Przejdź do treści głównej
ANSSI

ReCyF: standard cyberbezpieczeństwa ANSSI dla MSP

Czym jest ReCyF opracowany przez ANSSI, czym różni się od przewodnika higieny informatycznej i od ISO 27001 oraz jak MSP przeprowadza ocenę.

L'équipe Vigicap6 min czytania

Klient pyta, czy są Państwo „zgodni z ReCyF". Szuka się odpowiedzi i prawie nic nie da się znaleźć: żadnej strony wyjaśniającej, żadnego artykułu, który jasno tłumaczyłby, o co chodzi. To normalne — dokument istnieje dopiero od kilku miesięcy i nie ma jeszcze ostatecznego statusu. Oto, co warto wiedzieć, zanim odpowie się temu klientowi.

Czym jest ReCyF i kto go publikuje?#

ReCyF (Référentiel Cyber France) to standard bezpieczeństwa cyfrowego publikowany przez ANSSI, aby uporządkować dostosowanie do wymogów podmiotów wchodzących w zakres dyrektywy NIS2. Obowiązująca wersja, v2.5 opublikowana 17 marca 2026 r., definiuje 20 celów bezpieczeństwa, których poziom wymagań zależy od tego, czy podmiot został zakwalifikowany jako „podmiot ważny", czy jako „podmiot kluczowy" w rozumieniu dyrektywy NIS2.

To nie jest tekst o charakterze ogólnym, przeznaczony dla wszystkich MŚP: to narzędzie, które ANSSI buduje po to, by oceniać podmioty podlegające nadzorowi NIS2, gdy francuska transpozycja zostanie zakończona.

Ma to praktyczną konsekwencję, którą lepiej powiedzieć od razu: podmiot nadzorowany w Polsce rozlicza się z obowiązków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa, a nie z celów ReCyF. Ten artykuł opisuje dokument francuski, bo ReCyF bywa wpisywany do umów przez klientów i grupy działające we Francji — i dlatego, że jako uporządkowana siatka 20 celów nadaje się do prowadzenia oceny. Nie jest natomiast wymogiem obowiązującym w Polsce i nie zastępuje sprawdzenia, czego wymaga ustawa o KSC.

Czym ReCyF różni się od przewodnika 42 środków higieny informatycznej?#

Przewodnik higieny informatycznej ANSSI to uniwersalna podstawa dobrych praktyk, możliwa do zastosowania w dowolnej organizacji, bez formalnego powiązania z konkretnym reżimem regulacyjnym. ReCyF został natomiast zbudowany specjalnie po to, by wesprzeć nadzór NIS2: obejmuje pokrewne rodziny zabezpieczeń — ład, ochronę techniczną, wykrywanie, odporność — ale porządkuje je w cele, które da się ocenić, z wyraźnym rozróżnieniem między tym, czego wymaga się od każdego objętego podmiotu, a tym, czego wymaga się wyłącznie od podmiotów kluczowych.

W praktyce przewodnik higieny odpowiada na pytanie „jakie dobre praktyki stosować?". ReCyF odpowiada na pytanie „co sprawdzi regulator i na jakim poziomie, zależnie od mojej kategorii NIS2?". Klient może stosować pierwszy, nigdy nie podlegając drugiemu — ale jeśli wchodzi w zakres NIS2, to właśnie drugi liczy się przy jego dostosowaniu do wymogów.

Jaki jest związek między ReCyF a ISO 27001?#

Oba obejmują zbliżony obszar — ład bezpieczeństwa, zarządzanie dostępem, ciągłość działania — nie mając ani tego samego celu, ani tej samej struktury. ISO/IEC 27001:2022 to międzynarodowa norma certyfikacyjna, zbudowana wokół systemu zarządzania bezpieczeństwem informacji (SZBI) oraz 93 zabezpieczeń z Załącznika A podzielonych na cztery tematy: organizacyjne, dotyczące ludzi, fizyczne i technologiczne. Organizacja stosuje ją dobrowolnie i może poddać swoją zgodność certyfikacji przez akredytowaną jednostkę.

ReCyF nie jest normą certyfikacyjną: to standard nadzoru regulacyjnego, właściwy dla Francji, bez przewidzianego na tym etapie mechanizmu certyfikacji. Podmiot już zorganizowany wokół ISO 27001 faktycznie pokrywa znaczną część celów ReCyF — ale oba standardy nie pokrywają się punkt po punkcie, a przedstawianie jednego jako zwykłego podzbioru drugiego jest nadmiernym uproszczeniem. Tabela powiązań ReCyF, NIS2 i ISO 27001 zestawia 20 celów z zabezpieczeniami z załącznika A i pokazuje, gdzie to zestawienie się kończy.

