ReCyF, NIS2, ISO 27001: la tabella di corrispondenza
I 20 obiettivi del ReCyF messi in corrispondenza con l'articolo 21 della NIS2 e con i controlli della ISO/IEC 27001:2022, e i limiti di questa corrispondenza.
I 20 obiettivi del ReCyF dell'ANSSI coprono le dieci misure dell'articolo 21 della direttiva NIS2, e la maggior parte ha un equivalente nell'allegato A della ISO/IEC 27001:2022. Una sola valutazione condotta bene può quindi alimentare tutte e tre le letture. La tabella qui sotto riporta le corrispondenze obiettivo per obiettivo; il resto dell'articolo spiega dove si fermano, perché una corrispondenza non è mai un'equivalenza.
Perché una tabella di corrispondenza, e che cosa non dice?#
Un MSP che segue più clienti sente i tre nomi nella stessa settimana: un cliente rientra nella NIS2, un altro prepara la certificazione ISO 27001, un terzo ha ricevuto un questionario che cita il ReCyF. Fare tre valutazioni per tre testi che parlano in larga parte delle stesse misure non ha senso.
Bisogna però essere precisi su ciò che una corrispondenza consente. Un obiettivo ReCyF «corrisponde» a un controllo ISO quando i due trattano lo stesso tema e la stessa evidenza può servire a entrambi. Non significa che raggiungere l'uno equivalga a raggiungere l'altro: livello di esigenza, perimetro e modalità di verifica sono diversi. Le corrispondenze con la ISO 27001 riportate qui sotto provengono dallo strumento di confronto dell'ANSSI; la lettura dell'articolo 21 e i consigli sono nostri.
Il ReCyF è inoltre un documento francese. Un soggetto vigilato in Italia risponde al d.lgs. 138/2024, non agli obiettivi del ReCyF. Il ReCyF gli interessa quando un cliente o un gruppo francese lo inserisce in un contratto, oppure semplicemente come griglia ben strutturata su cui valutarsi.
Che cosa dicono i tre testi, in una frase ciascuno?#
- La direttiva NIS2 stabilisce l'obbligo. Il suo articolo 21 elenca dieci famiglie di misure, le lettere da a) a j); l'articolo 20 responsabilizza gli organi di amministrazione e l'articolo 23 disciplina la notifica degli incidenti.
- Il ReCyF v2.5 dell'ANSSI traduce questi obblighi in 20 obiettivi di sicurezza: 15 si applicano ai soggetti importanti (EI), tutti e 20 ai soggetti essenziali (EE). È un documento di lavoro, senza versione definitiva prima della fine del recepimento francese.
- La ISO/IEC 27001:2022 è una norma di certificazione volontaria: un sistema di gestione della sicurezza delle informazioni (clausole da 4 a 10) e 93 controlli nell'allegato A.
La tabella, obiettivo per obiettivo#
La colonna NIS2 è la nostra lettura dell'articolo 21, paragrafo 2: le lettere rimandano ai suoi punti. Le due colonne successive riprendono lo strumento di confronto pubblicato dall'ANSSI su MesServicesCyber, che mette in relazione ciascuno dei 152 requisiti del ReCyF con le norme ISO 2700x; abbiamo raggruppato le sue corrispondenze per obiettivo. Il livello riassume ciò che l'ANSSI indica per i requisiti dell'obiettivo: «forte» quando almeno il 60 % è in corrispondenza elevata, «debole» quando almeno la metà è giudicata debole, «parziale» negli altri casi. Dati consultati il 29 settembre 2026.
| Obiettivo ReCyF | NIS2 (art. 21, par. 2) | ISO/IEC 27001:2022, allegato A | Corrispondenza secondo l'ANSSI |
|---|---|---|---|
| 1 · Censimento dei sistemi informativi | i) gestione degli attivi | 5.9, 5.30 | debole |
| 2 · Quadro di governance della sicurezza digitale | a) politiche; art. 20 | 5.1, 5.2, 5.4, 5.5, 5.31, 5.36 | forte |
| 3 · Controllo dell'ecosistema | d) catena di approvvigionamento | 5.19–5.22 | parziale |
| 4 · Sicurezza nella gestione delle risorse umane | i) risorse umane; g) formazione | 5.10, 5.11, 5.16–5.18, 6.2, 6.3, 6.5, 6.6 | forte |
| 5 · Controllo dei sistemi informativi | e) manutenzione, vulnerabilità | 5.7, 5.9, 5.37, 8.7–8.9, 8.19 | forte |
| 6 · Controllo degli accessi fisici ai locali | art. 21, par. 2, approccio multirischio | 5.15, 7.1–7.4, 7.6–7.8 | forte |
| 7 · Messa in sicurezza dell'architettura | e) sicurezza di reti e sistemi | 8.2, 8.12, 8.18, 8.20–8.22, 8.27 | forte |
| 8 · Messa in sicurezza degli accessi remoti | j) autenticazione forte, comunicazioni protette | 5.17, 6.7, 7.9, 8.1, 8.5, 8.24 | parziale |
| 9 · Protezione dal codice malevolo | g) igiene informatica | 5.10, 6.2, 6.3, 7.9, 7.10, 8.1, 8.3, 8.7, 8.20, 8.21, 8.27 | forte |
| 10 · Identità e accessi degli utenti | i) controllo degli accessi; j) MFA | 5.15–5.18, 8.3, 8.5, 8.18 | forte |
| 11 · Controllo dell'amministrazione | i) controllo degli accessi | 5.3, 5.15, 5.18, 8.2, 8.18 | debole |
| 12 · Identificazione e reazione agli incidenti | b) gestione degli incidenti; art. 23 | 5.20, 5.24–5.28, 6.8 | forte |
| 13 · Continuità e ripristino dell'attività | c) continuità operativa, backup | 5.29, 5.30, 8.6, 8.7, 8.13 | forte |
| 14 · Reazione alle crisi di origine cyber | c) gestione delle crisi; j) comunicazioni di emergenza | 5.20, 5.24, 5.26, 5.30 | debole |
| 15 · Esercitazioni, test e addestramenti | c); f) valutazione dell'efficacia | 5.2, 5.30, 6.3 | parziale |
| 16 · Approccio basato sul rischio (EE) | a) analisi dei rischi | 5.2, 5.31 | forte |
| 17 · Audit della sicurezza (EE) | f) valutazione dell'efficacia | 5.35, 5.36, 8.8, 8.9 | forte |
| 18 · Messa in sicurezza della configurazione (EE) | e); g) | 8.9 | forte |
| 19 · Amministrazione da risorse dedicate (EE) | i) controllo degli accessi | 5.17, 8.1, 8.20–8.22, 8.24, 8.27 | parziale |
| 20 · Monitoraggio della sicurezza (EE) | b) rilevamento degli incidenti | 5.19, 5.28, 8.15, 8.16 | forte |
(EE): obiettivo riservato ai soggetti essenziali. Per un soggetto importante la valutazione riguarda gli altri quindici — il test in tre domande dice in quale categoria ricade un cliente.
