReCyF constitue-t-elle un audit ?

Elle organise les réponses déclarées. Un audit définit une méthode de vérification, un périmètre et des preuves examinées. Le niveau d’assurance doit être précisé dans le devis.

Faut-il refaire toutes les preuves déjà disponibles ?

Non. Les documents et observations existants peuvent être réutilisés si leur date, leur périmètre et leur qualité répondent à la question étudiée. Le rapport précise ce qui a été réutilisé et ce qui nécessite une vérification.