Jakie jest 20 celów ReCyF i jak są rozłożone?#

ReCyF porządkuje swoje 20 celów w czterech filarach: Ład, Ochrona, Obrona i Odporność. Podział nie jest sekwencyjny — cele od 16 do 20, zastrzeżone dla podmiotów kluczowych, są rozmieszczone wewnątrz czterech filarów, zamiast być zebrane osobno:

  • Ład (6 celów): Inwentaryzacja systemów informacyjnych (1); Wdrożenie ram ładu bezpieczeństwa cyfrowego (2); Panowanie nad ekosystemem (3); Uwzględnienie bezpieczeństwa cyfrowego w zarządzaniu zasobami ludzkimi (4); Wdrożenie podejścia opartego na ryzyku (16, zastrzeżony dla podmiotów kluczowych); Audyt bezpieczeństwa systemów informacyjnych (17, zastrzeżony dla podmiotów kluczowych).
  • Ochrona (9 celów): Panowanie nad systemami informacyjnymi (5); Kontrola dostępu fizycznego do pomieszczeń (6); Zabezpieczenie architektury systemów informacyjnych (7); Zabezpieczenie zdalnego dostępu do systemów informacyjnych (8); Ochrona systemów informacyjnych przed złośliwym kodem (9); Zarządzanie tożsamościami i dostępem użytkowników (10); Panowanie nad administrowaniem systemami informacyjnymi (11); Zabezpieczenie konfiguracji zasobów (18, zastrzeżony dla podmiotów kluczowych); Administrowanie z dedykowanych zasobów (19, zastrzeżony dla podmiotów kluczowych).
  • Obrona (2 cele): Identyfikacja incydentów bezpieczeństwa i reagowanie na nie (12); Nadzór nad bezpieczeństwem systemów informacyjnych (20, zastrzeżony dla podmiotów kluczowych).
  • Odporność (3 cele): Ciągłość i odtwarzanie działalności (13); Reagowanie na kryzysy o podłożu cybernetycznym (14); Ćwiczenia, testy i treningi (15).

Pierwszych 15 celów (poza 16–20) tworzy wspólną podstawę, obowiązującą każdy podmiot objęty NIS2 — ważny czy kluczowy. Cele od 16 do 20 dochodzą wyłącznie w przypadku podmiotów kluczowych.

Kwestia, którą narzędzia diagnostyczne często przemilczają: ReCyF nie definiuje żadnej skali dojrzałości. Dla każdego celu ANSSI publikuje „akceptowalne sposoby zapewnienia zgodności" — zabezpieczenie jest uznawane za osiągnięte albo nieosiągnięte, bez oficjalnej oceny pośredniej. Każda skala typu „poziom od 0 do 4", jaką widuje się w narzędziach diagnostycznych, jest konstrukcją zarządczą dodaną przez dostawcę, a nie wymogiem ANSSI. Przydatna do priorytetyzacji planu działań, ale nigdy nie do przedstawiania klientowi jako ocena wystawiona przez ANSSI.

Jak MSP przeprowadza w praktyce ocenę ReCyF?#

Najpierw trzeba zakwalifikować klienta na gruncie NIS2: sektor działalności (załączniki I i II dyrektywy) oraz liczba pracowników, aby ustalić, czy jest poza zakresem, czy jest podmiotem ważnym, czy podmiotem kluczowym — a więc które cele mają zastosowanie. Następnie należy systematycznie zaczynać od celu 1, czyli od inwentaryzacji systemów informacyjnych: bez tego spisu wszystkie kolejne cele opierają się na przypuszczeniach, a nie na zweryfikowanych faktach.

Potem przechodzi się kolejno przez mające zastosowanie cele, zbierając dowody, które potwierdzają — lub nie — osiągnięcie sposobów zapewnienia zgodności: udokumentowana polityka, weryfikowalna konfiguracja techniczna, rejestr incydentów, wynik testu odtworzenia. To ćwiczenie w zbieraniu dowodów, a nie kwestionariusz deklaratywny: klient, który odpowiada „tak" bez powiązanego dowodu, nie posunął swojej dokumentacji NIS2 ani o krok.

Czy ReCyF jest już standardem ostatecznym?#

Nie. Strona tytułowa dokumentu opublikowanego 17 marca 2026 r. nosi pod numerem wersji adnotację „VERSION DE TRAVAIL" — wersja robocza. Standard wpisuje się wyraźnie w ramy krajowej transpozycji NIS2 — to sam tytuł dokumentu — a zatem jego treść może się jeszcze zmienić.

Ma to bezpośrednią konsekwencję handlową: cel jest znany, data egzaminu nie. MSP już dziś może pomagać klientom organizować się wokół 20 celów — inwentaryzacja, ład, zarządzanie tożsamościami, plan ciągłości działania — nie mogąc jednak obiecać ani daty osiągnięcia zgodności, ani statusu certyfikowanego. Wobec klienta, który pyta, na jakim jest etapie, najuczciwszym sformułowaniem pozostaje „przygotowanie do ReCyF", a nie „zgodność z ReCyF": standard, do którego się przygotowuje, może się jeszcze zmienić przed wersją ostateczną.


Vigicap buduje swoją diagnozę bezpośrednio na oficjalnym ReCyF — 20 celów, rozróżnienie podmiot ważny / podmiot kluczowy, mapowanie na ISO 27001 — i pokazuje to zastrzeżenie „wersja robocza", zamiast sprzedawać zgodność, która jeszcze nie istnieje.

TematyReCyFANSSINIS2MSP
ANSSI5 min

Samoocena NIS2 i ReCyF: 20 pytań

Jedno pytanie na każdy cel ReCyF agencji ANSSI, wraz z dowodem, który na nie odpowiada: wystarczy godzina, by określić pozycję firmy przed prawdziwą oceną.