ReCyF, NIS2, ISO 27001 : la table de correspondance
Les 20 objectifs du ReCyF rapprochés de l'article 21 de NIS2 et des mesures de l'ISO 27001:2022, avec ce que la correspondance dit et ne dit pas.
Les 20 objectifs du ReCyF de l'ANSSI couvrent les dix mesures de l'article 21 de la directive NIS2, et la plupart ont un équivalent dans l'Annexe A de l'ISO/IEC 27001:2022. Une seule évaluation bien menée alimente donc les trois lectures. La table ci-dessous donne ces rapprochements objectif par objectif ; la suite explique où ils s'arrêtent, parce qu'une correspondance n'est jamais une équivalence.
Pourquoi une table de correspondance, et que ne dit-elle pas ?#
Un MSP qui suit plusieurs clients entend les trois noms dans la même semaine : un client entre dans le champ de NIS2, un autre prépare une certification ISO 27001, un troisième a reçu un questionnaire qui cite le ReCyF. Refaire trois évaluations pour trois textes qui parlent largement des mêmes mesures n'a pas de sens.
Mais il faut être précis sur ce qu'un rapprochement autorise. Un objectif ReCyF « correspond » à une mesure ISO quand les deux portent sur le même sujet et qu'une même preuve peut servir aux deux. Cela ne veut pas dire qu'atteindre l'un vaut atteindre l'autre : les niveaux d'exigence, le périmètre et la manière de vérifier diffèrent. Les rapprochements avec l'ISO 27001 ci-dessous viennent du comparateur de l'ANSSI ; la lecture de l'article 21 et les conseils sont les nôtres.
Que disent les trois textes, en une phrase chacun ?#
- La directive NIS2 fixe l'obligation. Son article 21 énumère dix familles de mesures, notées (a) à (j) ; l'article 20 engage la responsabilité des dirigeants, et l'article 23 organise la notification des incidents.
- Le ReCyF v2.5 de l'ANSSI traduit ces obligations en 20 objectifs de sécurité, dont 15 s'appliquent aux entités importantes et les 20 aux entités essentielles. C'est un document de travail, sans version définitive avant la fin de la transposition.
- L'ISO/IEC 27001:2022 est une norme de certification volontaire : un système de management de la sécurité (clauses 4 à 10) et 93 mesures en Annexe A.
La table, objectif par objectif#
La colonne NIS2 est notre lecture de l'article 21, paragraphe 2 : les lettres renvoient à ses points. Les deux colonnes suivantes reprennent le comparateur publié par l'ANSSI sur MesServicesCyber, qui rapproche chacune des 152 exigences du ReCyF des normes ISO 2700x ; nous avons regroupé ses correspondances par objectif. Le niveau résume ce que l'ANSSI retient pour les exigences de l'objectif : « forte » quand au moins 60 % d'entre elles sont en correspondance élevée, « faible » quand au moins la moitié sont jugées faibles, « partielle » sinon. Données consultées le 29 septembre 2026.
| Objectif ReCyF | NIS2 (art. 21 § 2) | ISO/IEC 27001:2022, Annexe A | Correspondance selon l'ANSSI |
|---|---|---|---|
| 1 · Recensement des systèmes d'information | (i) gestion des actifs | 5.9, 5.30 | faible |
| 2 · Cadre de gouvernance de la sécurité | (a) politiques ; art. 20 | 5.1, 5.2, 5.4, 5.5, 5.31, 5.36 | forte |
| 3 · Maîtrise de l'écosystème | (d) chaîne d'approvisionnement | 5.19–5.22 | partielle |
| 4 · Sécurité dans la gestion des ressources humaines | (i) ressources humaines ; (g) formation | 5.10, 5.11, 5.16–5.18, 6.2, 6.3, 6.5, 6.6 | forte |
| 5 · Maîtrise des systèmes d'information | (e) maintenance, vulnérabilités | 5.7, 5.9, 5.37, 8.7–8.9, 8.19 | forte |
| 6 · Maîtrise des accès physiques | art. 21 § 2, approche « tous risques » | 5.15, 7.1–7.4, 7.6–7.8 | forte |
| 7 · Sécurisation de l'architecture | (e) sécurité des réseaux et systèmes | 8.2, 8.12, 8.18, 8.20–8.22, 8.27 | forte |
| 8 · Sécurisation des accès distants | (j) authentification forte, communications sécurisées | 5.17, 6.7, 7.9, 8.1, 8.5, 8.24 | partielle |
| 9 · Protection contre les codes malveillants | (g) hygiène informatique | 5.10, 6.2, 6.3, 7.9, 7.10, 8.1, 8.3, 8.7, 8.20, 8.21, 8.27 | forte |
| 10 · Identités et accès des utilisateurs | (i) contrôle d'accès ; (j) MFA | 5.15–5.18, 8.3, 8.5, 8.18 | forte |
| 11 · Maîtrise de l'administration | (i) contrôle d'accès | 5.3, 5.15, 5.18, 8.2, 8.18 | faible |
| 12 · Identification et réaction aux incidents | (b) gestion des incidents ; art. 23 | 5.20, 5.24–5.28, 6.8 | forte |
| 13 · Continuité et reprise d'activité | (c) continuité, sauvegardes | 5.29, 5.30, 8.6, 8.7, 8.13 | forte |
| 14 · Réaction aux crises d'origine cyber | (c) gestion de crise ; (j) communications d'urgence | 5.20, 5.24, 5.26, 5.30 | faible |
| 15 · Exercices, tests et entraînements | (c) ; (f) évaluation de l'efficacité | 5.2, 5.30, 6.3 | partielle |
| 16 · Approche par les risques (EE) | (a) analyse des risques | 5.2, 5.31 | forte |
| 17 · Audit de la sécurité (EE) | (f) évaluation de l'efficacité | 5.35, 5.36, 8.8, 8.9 | forte |
| 18 · Sécurisation de la configuration (EE) | (e) ; (g) | 8.9 | forte |
| 19 · Administration depuis des ressources dédiées (EE) | (i) contrôle d'accès | 5.17, 8.1, 8.20–8.22, 8.24, 8.27 | partielle |
| 20 · Supervision de la sécurité (EE) | (b) détection des incidents | 5.19, 5.28, 8.15, 8.16 | forte |
(EE) : objectif réservé aux entités essentielles. Pour une entité importante, l'évaluation porte sur les quinze autres — le test en trois questions dit dans quelle catégorie tombe un client.
