Les 20 objectifs du référentiel ANSSI ReCyF
ReCyF est le référentiel de cyber-résilience publié par l'ANSSI.Il organise 20 objectifs en quatre domaines, et sert de grilled'évaluation aux entités concernées par la directive NIS 2. Cettepage les recense tous ; chacun a sa propre fiche.
Version de référence : ReCyF v2.5 (17/03/2026). Les textes officiels des objectifs et leurs moyens acceptables de conformité sont publiéspar l'ANSSI ; les fiches ci-dessous en donnent une lectureopérationnelle et ne s'y substituent pas.
Comment se lit une évaluation ReCyF
Chaque objectif se note sur une échelle de maturité de inexistant (0) à maîtrisé / optimisé (4). Le référentiel ne demande pas le niveau 4 partout : il fixe un niveau attendu par objectif, et c'est l'écart avec ce niveau — pas le niveau brut — qui constitue le plan d'action.
- 14 objectifs attendent le niveau 3 — défini.
- 6 objectifs attendent le niveau 2 — en cours.
Un objectif noté au-dessus de son niveau attendu ne rapporte rien de plus : la cible est le seuil, et la conformité se mesure objectif par objectif plutôt qu'en moyenne générale.
Tous les objectifs ne s'appliquent pas à tous les clients
NIS 2 distingue les entités essentielles (EE) des entités importantes (EI), et ReCyF suit cette distinction : sur les 20 objectifs, 5 ne concernent que les entités essentielles (objectifs 16, 17, 18, 19, 20). Pour une entité importante, le périmètre d'évaluation est donc de 15 objectifs, et un diagnostic qui les compterait tous les vingt sous-estimerait mécaniquement sa maturité.
Savoir dans quelle catégorie tombe un client est donc la première question, avant toute évaluation — le test en trois questions la tranche en quelques minutes.
Quatre domaines, 20 objectifs
Le découpage est celui de l'ANSSI et n'est pas séquentiel : la numérotation ne suit pas les domaines, et les objectifs 16 à 20 ne constituent pas un « niveau avancé » qu'on aborderait après les autres.
- Gouvernance — 6 objectifs.
- Protection — 9 objectifs.
- Défense — 2 objectifs.
- Résilience — 3 objectifs.
Gouvernance
- Objectif 1 — Recensement des systèmes d'information
- Objectif 2 — Mise en œuvre d'un cadre de gouvernance de la sécurité numérique
- Objectif 3 — Maîtrise de l'écosystème
- Objectif 4 — Intégration de la sécurité numérique dans la gestion des ressources humaines
- Objectif 16 — Mise en œuvre d'une approche par les risquesentités essentielles uniquement
- Objectif 17 — Audit de la sécurité des systèmes d'informationentités essentielles uniquement
Protection
- Objectif 5 — Maîtrise des systèmes d'information
- Objectif 6 — Maîtrise des accès physiques aux locaux
- Objectif 7 — Sécurisation de l'architecture des systèmes d'information
- Objectif 8 — Sécurisation des accès distants aux systèmes d'information
- Objectif 9 — Protection des systèmes d'information contre les codes malveillants
- Objectif 10 — Gestion des identités et des accès des utilisateurs aux systèmes d'information
- Objectif 11 — Maîtrise de l'administration des systèmes d'information
- Objectif 18 — Sécurisation de la configuration des ressources des systèmes d'informationentités essentielles uniquement
- Objectif 19 — Administration des systèmes d'information depuis des ressources dédiéesentités essentielles uniquement
Défense
Résilience
Pour aller plus loin
- Autodiagnostic NIS2 et ReCyF : 20 questions — une question et une preuve par objectif, pour situer une entreprise en une heure.
- Correspondance ReCyF, NIS2 et ISO 27001 — les 20 objectifs face à l'article 21 de NIS2 et à l'Annexe A, d'après le comparateur de l'ANSSI.
- ReCyF : le référentiel cyber ANSSI pour les MSP — en quoi il diffère du guide d'hygiène et de l'ISO 27001, et comment mener une première évaluation.
- Suis-je concerné par NIS 2 ? — le test en trois questions, qui détermine aussi si votre client relève du périmètre EE ou EI ci-dessus.
- Les 42 mesures d'hygiène ANSSI — le socle technique que plusieurs objectifs ReCyF présupposent, et par lequel commencer quand tout est à construire.
- ISO 27001 : les 93 mesures de l'Annexe A — la correspondance que chaque fiche d'objectif indique, pour un client déjà engagé dans une certification.