L'ANSSI collega inoltre nove obiettivi alle clausole della norma sulla valutazione e sul trattamento dei rischi (6.1.2, 6.1.3, 8.2 e 8.3), l'obiettivo 2 alla clausola 5 sulla leadership e l'obiettivo 17 alle clausole 9.2 (audit interno) e 10.2 (non conformità).
Dove si ferma la corrispondenza?#
Secondo l'ANSSI, la corrispondenza è debole per tre obiettivi: il censimento dei sistemi informativi (1), il controllo dell'amministrazione (11) e la reazione alle crisi di origine cyber (14). La norma tratta questi temi, ma non al livello di esigenza del ReCyF. Altri quattro corrispondono solo in parte: l'ecosistema (3), gli accessi remoti (8), le esercitazioni (15) e l'amministrazione da risorse dedicate (19). È su questi sette obiettivi che un cliente certificato ISO 27001 presenterà più spesso scostamenti.
Al contrario, una parte della ISO 27001 non è collegata ad alcun requisito del ReCyF. Lo sviluppo sicuro è l'esempio più chiaro: tra i controlli da 8.25 a 8.31, solo l'8.27 (architettura di sistemi sicura) compare nello strumento di confronto. Una valutazione ReCyF non copre quindi il ciclo di sviluppo del software.
La crittografia, lettera h) dell'articolo 21, non ha un obiettivo ReCyF che ne porti il nome: l'ANSSI collega il controllo 8.24 (uso della crittografia) agli accessi remoti (8) e all'amministrazione da risorse dedicate (19).
Per alcuni fornitori, l'articolo 21 è dettagliato altrove. I fornitori di servizi gestiti e di servizi di sicurezza gestiti — cioè buona parte degli MSP, quando rientrano essi stessi nel perimetro — sono soggetti anche al regolamento di esecuzione (UE) 2024/2690, che precisa i requisiti tecnici dell'articolo 21 per il loro settore. Lo strumento di confronto dell'ANSSI propone del resto anche il raffronto tra il ReCyF e l'allegato di questo regolamento.
Una certificazione ISO 27001 equivale alla conformità NIS2?#
No. Ne copre gran parte e fornisce evidenze riutilizzabili — politica, analisi dei rischi, riesame della direzione, controlli dell'allegato A — ma la NIS2 è un obbligo di legge il cui rispetto è valutato dall'autorità nazionale, sul perimetro e secondo i requisiti del recepimento nazionale. Il certificato non sostituisce né la registrazione, né la notifica degli incidenti, né la responsabilità degli organi di amministrazione prevista dall'articolo 20. Resta un ottimo punto di partenza.
Come la usa concretamente un MSP?#
Valutare una volta, restituire tre volte. Per una prima fotografia prima della valutazione, l'autovalutazione in 20 domande segue gli stessi obiettivi. La valutazione si svolge sui 20 obiettivi ReCyF (o 15 per un soggetto importante), ogni livello sostenuto da un'evidenza. Le stesse evidenze servono poi a compilare la dichiarazione di applicabilità ISO 27001 di un cliente che punta alla certificazione, e a rispondere al questionario NIS2 di un committente.
Due regole evitano brutte sorprese: non riportare mai un livello da un quadro all'altro senza rileggere l'evidenza, e trattare a parte le zone senza corrispondenza elencate sopra. È anche la logica di Vigicap: la dichiarazione di applicabilità ISO 27001 è derivata dalla valutazione ReCyF, e i controlli senza equivalente restano esplicitamente «da valutare» invece di ereditare un livello che non li riguarda.
Da leggere ora
Autovalutazione NIS2 e ReCyF: 20 domande
Una domanda per ogni obiettivo del ReCyF dell'ANSSI, con l'evidenza che la risolve: basta un'ora per inquadrare un'azienda, prima di una vera valutazione.
ReCyF: il quadro cyber dell'ANSSI per gli MSP
Che cos'è il ReCyF dell'ANSSI, in che cosa differisce dalla guida di igiene informatica e dalla ISO 27001, e come un MSP conduce una valutazione.
Le 42 misure di igiene ANSSI come base di diagnosi
Perché la guida all'igiene informatica dell'ANSSI resta il miglior punto di partenza per una diagnosi cyber nelle PMI, e come farne un piano quantificato.