L'ANSSI rattache aussi neuf objectifs aux clauses de la norme consacrées à l'appréciation et au traitement des risques (6.1.2, 6.1.3, 8.2 et 8.3), l'objectif 2 à la clause 5 sur le leadership, et l'objectif 17 aux clauses 9.2 (audit interne) et 10.2 (non-conformités).
Où la correspondance s'arrête-t-elle ?#
Selon l'ANSSI, la correspondance est faible pour trois objectifs : le recensement des systèmes d'information (1), la maîtrise de l'administration (11) et la réaction aux crises d'origine cyber (14). La norme traite ces sujets, mais pas au niveau d'exigence du ReCyF. Quatre autres ne correspondent qu'en partie : l'écosystème (3), les accès distants (8), les exercices (15) et l'administration depuis des ressources dédiées (19). C'est sur ces sept objectifs qu'un client certifié ISO 27001 présentera le plus souvent des écarts.
À l'inverse, une partie de l'ISO 27001 n'est rattachée à aucune exigence du ReCyF. Le développement sécurisé en est l'exemple le plus net : parmi les mesures 8.25 à 8.31, seule la 8.27 (architecture de systèmes sécurisée) apparaît dans le comparateur. Une évaluation ReCyF ne couvre donc pas le cycle de développement logiciel.
La cryptographie, point (h) de l'article 21, n'a pas d'objectif ReCyF qui porte son nom : l'ANSSI rattache la mesure 8.24 (utilisation de la cryptographie) aux accès distants (8) et à l'administration depuis des ressources dédiées (19).
Pour certains prestataires, l'article 21 est détaillé ailleurs. Les fournisseurs de services gérés et de services de sécurité gérés — autrement dit une bonne partie des MSP, lorsqu'ils entrent eux-mêmes dans le champ — relèvent aussi du règlement d'exécution (UE) 2024/2690, qui précise les exigences techniques de l'article 21 pour leur secteur. Le comparateur de l'ANSSI propose d'ailleurs la comparaison du ReCyF avec l'annexe de ce règlement.
Une certification ISO 27001 vaut-elle conformité NIS2 ?#
Non. Elle en couvre une grande partie et fournit des preuves réutilisables — politique, analyse de risques, revue de direction, mesures de l'Annexe A — mais NIS2 est une obligation légale dont le respect s'apprécie par l'autorité nationale, sur le périmètre et selon les exigences de la transposition. Le certificat ne remplace ni l'enregistrement, ni la notification des incidents, ni l'engagement des dirigeants prévu à l'article 20. Il reste un excellent point de départ.
Comment un MSP s'en sert-il concrètement ?#
Évaluer une fois, restituer trois fois. Pour une première photographie avant le diagnostic, l'autodiagnostic en 20 questions suit les mêmes objectifs. L'évaluation se fait sur les 20 objectifs ReCyF (ou 15 pour une entité importante), chaque niveau étant appuyé par une preuve. Ces mêmes preuves servent ensuite à renseigner la déclaration d'applicabilité ISO 27001 d'un client qui vise la certification, et à répondre au questionnaire NIS2 d'un donneur d'ordre.
Deux règles évitent les mauvaises surprises : ne jamais reporter un niveau d'un référentiel à l'autre sans relire la preuve, et traiter à part les zones sans correspondance listées plus haut. C'est aussi la logique de Vigicap : la déclaration d'applicabilité ISO 27001 y est dérivée du diagnostic ReCyF, et les mesures sans équivalent restent explicitement « à évaluer » plutôt que d'hériter d'un niveau qui ne les concerne pas.
À lire ensuite
Autodiagnostic NIS2 et ReCyF : 20 questions
Une question par objectif du ReCyF de l'ANSSI, avec la preuve qui permet d'y répondre : de quoi situer une entreprise en une heure, avant un vrai diagnostic.
ReCyF : le référentiel cyber ANSSI pour les MSP
Qu'est-ce que le ReCyF de l'ANSSI, en quoi il diffère du guide d'hygiène et de l'ISO 27001, et comment un MSP mène une évaluation.
Les 42 mesures d'hygiène ANSSI, base de diagnostic
Pourquoi le guide d'hygiène informatique de l'ANSSI reste le meilleur point de départ d'un diagnostic cyber en PME, et comment le transformer en plan chiffré.