Aller au contenu principal
ANSSI

ReCyF : le référentiel cyber ANSSI pour les MSP

Qu'est-ce que le ReCyF de l'ANSSI, en quoi il diffère du guide d'hygiène et de l'ISO 27001, et comment un MSP mène une évaluation.

L'équipe Vigicap7 min de lecture

Un client vous demande si vous êtes « conforme au ReCyF ». Vous cherchez la réponse et vous ne trouvez presque rien : pas de page de vulgarisation, pas d'article qui explique clairement de quoi il s'agit. C'est normal — le document n'existe que depuis quelques mois, et il n'a pas encore de statut définitif. Voici ce qu'il faut savoir avant de répondre à ce client.

Qu'est-ce que le ReCyF, et qui le publie ?#

Le ReCyF (Référentiel Cyber France) est le référentiel de sécurité numérique publié par l'ANSSI pour structurer la mise en conformité des entités entrant dans le champ de la directive NIS2. La version en vigueur, la v2.5, publiée le 17 mars 2026, définit 20 objectifs de sécurité dont le niveau d'exigence varie selon que l'entité est classée « entité importante » (EI) ou « entité essentielle » (EE) au sens de la directive NIS2.

Ce n'est pas un texte de portée générale destiné à toutes les PME : c'est l'outil que l'ANSSI construit pour évaluer les entités relevant de la supervision NIS2, une fois la transposition française achevée.

En quoi le ReCyF diffère-t-il du guide des 42 mesures d'hygiène informatique ?#

Le guide d'hygiène informatique de l'ANSSI est un socle de bonnes pratiques générique, applicable à n'importe quelle organisation, sans lien formel avec un régime réglementaire particulier. Le ReCyF, lui, a été construit spécifiquement pour appuyer la supervision NIS2 : il couvre des familles de mesures voisines — gouvernance, protection technique, détection, résilience — mais les organise en objectifs évaluables, avec une distinction explicite entre ce qui est exigé de toute entité couverte et ce qui n'est exigé que des entités essentielles.

Concrètement, le guide d'hygiène répond à « quelles bonnes pratiques appliquer ? ». Le ReCyF répond à « qu'est-ce que le régulateur va vérifier, et à quel niveau, selon ma catégorie NIS2 ? ». Un client peut suivre le premier sans jamais être concerné par le second — mais s'il entre dans le périmètre NIS2, c'est le second qui compte pour sa mise en conformité.

Quel est le lien entre le ReCyF et l'ISO 27001 ?#

Les deux couvrent un terrain proche — gouvernance de la sécurité, gestion des accès, continuité d'activité — sans avoir ni la même finalité ni la même structure. ISO/IEC 27001:2022 est une norme de certification internationale, organisée autour d'un système de management de la sécurité de l'information (SMSI) et de 93 mesures de l'Annexe A réparties en quatre thèmes : organisationnelles, humaines, physiques et technologiques. Une organisation s'y conforme volontairement et peut faire certifier sa conformité par un organisme accrédité.

Le ReCyF n'est pas une norme de certification : c'est un référentiel de supervision réglementaire, propre à la France, sans mécanisme de certification prévu à ce stade. Une entité déjà structurée autour de l'ISO 27001 couvre de fait une bonne partie des objectifs du ReCyF — mais les deux référentiels ne se recouvrent pas terme à terme, et présenter l'un comme un simple sous-ensemble de l'autre simplifie à l'excès. La table de correspondance ReCyF, NIS2 et ISO 27001 rapproche les 20 objectifs des mesures de l'Annexe A, et montre où ce rapprochement s'arrête.

Quels sont les 20 objectifs du ReCyF, et comment sont-ils répartis ?#

Le ReCyF organise ses 20 objectifs en quatre piliers : Gouvernance, Protection, Défense et Résilience. Chaque objectif ci-dessous renvoie à sa fiche détaillée — ce qu'il exige, les moyens acceptables de conformité, et ce qu'un auditeur accepte comme preuve. Le découpage n'est pas séquentiel — les objectifs 16 à 20, réservés aux entités essentielles, sont intercalés dans les quatre piliers plutôt que regroupés à part :

