ReCyF: il quadro cyber dell'ANSSI per gli MSP
Che cos'è il ReCyF dell'ANSSI, in che cosa differisce dalla guida di igiene informatica e dalla ISO 27001, e come un MSP conduce una valutazione.
Un cliente vi chiede se siete «conformi al ReCyF». Cercate la risposta e non trovate quasi nulla: nessuna pagina divulgativa, nessun articolo che spieghi con chiarezza di che cosa si tratti. È normale — il documento esiste solo da qualche mese e non ha ancora uno statuto definitivo. Ecco che cosa sapere prima di rispondere a quel cliente.
Che cos'è il ReCyF, e chi lo pubblica?#
Il ReCyF (Référentiel Cyber France) è il quadro di riferimento per la sicurezza digitale pubblicato dall'ANSSI — l'agenzia nazionale francese per la cybersicurezza — per strutturare, in Francia, il percorso di conformità dei soggetti che rientrano nel campo di applicazione della direttiva NIS2. La versione in vigore, la v2.5, pubblicata il 17 marzo 2026, definisce 20 obiettivi di sicurezza il cui livello di esigenza varia a seconda che il soggetto sia classificato come «soggetto importante» (EI) o «soggetto essenziale» (EE) ai sensi della direttiva NIS2.
Non è un testo di portata generale destinato a tutte le PMI: è lo strumento che l'ANSSI sta costruendo per valutare i soggetti sottoposti alla vigilanza NIS2 in Francia, una volta completato il recepimento francese.
In che cosa il ReCyF differisce dalla guida alle 42 misure di igiene informatica?#
Il guide d'hygiène informatique dell'ANSSI — la guida all'igiene informatica dell'agenzia — è uno zoccolo di buone pratiche generico, applicabile a qualsiasi organizzazione, senza legame formale con un particolare regime regolamentare. Il ReCyF, invece, è stato costruito specificamente per sostenere la vigilanza NIS2 in Francia: copre famiglie di misure vicine — governance, protezione tecnica, rilevamento, resilienza — ma le organizza in obiettivi valutabili, con una distinzione esplicita tra ciò che è richiesto a ogni soggetto coperto e ciò che è richiesto soltanto ai soggetti essenziali.
In concreto, la guida di igiene informatica risponde alla domanda «quali buone pratiche applicare?». Il ReCyF risponde a «che cosa verificherà il regolatore, e a quale livello, secondo la mia categoria NIS2?». Un cliente può seguire la prima senza essere mai toccato dal secondo — ma se rientra nel perimetro NIS2 in Francia, è il secondo a contare per la sua conformità.
Qual è il legame tra il ReCyF e la ISO 27001?#
I due coprono un terreno vicino — governance della sicurezza, gestione degli accessi, continuità operativa — senza avere né la stessa finalità né la stessa struttura. La ISO/IEC 27001:2022 è una norma di certificazione internazionale, organizzata attorno a un sistema di gestione della sicurezza delle informazioni (SGSI) e a 93 misure dell'Allegato A ripartite in quattro temi: organizzative, relative alle persone, fisiche e tecnologiche. Un'organizzazione vi si conforma volontariamente e può far certificare la propria conformità da un organismo accreditato.
Il ReCyF non è una norma di certificazione: è un quadro di riferimento per la vigilanza regolamentare, proprio della Francia, senza alcun meccanismo di certificazione previsto in questa fase. Un soggetto già strutturato attorno alla ISO 27001 copre di fatto buona parte degli obiettivi del ReCyF — ma i due quadri di riferimento non si sovrappongono termine per termine, e presentare l'uno come un semplice sottoinsieme dell'altro è una semplificazione eccessiva. La tabella di corrispondenza tra ReCyF, NIS2 e ISO 27001 mette a confronto i 20 obiettivi con i controlli dell'allegato A e mostra dove la corrispondenza si ferma.
Quali sono i 20 obiettivi del ReCyF, e come sono ripartiti?#
Il ReCyF organizza i suoi 20 obiettivi in quattro pilastri: Governance, Protezione, Difesa e Resilienza. La suddivisione non è sequenziale — gli obiettivi da 16 a 20, riservati ai soggetti essenziali, sono distribuiti all'interno dei quattro pilastri invece di essere raggruppati a parte:
- Governance (6 obiettivi): Censimento dei sistemi informativi (1); Attuazione di un quadro di governance della sicurezza digitale (2); Controllo dell'ecosistema (3); Integrazione della sicurezza digitale nella gestione delle risorse umane (4); Attuazione di un approccio basato sui rischi (16, riservato alle EE); Audit della sicurezza dei sistemi informativi (17, riservato alle EE).
