Aller au contenu principal

Les 20 objectifs du référentiel ANSSI ReCyF

ReCyF est le référentiel de cyber-résilience publié par l'ANSSI.Il organise 20 objectifs en quatre domaines, et sert de grilled'évaluation aux entités concernées par la directive NIS 2. Cettepage les recense tous ; chacun a sa propre fiche.

Version de référence : ReCyF v2.5 (17/03/2026). Les textes officiels des objectifs et leurs moyens acceptables de conformité sont publiéspar l'ANSSI ; les fiches ci-dessous en donnent une lectureopérationnelle et ne s'y substituent pas.

Comment se lit une évaluation ReCyF

Chaque objectif se note sur une échelle de maturité de inexistant (0) à maîtrisé / optimisé (4). Le référentiel ne demande pas le niveau 4 partout : il fixe un niveau attendu par objectif, et c'est l'écart avec ce niveau — pas le niveau brut — qui constitue le plan d'action.

  • 14 objectifs attendent le niveau 3 — défini.
  • 6 objectifs attendent le niveau 2 — en cours.

Un objectif noté au-dessus de son niveau attendu ne rapporte rien de plus : la cible est le seuil, et la conformité se mesure objectif par objectif plutôt qu'en moyenne générale.

Tous les objectifs ne s'appliquent pas à tous les clients

NIS 2 distingue les entités essentielles (EE) des entités importantes (EI), et ReCyF suit cette distinction : sur les 20 objectifs, 5 ne concernent que les entités essentielles (objectifs 16, 17, 18, 19, 20). Pour une entité importante, le périmètre d'évaluation est donc de 15 objectifs, et un diagnostic qui les compterait tous les vingt sous-estimerait mécaniquement sa maturité.

Savoir dans quelle catégorie tombe un client est donc la première question, avant toute évaluation — le test en trois questions la tranche en quelques minutes.

Quatre domaines, 20 objectifs

Le découpage est celui de l'ANSSI et n'est pas séquentiel : la numérotation ne suit pas les domaines, et les objectifs 16 à 20 ne constituent pas un « niveau avancé » qu'on aborderait après les autres.

  • Gouvernance — 6 objectifs.
  • Protection — 9 objectifs.
  • Défense — 2 objectifs.
  • Résilience — 3 objectifs.

Gouvernance

Protection

Défense

Résilience

Pour aller plus loin