  • Gouvernance (6 objectifs) : Recensement des systèmes d'information (1) ; Mise en œuvre d'un cadre de gouvernance de la sécurité numérique (2) ; Maîtrise de l'écosystème (3) ; Intégration de la sécurité numérique dans la gestion des ressources humaines (4) ; Mise en œuvre d'une approche par les risques (16, réservé aux EE) ; Audit de la sécurité des systèmes d'information (17, réservé aux EE).
  • Protection (9 objectifs) : Maîtrise des systèmes d'information (5) ; Maîtrise des accès physiques aux locaux (6) ; Sécurisation de l'architecture des systèmes d'information (7) ; Sécurisation des accès distants aux systèmes d'information (8) ; Protection des systèmes d'information contre les codes malveillants (9) ; Gestion des identités et des accès des utilisateurs (10) ; Maîtrise de l'administration des systèmes d'information (11) ; Sécurisation de la configuration des ressources (18, réservé aux EE) ; Administration depuis des ressources dédiées (19, réservé aux EE).
  • Défense (2 objectifs) : Identification et réaction aux incidents de sécurité (12) ; Supervision de la sécurité des systèmes d'information (20, réservé aux EE).
  • Résilience (3 objectifs) : Continuité et reprise d'activité (13) ; Réaction aux crises d'origine cyber (14) ; Exercices, tests et entraînements (15).

Les 15 premiers objectifs (hors 16 à 20) forment le socle commun, applicable à toute entité couverte par NIS2, importante ou essentielle. Les objectifs 16 à 20 ne s'ajoutent que pour les entités essentielles.

Un point que les outils de diagnostic passent souvent sous silence : le ReCyF ne définit aucune échelle de maturité. Pour chaque objectif, l'ANSSI publie des « moyens acceptables de conformité » — la mesure est jugée atteinte ou non atteinte, sans notation intermédiaire officielle. Toute échelle de type « niveau 0 à 4 » que vous verrez dans un outil de diagnostic est une construction de pilotage ajoutée par l'éditeur, pas une exigence de l'ANSSI. Utile pour prioriser un plan d'action, mais à ne jamais présenter à un client comme une note délivrée par l'ANSSI.

Comment un MSP mène-t-il concrètement une évaluation ReCyF ?#

D'abord, qualifier le client au titre de NIS2 : secteur d'activité (annexes I et II de la directive) et effectif, pour déterminer s'il est hors périmètre, entité importante ou entité essentielle — et donc quels objectifs s'appliquent. Ensuite, commencer systématiquement par l'objectif 1, le recensement des systèmes d'information : sans cet inventaire, tous les objectifs suivants reposent sur des suppositions plutôt que sur des faits vérifiés.

Puis dérouler les objectifs applicables un par un, en collectant les preuves qui attestent — ou non — de l'atteinte des moyens de conformité : politique documentée, configuration technique vérifiable, journal d'incident, résultat d'un test de restauration. C'est un exercice de collecte de preuves, pas un questionnaire déclaratif : un client qui répond « oui » sans preuve associée n'a pas fait avancer son dossier NIS2 d'un pas.

Le ReCyF est-il déjà une norme définitive ?#

Non. La page de garde du document publié le 17 mars 2026 porte, sous le numéro de version, la mention « VERSION DE TRAVAIL ». Le référentiel s'inscrit explicitement dans le cadre de la transposition nationale de NIS2 — c'est le titre même du document — et son contenu peut donc encore évoluer.

Cela a une conséquence commerciale directe : la cible est connue, la date de l'examen ne l'est pas. Un MSP peut d'ores et déjà aider ses clients à s'organiser autour des 20 objectifs — inventaire, gouvernance, gestion des identités, plan de continuité — sans pouvoir promettre une date de mise en conformité ni un statut certifié. Face à un client qui demande où il en est, la formulation la plus honnête reste « préparation au ReCyF », pas « conformité au ReCyF » : le référentiel auquel il se prépare peut encore changer avant sa version finale.


Vigicap construit son diagnostic directement sur le ReCyF officiel — les 20 objectifs, la distinction EI/EE, la correspondance vers l'ISO 27001 — et affiche cette réserve « version de travail » plutôt que de vendre une conformité qui n'existe pas encore.

SujetsReCyFANSSINIS2MSP
ANSSI6 min

Autodiagnostic NIS2 et ReCyF : 20 questions

Une question par objectif du ReCyF de l'ANSSI, avec la preuve qui permet d'y répondre : de quoi situer une entreprise en une heure, avant un vrai diagnostic.