Se mettre en conformité NIS2 avec le référentiel ReCyF
Mis à jour le 12 septembre 2026
Le Référentiel Cyber France (ReCyF), publié par l'ANSSI le 17 mars 2026, traduit les obligations de la directive NIS2 en objectifs de sécurité concrets. C'est la grille de lecture sur laquelle les organismes concernés construiront leur mise en conformité.
Qu'est-ce que le ReCyF ?
Publié par l'ANSSI le 17 mars 2026, le Référentiel Cyber France est le texte de référence qui décline les obligations de NIS2 en exigences applicables. Il définit 20 objectifs de sécurité pour les entités essentielles et 15 pour les entités importantes, chacun décliné en mesures attendues.
Le référentiel n'est pas encore juridiquement contraignant : il le deviendra avec l'adoption définitive de la loi Résilience, dont l'examen à l'Assemblée nationale est attendu en septembre 2026. Il constitue néanmoins d'ores et déjà la référence de fait : les autorités de contrôle, les auditeurs et les clients des entités régulées s'y réfèrent déjà.
Les grandes familles de mesures
Les objectifs du ReCyF couvrent l'ensemble du cycle de gestion du risque cyber. Sans exhaustivité, les familles de mesures comprennent :
- Analyse de risques : identifier les actifs critiques, les menaces et les mesures de protection proportionnées, validée par les organes de direction.
- Politique de sécurité : documenter les règles, les rôles et les responsabilités, et les faire vivre dans l'organisation.
- Authentification multifacteur : protéger les accès aux systèmes et aux données sensibles.
- Sauvegardes : garantir la restauration des données et des systèmes en cas d'incident.
- Détection : mettre en place les capacités de surveillance et de journalisation permettant de repérer les incidents.
- Continuité d'activité : préparer la reprise après sinistre et la gestion de crise.
Le calendrier de mise en conformité
Le ReCyF prévoit un délai de mise en conformité d'environ trois ans après la publication des exigences, dégressif selon les objectifs. En revanche, une obligation est immédiate : l'enregistrement auprès de l'ANSSI via la plateforme MonEspaceNIS2.
Autrement dit : le référentiel laisse du temps pour atteindre les objectifs de sécurité, mais pas pour se signaler. Les organismes du périmètre ont intérêt à s'enregistrer dès maintenant et à planifier leur trajectoire de conformité.
Se former pour construire la conformité
Le ReCyF rejoint des référentiels et des compétences déjà couverts par notre catalogue. Ces formations préparent directement aux familles de mesures du référentiel :
- ISO 27001 Foundation : Management de la Sécurité de l'Information — le socle du système de management de la sécurité, en recouvrement direct avec la politique de sécurité et l'analyse de risques du ReCyF.
- ISO 27001 Lead Implementer : Maîtriser le SMSI — pour piloter la mise en place opérationnelle d'un SMSI, l'ossature d'un programme de conformité NIS2.
- Devenir Auditeur Lead ISO 27001 Certifié — pour évaluer et faire auditer le dispositif de sécurité, la démarche de contrôle que les autorités appliqueront.
- Audit de Sécurité IT : Méthodes, Outils & Normes (ISO 27001) — pour conduire les audits techniques : détection des vulnérabilités, vérification des mesures, restitution aux directions.
- DORA : Résilience Numérique pour le Secteur Financier — le règlement DORA, transposé en France par le même projet de loi Résilience, impose au secteur financier des exigences voisines de NIS2.
Votre organisation est-elle concernée ?
Les objectifs du ReCyF ne s'appliquent qu'aux entités du périmètre NIS2. Vérifiez votre situation en trois questions avec notre auto-diagnostic NIS2.
Ce que la loi impose aux dirigeants
Validation de l'analyse de risques, arbitrages budgétaires, responsabilité personnelle : la conformité ReCyF se pilote au sommet. Lire : NIS2 et responsabilité du dirigeant.