Naar de hoofdinhoud
ANSSI

ReCyF: het ANSSI-cyberreferentiekader voor MSP's

Wat het ReCyF van de Franse ANSSI is, waarin het verschilt van de hygiënegids en van ISO 27001, en hoe een MSP een beoordeling uitvoert.

L'équipe Vigicap6 min leestijd

Een klant vraagt u of u "ReCyF-conform" bent. U zoekt het antwoord en vindt vrijwel niets: geen toegankelijke uitleg, geen artikel dat helder vertelt waar het om gaat. Dat is begrijpelijk — het document bestaat pas enkele maanden, en het heeft nog geen definitieve status. Hieronder wat u moet weten voordat u die klant antwoordt.

Wat is het ReCyF, en wie publiceert het?#

Het ReCyF (Référentiel Cyber France) is het referentiekader voor digitale beveiliging dat de Franse ANSSI publiceert om het conformiteitstraject te structureren van entiteiten die binnen het toepassingsgebied van de NIS2-richtlijn vallen. De geldende versie, v2.5, gepubliceerd op 17 maart 2026, definieert 20 beveiligingsdoelstellingen waarvan het eisenniveau verschilt naargelang de entiteit als "belangrijke entiteit" (EI) of als "essentiële entiteit" (EE) is ingedeeld in de zin van de NIS2-richtlijn.

Het is geen tekst van algemene strekking voor elk mkb-bedrijf: het is het instrument dat de ANSSI bouwt om de entiteiten te beoordelen die onder het NIS2-toezicht vallen, zodra de Franse omzetting is afgerond.

Waarin verschilt het ReCyF van de gids met de 42 maatregelen voor digitale hygiëne?#

De hygiënegids van de ANSSI is een generieke basis van goede praktijken, toepasbaar op elke organisatie, zonder formele band met een bepaald toezichtsregime. Het ReCyF daarentegen is specifiek gebouwd om het NIS2-toezicht te ondersteunen: het bestrijkt verwante maatregelfamilies — governance, technische bescherming, detectie, veerkracht — maar ordent die in beoordeelbare doelstellingen, met een uitdrukkelijk onderscheid tussen wat van elke gedekte entiteit wordt verlangd en wat alleen van essentiële entiteiten.

Concreet beantwoordt de hygiënegids de vraag "welke goede praktijken moet ik toepassen?". Het ReCyF beantwoordt de vraag "wat gaat de toezichthouder controleren, en op welk niveau, gelet op mijn NIS2-categorie?". Een klant kan de eerste volgen zonder ooit met de tweede te maken te krijgen — maar valt hij binnen het NIS2-bereik, dan is het de tweede die telt voor zijn conformiteit.

Wat is het verband tussen het ReCyF en ISO 27001?#

Beide bestrijken verwant terrein — beveiligingsgovernance, toegangsbeheer, bedrijfscontinuïteit — zonder hetzelfde doel of dezelfde structuur te hebben. ISO/IEC 27001:2022 is een internationale certificeringsnorm, opgebouwd rond een managementsysteem voor informatiebeveiliging (ISMS) en rond 93 beheersmaatregelen in bijlage A, verdeeld over vier thema's: organisatorisch, personeelsgebonden, fysiek en technologisch. Een organisatie richt zich daar vrijwillig naar en kan haar conformiteit laten certificeren door een geaccrediteerde instelling.

Het ReCyF is geen certificeringsnorm: het is een referentiekader voor regulatoir toezicht, eigen aan Frankrijk, zonder dat vooralsnog in een certificeringsmechanisme is voorzien. Een entiteit die al rond ISO 27001 is ingericht, dekt feitelijk een flink deel van de ReCyF-doelstellingen — maar de twee referentiekaders overlappen niet punt voor punt, en het ene voorstellen als een eenvoudige deelverzameling van het andere is een grove versimpeling. De koppelingstabel ReCyF, NIS2 en ISO 27001 legt de 20 doelstellingen naast de beheersmaatregelen van bijlage A, en laat zien waar die koppeling ophoudt.

Wat zijn de 20 ReCyF-doelstellingen, en hoe zijn zij verdeeld?#

Het ReCyF ordent zijn 20 doelstellingen in vier pijlers: Governance, Bescherming, Verdediging en Veerkracht. De indeling is niet sequentieel — de doelstellingen 16 tot en met 20, voorbehouden aan essentiële entiteiten, zijn over de vier pijlers verspreid in plaats van apart gegroepeerd:

  • Governance (6 doelstellingen): Inventarisatie van de informatiesystemen (1); Invoering van een governancekader voor digitale beveiliging (2); Beheersing van het ecosysteem (3); Integratie van digitale beveiliging in het personeelsbeheer (4); Invoering van een risicogebaseerde aanpak (16, alleen voor EE); Audit van de beveiliging van de informatiesystemen (17, alleen voor EE).
  • Bescherming (9 doelstellingen): Beheersing van de informatiesystemen (5); Beheersing van de fysieke toegang tot de locaties (6); Beveiliging van de architectuur van de informatiesystemen (7); Beveiliging van toegang op afstand tot de informatiesystemen (8); Bescherming van de informatiesystemen tegen schadelijke code (9); Beheer van identiteiten en toegang van gebruikers (10); Beheersing van het systeembeheer (11); Beveiliging van de configuratie van de middelen (18, alleen voor EE); Beheer vanaf toegewijde middelen (19, alleen voor EE).
  • Verdediging (2 doelstellingen): Detectie van en reactie op beveiligingsincidenten (12); Toezicht op de beveiliging van de informatiesystemen (20, alleen voor EE).
  • Veerkracht (3 doelstellingen): Bedrijfscontinuïteit en -herstel (13); Reactie op crises van cyberoorsprong (14); Oefeningen, tests en trainingen (15).

De eerste 15 doelstellingen (dus zonder 16 tot en met 20) vormen de gemeenschappelijke basis, toepasbaar op elke entiteit die onder NIS2 valt, belangrijk of essentieel. De doelstellingen 16 tot en met 20 komen daar alleen voor essentiële entiteiten bij.

Eén punt dat diagnosetools vaak onvermeld laten: het ReCyF definieert geen enkele volwassenheidsschaal. Voor elke doelstelling publiceert de ANSSI "aanvaardbare middelen van conformiteit" — de maatregel geldt als behaald of niet behaald, zonder officiële tussenliggende score. Elke schaal van het type "niveau 0 tot 4" die u in een diagnosetool tegenkomt, is een stuurinstrument dat de leverancier heeft toegevoegd, geen eis van de ANSSI. Nuttig om een actieplan te prioriteren, maar nooit aan een klant te presenteren als een door de ANSSI afgegeven cijfer.

Hoe voert een MSP concreet een ReCyF-beoordeling uit?#

Eerst de klant kwalificeren onder NIS2: bedrijfssector (bijlagen I en II van de richtlijn) en personeelsbestand, om te bepalen of hij buiten het bereik valt, belangrijke entiteit is of essentiële entiteit — en dus welke doelstellingen van toepassing zijn. Begin vervolgens stelselmatig bij doelstelling 1, de inventarisatie van de informatiesystemen: zonder die inventaris rusten alle volgende doelstellingen op aannames in plaats van op geverifieerde feiten.

Werk daarna de toepasselijke doelstellingen één voor één af en verzamel het bewijs dat aantoont — of juist niet — dat de middelen van conformiteit zijn bereikt: gedocumenteerd beleid, verifieerbare technische configuratie, incidentenlogboek, resultaat van een hersteltest. Het is een oefening in bewijsverzameling, geen verklarende vragenlijst: een klant die "ja" antwoordt zonder bijbehorend bewijs, heeft zijn NIS2-dossier geen stap verder gebracht.

Is het ReCyF al een definitieve norm?#

Nee. Het voorblad van het op 17 maart 2026 gepubliceerde document draagt onder het versienummer de vermelding "VERSION DE TRAVAIL" — werkversie. Het referentiekader plaatst zichzelf uitdrukkelijk in het kader van de Franse nationale omzetting van NIS2 — dat is de titel van het document zelf — en de inhoud ervan kan dus nog veranderen.

Dat heeft een rechtstreeks commercieel gevolg: het doel is bekend, de datum van het examen niet. Een MSP kan zijn klanten nu al helpen zich rond de 20 doelstellingen te organiseren — inventaris, governance, identiteitsbeheer, continuïteitsplan — zonder een conformiteitsdatum of een gecertificeerde status te kunnen beloven. Tegenover een klant die vraagt waar hij staat, blijft "voorbereiding op het ReCyF" de eerlijkste formulering, niet "ReCyF-conformiteit": het kader waarop hij zich voorbereidt, kan vóór de eindversie nog veranderen.


Vigicap bouwt zijn diagnose rechtstreeks op het officiële ReCyF — de 20 doelstellingen, het onderscheid EI/EE, de koppeling naar ISO 27001 — en toont dat voorbehoud "werkversie" in plaats van een conformiteit te verkopen die nog niet bestaat.

OnderwerpenReCyFANSSINIS2MSP

De maandelijkse brief van Vigicap

Eén keer per maand de kern van cybercompliance: wat er verandert rond NIS 2, ISO 27001 en het ANSSI ReCyF-referentiekader, en wat u ermee moet. Met de hand geschreven, geen automatische piloot.

Eén e-mail per maand. Uitschrijven met één klik, wanneer u wilt.

Uw adres wordt uitsluitend gebruikt om u deze brief te sturen. Het wordt maximaal 3 jaar na ons laatste contact bewaard.

ANSSI5 min

Zelfevaluatie NIS2 en ReCyF: 20 vragen

Eén vraag per ReCyF-doelstelling van ANSSI, met het bewijs dat het antwoord draagt: genoeg om een onderneming in een uur te plaatsen, vóór een echte diagnose.