Autodiagnostic NIS2 et ReCyF : 20 questions
Une question par objectif du ReCyF de l'ANSSI, avec la preuve qui permet d'y répondre : de quoi situer une entreprise en une heure, avant un vrai diagnostic.
Pour situer rapidement une entreprise face au ReCyF, il suffit d'une question par objectif et d'une règle : on ne répond « oui » que si l'on peut montrer une preuve. Les 20 questions ci-dessous suivent les 20 objectifs du référentiel de l'ANSSI. En une heure, elles donnent une première image fiable des écarts — pas un diagnostic, mais de quoi savoir par où commencer.
Comment répondre aux 20 questions ?#
Pour chaque question, trois réponses possibles :
- Oui, et je peux le montrer : un document, une capture, un export, un compte rendu daté.
- En partie : la mesure existe, mais pas partout, pas à jour, ou sans trace.
- Non, ou je ne sais pas le prouver : pour un auditeur, les deux reviennent au même.
Le ReCyF ne publie pas d'échelle de notes : il juge un objectif atteint ou non. C'est pourquoi la preuve compte plus que l'intention. Les objectifs 16 à 20 ne concernent que les entités essentielles ; pour une entité importante, on s'arrête aux quinze premiers. Le test en trois questions dit dans quelle catégorie tombe l'entreprise.
Gouvernance#
- Objectif 1 · Recensement des systèmes d'information. Existe-t-il un inventaire à jour des applications, des équipements, des interconnexions et de leurs responsables ? Preuve : l'inventaire et sa date de dernière mise à jour.
- Objectif 2 · Cadre de gouvernance. Les rôles de sécurité sont-ils écrits, une instance de pilotage se réunit-elle, et la direction s'est-elle engagée formellement ? Preuve : une politique signée et le compte rendu de la dernière réunion.
- Objectif 3 · Maîtrise de l'écosystème. Les fournisseurs qui ont accès aux systèmes sont-ils listés, avec des clauses de sécurité dans leurs contrats ? Preuve : la liste des fournisseurs critiques et un contrat type.
- Objectif 4 · Ressources humaines. Les arrivées, changements de poste et départs déclenchent-ils des actions de sécurité, et le personnel est-il sensibilisé ? Preuve : la procédure de départ et la trace de la dernière sensibilisation.
- Objectif 16 · Approche par les risques (entités essentielles). Une analyse de risque formalisée existe-t-elle, et les décisions de traitement en découlent-elles ? Preuve : l'analyse et le plan de traitement.
- Objectif 17 · Audit (entités essentielles). Des audits de sécurité sont-ils menés régulièrement, avec un suivi des écarts ? Preuve : le dernier rapport et l'état de ses recommandations.
Protection#
- Objectif 5 · Maîtrise des systèmes d'information. Les mises à jour et les vulnérabilités sont-elles gérées, y compris les équipements en fin de support ? Preuve : un rapport de correctifs et la liste des systèmes obsolètes.
- Objectif 6 · Accès physiques. L'accès aux locaux sensibles est-il contrôlé et tracé, visiteurs compris ? Preuve : la liste des autorisations ou un journal d'accès.
- Objectif 7 · Architecture. Le réseau est-il cloisonné, de sorte qu'une machine compromise ne donne pas accès à tout ? Preuve : un schéma réseau et les règles de filtrage.
- Objectif 8 · Accès distants. Le télétravail et les accès des prestataires passent-ils par une authentification forte et des flux chiffrés ? Preuve : la configuration du VPN ou du portail d'accès.
- Objectif 9 · Codes malveillants. Une protection est-elle déployée sur tous les postes et serveurs, et son état est-il réellement suivi ? Preuve : la console de l'antivirus ou de l'EDR, avec la couverture.
- Objectif 10 · Identités et accès. Les comptes sont-ils nominatifs, les droits revus, les départs révoqués et l'authentification multifacteur en place ? Preuve : la dernière revue des droits et le taux de comptes avec MFA.
