NIS2 en France : ce que le ReCyF va vraiment changer pour votre organisation

Pendant que beaucoup attendaient encore la transposition française de NIS2, l’ANSSI a publié en mars 2026 le ReCyF — Référentiel Cyber France (v2.5). Ce document de travail est la colonne vertébrale réglementaire de ce qui vous attend.

Voici ce qu’il faut vraiment comprendre.

1. Ce n’est plus un sujet IT — c’est un sujet de direction

Le ReCyF est explicite : la gouvernance de la sécurité numérique est placée sous la responsabilité personnelle du dirigeant exécutif. Il approuve la politique de sécurité, il répond des écarts. La cybersécurité remonte au Comex — définitivement.

2. Êtes-vous Entité Importante (EI) ou Entité Essentielle (EE) ?

Ce n’est pas qu’une question de vocabulaire. Les 15 premiers objectifs de sécurité s’appliquent aux deux. Les objectifs 16 à 20 — analyse de risques formelle, audit SI, administration dédiée, supervision de sécurité — sont réservés aux EE. La qualification de votre entité détermine directement votre charge de conformité.

3. La structure des obligations : Quoi vs Comment

Le ReCyF distingue deux niveaux :

  • Les objectifs de sécurité : obligatoires, ils disent quoi faire.
  • Les moyens acceptables de conformité : recommandés par l’ANSSI, ils disent comment le démontrer lors d’un contrôle.

Parmi ces moyens, une certification ISO 27001:2022 en cours de validité peut être invoquée pour démontrer plusieurs objectifs — mais uniquement sur le périmètre couvert.

4. Les 4 piliers concrets à adresser

Le référentiel s’organise autour d’un modèle clair :

  • Gouvernance : recensement des SI, politique de sécurité, maîtrise de l’écosystème fournisseurs.
  • Protection : accès physiques, architecture, identités, chiffrement.
  • Défense : détection et réaction aux incidents.
  • Résilience : PCA/PRA, gestion de crise, exercices.

Ce que ça change concrètement

Beaucoup d’organisations pensaient pouvoir attendre. Le ReCyF fixe un cadre précis, avec des attendus différenciés EI/EE, des contrôles ANSSI possibles à tout moment, et une responsabilité nominative du dirigeant. La question n’est plus « devons-nous nous conformer ? » mais « par où commençons-nous ? »

Évaluez votre niveau de maturité en 15 minutes

Vous souhaitez évaluer votre niveau de maturité face au ReCyF en anticipation à NIS2 ? SharpenCISO automatise vos pré-audits multi-référentiels — votre rapport et votre plan d’action préliminaire en 15 minutes.

🌐 www.sharpenciso.com
✉️ contact@sharpenciso.com


#SharpenCISO #GRC #Cybersécurité #Founders #CISO #RSSI #NIS2 #DORA #ISO27001 #NIST #Compliance #SecurityByDesign

Share this article