Objectif 16 · Gouvernance
Mise en œuvre d'une approche par les risques
Référentiel ReCyF v2.5 (17/03/2026)
Conduire et maintenir une analyse de risque formalisée, et en dériver les décisions de traitement. Réservé aux entités essentielles.
Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.
- À qui l'objectif s'applique
- Entités essentielles uniquement
- Niveau de maturité attendu
- 3 — Défini
Les mesures ISO/IEC 27001:2022 correspondantes
Répondre à cet objectif documente 1 mesure de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.
- A.5.31
Que demande concrètement cet objectif ?
Premier point à poser, avant tout le reste : cet objectif est réservé aux entités essentielles. La majorité des PME que vous accompagnez sont des entités importantes, ou hors périmètre — pour elles, l’objectif ne s’applique pas, et Vigicap le retire du score, numérateur et dénominateur compris, plutôt que de le compter comme un échec. Vérifiez la catégorie du client avant d’ouvrir le sujet. Pour une entité essentielle, ce qui est attendu tient en une boucle : un périmètre et une méthode écrits, des événements redoutés formulés en termes métier, des échelles de vraisemblance et de gravité définies à l’avance, une décision par risque — réduire, transférer, éviter, accepter — un plan de traitement avec porteur, échéance et budget, et une acceptation écrite des risques résiduels par la direction. L’ANSSI publie sa propre méthode, EBIOS Risk Manager ; rien n’oblige à l’employer, mais la méthode retenue doit être écrite. Vigicap attend le niveau 3.
À quoi ressemble chaque niveau de maturité dans une PME ?
Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 3.
| Niveau | Dans une PME de 40 personnes |
|---|---|
| 0 | Aucune analyse. Les décisions de sécurité se prennent sur devis, au fil des propositions du prestataire, et l’arbitrage se fait sur le montant plutôt que sur ce qu’il couvre. |
| 1 | Une liste de risques a été dressée une fois, en général pour répondre à un assureur ou à un appel d’offres, sur un tableur. Ni échelle, ni décision associée, ni date de revue : le fichier n’a pas été rouvert depuis. |
| 2 | Une analyse existe avec une cotation vraisemblance × gravité, portée par le référent sécurité. Les risques majeurs sont identifiés, mais le plan de traitement n’a ni porteur ni échéance, et personne n’a formellement accepté les risques que l’on a choisi de ne pas traiter. |
| 3attendu | Périmètre et méthode écrits, événements redoutés formulés du point de vue de l’activité, échelles définies, plan de traitement avec porteur, échéance et budget, acceptation écrite des risques résiduels par la direction, revue annuelle datée. L’analyse est un document versionné, pas un fichier unique. |
| 4 | L’analyse est révisée à chaque changement notable — nouveau site, nouvel ERP, nouveau prestataire critique — et après chaque incident significatif. L’avancement du plan de traitement est un point permanent du comité, et les enseignements tirés des incidents réels viennent corriger les scénarios plutôt que de rester dans un rapport post-incident. |
Quelles preuves un auditeur accepte-t-il pour cet objectif ?
Recevable : le document d’analyse daté et versionné, avec la méthode retenue et les échelles employées ; le plan de traitement produit à deux dates différentes, car c’est la comparaison des deux qui prouve un suivi et non l’existence du tableau ; le relevé de décision signé par lequel la direction accepte les risques résiduels ; le compte rendu de la revue annuelle ; et, quand il y a eu un incident, la version de l’analyse mise à jour après coup. La correspondance ISO retenue par Vigicap rattache d’ailleurs cet objectif aux mesures de gestion des incidents, du signalement au retour d’expérience — c’est cette boucle qui est évaluée. Non recevable : une cartographie de risques génériques reprise d’un modèle sectoriel, sans aucun événement propre à l’entité ; un tableau de risques sans décision associée, identifier n’étant pas traiter ; une version unique et non datée.
Quelles sont les deux erreurs les plus fréquentes ?
Une analyse qui parle technique et jamais métier
La liste s’ouvre sur « rançongiciel », « hameçonnage », « vol d’ordinateur portable ». Ce sont des modes opératoires, pas des événements redoutés. Aucun dirigeant ne s’y reconnaît, l’analyse ne sert donc à aucun arbitrage budgétaire et retombe au rang de document de conformité. Les événements redoutés d’une entreprise de 40 personnes s’écrivent autrement : l’atelier s’arrête trois jours, le fichier clients part chez un concurrent, la paie ne peut pas être virée le 28.
Vendre l’objectif 16 à un client qui n’est pas entité essentielle
Il figure dans la liste des vingt, donc il finit dans la proposition commerciale. Or il ne s’applique qu’aux entités essentielles, et le facturer à une entité importante revient à vendre une prestation que rien n’exige — c’est aussi ce que le client découvrira en lisant le référentiel. Une analyse de risque allégée reste utile hors obligation, et se défend très bien ; à condition de la présenter comme un choix de pilotage, pas comme une exigence réglementaire.
Les autres objectifs du domaine « Gouvernance »
- Objectif 1 — Recensement des systèmes d'information
- Objectif 2 — Mise en œuvre d'un cadre de gouvernance de la sécurité numérique
- Objectif 3 — Maîtrise de l'écosystème
- Objectif 4 — Intégration de la sécurité numérique dans la gestion des ressources humaines
- Objectif 17 — Audit de la sécurité des systèmes d'information
Pour situer une entreprise
- Autodiagnostic NIS2 et ReCyF : 20 questions — la question et la preuve attendue pour chacun des 20 objectifs.
- Correspondance ReCyF, NIS2 et ISO 27001 — où retrouver cet objectif dans l'article 21 de NIS2 et dans l'Annexe A.