- Protezione (9 obiettivi): Controllo dei sistemi informativi (5); Controllo degli accessi fisici ai locali (6); Messa in sicurezza dell'architettura dei sistemi informativi (7); Messa in sicurezza degli accessi remoti ai sistemi informativi (8); Protezione dei sistemi informativi dai codici malevoli (9); Gestione delle identità e degli accessi degli utenti (10); Controllo dell'amministrazione dei sistemi informativi (11); Messa in sicurezza della configurazione delle risorse (18, riservato alle EE); Amministrazione da risorse dedicate (19, riservato alle EE).
- Difesa (2 obiettivi): Identificazione e risposta agli incidenti di sicurezza (12); Monitoraggio della sicurezza dei sistemi informativi (20, riservato alle EE).
- Resilienza (3 obiettivi): Continuità e ripristino dell'attività (13); Risposta alle crisi di origine cyber (14); Esercitazioni, test e addestramenti (15).
I primi 15 obiettivi (esclusi quelli da 16 a 20) formano lo zoccolo comune, applicabile a ogni soggetto coperto da NIS2, importante o essenziale. Gli obiettivi da 16 a 20 si aggiungono soltanto per i soggetti essenziali.
Un punto che gli strumenti di diagnosi spesso tacciono: il ReCyF non definisce alcuna scala di maturità. Per ogni obiettivo l'ANSSI pubblica dei «mezzi accettabili di conformità» — la misura è giudicata raggiunta o non raggiunta, senza valutazioni intermedie ufficiali. Qualsiasi scala del tipo «livello da 0 a 4» che vedrete in uno strumento di diagnosi è una costruzione di pilotaggio aggiunta dal fornitore, non un'esigenza dell'ANSSI. Utile per dare priorità a un piano d'azione, ma da non presentare mai a un cliente come un voto rilasciato dall'ANSSI.
Come conduce concretamente un MSP una valutazione ReCyF?#
Prima di tutto, qualificare il cliente ai fini di NIS2: settore di attività (allegati I e II della direttiva) e numero di dipendenti, per stabilire se sia fuori perimetro, soggetto importante o soggetto essenziale — e quindi quali obiettivi si applichino. Poi, cominciare sistematicamente dall'obiettivo 1, il censimento dei sistemi informativi: senza questo inventario, tutti gli obiettivi successivi poggiano su supposizioni invece che su fatti verificati.
Quindi percorrere gli obiettivi applicabili uno per uno, raccogliendo le prove che attestano — o smentiscono — il raggiungimento dei mezzi di conformità: politica documentata, configurazione tecnica verificabile, registro degli incidenti, esito di un test di ripristino. È un esercizio di raccolta di prove, non un questionario dichiarativo: un cliente che risponde «sì» senza una prova associata non ha fatto avanzare di un passo il proprio dossier NIS2.
Il ReCyF è già una norma definitiva?#
No. La copertina del documento pubblicato il 17 marzo 2026 riporta, sotto il numero di versione, la dicitura « VERSION DE TRAVAIL » — «versione di lavoro». Il quadro di riferimento si colloca esplicitamente nell'ambito del recepimento nazionale francese di NIS2 — è il titolo stesso del documento — e il suo contenuto può quindi ancora evolvere.
Questo ha una conseguenza commerciale diretta: l'obiettivo è noto, la data dell'esame no. Un MSP può fin da ora aiutare i propri clienti a organizzarsi attorno ai 20 obiettivi — inventario, governance, gestione delle identità, piano di continuità — senza poter promettere una data di messa in conformità né uno status certificato. Di fronte a un cliente che chiede a che punto è, la formulazione più onesta resta «preparazione al ReCyF», non «conformità al ReCyF»: il quadro di riferimento a cui si sta preparando può ancora cambiare prima della versione definitiva.
Vigicap costruisce la propria diagnosi direttamente sul ReCyF ufficiale — i 20 obiettivi, la distinzione EI/EE, la corrispondenza verso la ISO 27001 — e mostra questa riserva « version de travail » invece di vendere una conformità che non esiste ancora.
Da leggere ora
Autovalutazione NIS2 e ReCyF: 20 domande
Una domanda per ogni obiettivo del ReCyF dell'ANSSI, con l'evidenza che la risolve: basta un'ora per inquadrare un'azienda, prima di una vera valutazione.
ReCyF, NIS2, ISO 27001: la tabella di corrispondenza
I 20 obiettivi del ReCyF messi in corrispondenza con l'articolo 21 della NIS2 e con i controlli della ISO/IEC 27001:2022, e i limiti di questa corrispondenza.
Le 42 misure di igiene ANSSI come base di diagnosi
Perché la guida all'igiene informatica dell'ANSSI resta il miglior punto di partenza per una diagnosi cyber nelle PMI, e come farne un piano quantificato.