Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Guide NIS2 / Préparation de votre projet

ReCyF NIS2 : comprendre le référentiel et préparer les preuves

ReCyF NIS2 : comprenez le statut du référentiel Cyber France, préparez une matrice d’écarts et reliez chaque objectif aux preuves de votre organisation.

Demander mon devis NIS2
Volumes et connexions abstraits cyan, illustration du périmètre de sécurité.

ReCyF NIS2 sert à préparer une démarche de sécurisation et à organiser les preuves. Le Référentiel Cyber France publié par l’ANSSI reste un document de travail au 1er octobre 2026. Identifiez la version utilisée, votre hypothèse de catégorie et les systèmes couverts avant de construire la matrice d’écarts.

En bref

  • Le référentiel est un document de travail, non obligatoire par défaut.
  • La version et la catégorie examinées doivent rester attachées à chaque mesure.
  • Une correspondance avec un autre cadre aide à retrouver les preuves, sans conclure automatiquement à la conformité.

ReCyF NIS2 : lire le statut avant les exigences

L’ANSSI présente ReCyF comme un référentiel de préparation publié le 17 mars 2026. Il se rattache au projet de loi français de résilience et reste un document de travail, non obligatoire par défaut. Il peut être invoqué par les futures entités qui choisissent de le mettre en œuvre, dans les conditions décrites par l’agence. Ce statut doit accompagner toute matrice d’audit.

Une demande « ReCyF PDF » doit conduire à la ressource officielle et à sa version, plutôt qu’à une copie isolée dont la date est incertaine. Le ReCyF 2.5 du 17 mars 2026, PDF officiel, porte la mention « document de travail ». Le service NIS2 de l’ANSSI permet d’accéder au référentiel et au comparateur. Conservez le nom du document, sa date et la source dans votre registre, puis vérifiez les mises à jour avant une mission.

Élément à releverUsage dans le dossierVérification utile
Version du référentielBase des lignes examinéesDocument officiel et date
Catégorie envisagéePortée des objectifsHypothèse de qualification datée
Systèmes concernésPérimètre de chaque contrôleServices et actifs rattachés
Objectif et mesureRéférence de l’observationCorrespondance sans raccourci
Preuve disponiblePièce ou résultat de contrôleVersion, propriétaire et limite
Écart et actionPilotage de la correctionResponsable et preuve de clôture

Construire un registre qui distingue les observations

Un dossier utile permet de retrouver ce qui a été vu et ce qui reste à examiner. Une politique peut exister alors que son application n’a pas été contrôlée. Évitez de donner un même statut à ces deux situations. Le modèle de documentation NIS2 contient les champs qui relient référence, système, pièce et observation.

  1. Identifiez les services et systèmes couverts par la mission.
  2. Relevez les objectifs et mesures à examiner dans la version retenue.
  3. Affectez un propriétaire à chaque contrôle et à chaque pièce.
  4. Notez les observations, les limites et les contrôles non réalisés.
  5. Faites décider les actions et vérifiez leurs critères de réception.

Une autoévaluation est un point de départ déclaratif. Notre outil d’auto-positionnement ReCyF prépare les questions et les pièces ; un audit NIS2 définit une méthode pour les examiner. Demandez au cabinet de distinguer la collecte, les entretiens, les observations techniques et la restitution dans sa proposition.

Réutiliser les preuves d’autres cadres

Le comparateur de l’ANSSI met ReCyF en regard d’autres référentiels. Un rapprochement aide à retrouver une politique, un test ou une décision déjà disponibles. Il ne suffit pas à montrer que la mesure fonctionne sur tous les systèmes de l’entité. La comparaison NIS2 ISO 27001 examine notamment les écarts entre périmètre de certification et périmètre de préparation.

  • Conservez la référence d’origine et la référence ReCyF correspondante.
  • Indiquez les systèmes effectivement couverts par la preuve.
  • Faites apparaître les écarts de portée et les observations encore nécessaires.
  • Reprenez les réserves de l’évaluation précédente, au lieu de les supprimer.

Pour les catégories visées par le règlement 2024/2690, le guide technique ENISA fournit une autre ressource de mise en œuvre. La lecture de l’article 21 permet de garder le lien avec les domaines de la directive. Une matrice doit préserver la base et la portée de chaque cadre.

Faire vivre les preuves après l’audit

Le registre doit suivre les changements de l’organisation. Affectez la revue des pièces à des responsables, et prévoyez la réouverture des lignes lors d’un changement d’architecture, de fournisseur ou de service. Les comptes rendus de tests et les décisions d’acceptation du risque gardent leur date et leurs limites ; une ancienne observation ne devient pas actuelle parce qu’elle a été recopiée.

Le programme de conformité NIS2 organise les lots de correction et les responsabilités. Pour comparer des devis, décrivez les systèmes, les documents déjà disponibles et les contrôles techniques souhaités. Demandez un registre exploitable par vos équipes, avec un mode de restitution qui permet à la direction de comprendre les risques et les actions.

ReCyF délivre-t-il une attestation ?

Le référentiel ou son questionnaire délivrent-ils une certification NIS2 ?

ReCyF est une ressource de préparation. La présentation officielle de l’ANSSI ne le décrit pas comme un dispositif de certification générale de l’entité. Une autoévaluation ne remplace pas une observation des mesures ni une qualification juridique.

Votre projet NIS2Recevoir un devis