- Objectif 11 · Administration. Les comptes d'administration sont-ils séparés des comptes courants, peu nombreux et tracés ? Preuve : la liste des administrateurs et un extrait de journal.
- Objectif 18 · Configuration (entités essentielles). Des configurations durcies de référence sont-elles définies, appliquées et vérifiées ? Preuve : le référentiel de durcissement et un contrôle de conformité.
- Objectif 19 · Administration dédiée (entités essentielles). L'administration se fait-elle depuis des postes et des réseaux dédiés, isolés de la bureautique et d'Internet ? Preuve : la description de ces postes et de leur réseau.
Défense#
- Objectif 12 · Incidents. Sait-on détecter, qualifier et traiter un incident, et notifier dans les délais NIS2 — alerte sous 24 heures, notification sous 72 heures, rapport final sous un mois ? Preuve : la procédure et les contacts de notification.
- Objectif 20 · Supervision (entités essentielles). Les journaux de sécurité sont-ils collectés et analysés pour détecter une activité anormale ? Preuve : l'outil de collecte et une alerte traitée.
Résilience#
- Objectif 13 · Continuité et reprise. Les sauvegardes sont-elles protégées, et une restauration a-t-elle réellement été testée ? Existe-t-il un plan de continuité et de reprise ? Preuve : la date et le résultat du dernier test de restauration.
- Objectif 14 · Gestion de crise. Une cellule de crise est-elle prévue, avec des rôles et des moyens de communication de secours ? Preuve : la fiche d'organisation de crise et l'annuaire hors ligne.
- Objectif 15 · Exercices. Les dispositifs sont-ils éprouvés par des exercices, et en tire-t-on des améliorations ? Preuve : le compte rendu du dernier exercice.
Comment lire le résultat ?#
Comptez les « non » et les « en partie » : chacun est un écart. Ne faites pas de moyenne — un bon score sur la protection ne compense pas l'absence de procédure d'incident. Commencez par les écarts qui bloquent tout le reste : l'inventaire, les identités et accès, les sauvegardes testées, la procédure d'incident.
Quand Vigicap s'est appliqué ce même exercice, la protection technique tenait bien ; les écarts se concentraient sur la gouvernance, la défense et la résilience. Il y manquait surtout des documents et des habitudes : une politique signée, une procédure d'incident écrite, un plan de continuité, un exercice.
Que ne remplace pas cet autodiagnostic ?#
Il ne remplace ni un diagnostic complet, ni un audit, ni l'appréciation de l'autorité. Le ReCyF lui-même est un document de travail, sans version définitive avant la fin de la transposition. Et un « oui » sans preuve reste un « non » le jour où quelqu'un demande à voir.
C'est ce qu'un diagnostic outillé apporte en plus : dans Vigicap, les connecteurs lisent une partie des réponses directement dans les outils du client — MFA, EDR, sauvegardes — et chaque niveau est validé par le consultant, preuve à l'appui. Pour aller plus loin, la table de correspondance montre comment ces mêmes 20 objectifs se retrouvent dans l'article 21 de NIS2 et dans l'ISO 27001.
À lire ensuite
ReCyF : le référentiel cyber ANSSI pour les MSP
Qu'est-ce que le ReCyF de l'ANSSI, en quoi il diffère du guide d'hygiène et de l'ISO 27001, et comment un MSP mène une évaluation.
ReCyF, NIS2, ISO 27001 : la table de correspondance
Les 20 objectifs du ReCyF rapprochés de l'article 21 de NIS2 et des mesures de l'ISO 27001:2022, avec ce que la correspondance dit et ne dit pas.
Les 42 mesures d'hygiène ANSSI, base de diagnostic
Pourquoi le guide d'hygiène informatique de l'ANSSI reste le meilleur point de départ d'un diagnostic cyber en PME, et comment le transformer en plan chiffré.