Aller au contenu principal
Les 20 objectifs ReCyF

Objectif 2 · Gouvernance

Mise en œuvre d'un cadre de gouvernance de la sécurité numérique

Référentiel ReCyF v2.5 (17/03/2026)

Définir les rôles, les responsabilités et les instances de pilotage de la sécurité numérique, avec un engagement formel de la direction. La responsabilité de l'organe de direction est explicite sous NIS 2.

Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.

À qui l'objectif s'applique
Entités essentielles et importantes
Niveau de maturité attendu
3 — Défini

Les mesures ISO/IEC 27001:2022 correspondantes

Répondre à cet objectif documente 4 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.

  • A.5.1
  • A.5.2
  • A.5.4
  • A.5.36

Que demande concrètement cet objectif ?

Cet objectif porte sur qui décide, sur quoi, et avec quelle trace. Il suppose quatre choses vérifiables : une personne nommée par écrit comme référent sécurité, avec un mandat qui dit ce qu’elle peut décider seule et ce qu’elle remonte ; une politique de sécurité approuvée et datée par la direction, et non simplement rédigée ; une instance qui se réunit à échéance fixe et laisse un compte rendu avec des décisions ; et une répartition écrite des responsabilités entre l’entité et son infogérant. Ce dernier point est celui que les dossiers d’un MSP traitent le plus mal : tant qu’il n’est pas écrit, le client suppose que vous décidez, et vous supposez qu’il arbitre. La directive (UE) 2022/2555 place l’approbation des mesures de gestion des risques et la supervision de leur mise en œuvre entre les mains de l’organe de direction, et lui impose de suivre une formation ; dans une entreprise de 40 personnes, l’organe de direction, c’est le gérant. Vigicap attend le niveau 3.

À quoi ressemble chaque niveau de maturité dans une PME ?

Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 3.

Ce à quoi ressemble chaque niveau de maturité pour l'objectif 2, dans une entreprise de 40 personnes
NiveauDans une PME de 40 personnes
0Aucun rôle nommé. La sécurité est « ce que fait l’infogérant » ; la direction n’a jamais délibéré sur le sujet et ne saurait pas dire quelles mesures sont en place, ni ce qu’elles coûtent.
1Le responsable informatique ou le directeur administratif s’en occupe de fait, sans lettre de mission, sans temps alloué et sans budget identifié. Les décisions se prennent après incident, en réunion, sans compte rendu — elles ne survivent donc pas au départ de la personne qui les a prises.
2Un référent est nommé par écrit et une politique de sécurité existe, souvent reprise d’un modèle. Elle n’a pas été validée en réunion de direction, aucune instance ne se réunit à intervalle défini, et le partage des responsabilités avec l’infogérant reste implicite.
3attenduLettre de mission signée, politique approuvée et datée par le dirigeant, comité de sécurité réuni à échéance fixe — au moins deux fois par an pour 40 personnes — avec ordre du jour, présents et décisions. La répartition des responsabilités avec le prestataire figure au contrat ou dans une annexe, et le dirigeant a suivi une sensibilisation dont il reste une attestation.
4Le comité pilote sur des indicateurs — couverture MFA, délai d’application des correctifs, incidents, avancement du plan d’action — et le budget sécurité s’arbitre sur cette base. La politique est revue annuellement, les écarts constatés donnent lieu à des actions avec porteur et échéance, et le point suivant reprend l’état des actions précédentes.

Quelles preuves un auditeur accepte-t-il pour cet objectif ?

Un auditeur retient : la politique de sécurité signée et datée, dont le contenu correspond à l’entreprise réelle ; la lettre de mission du référent ; au moins deux comptes rendus de comité à des dates distinctes, avec liste de présence et décisions — c’est l’écart entre les deux dates qui prouve une cadence ; l’annexe de responsabilités partagées avec l’infogérant, signée des deux côtés ; l’attestation de sensibilisation du dirigeant. Ne comptent pas : une politique téléchargée et non signée ; un organigramme sans mandat associé ; un courriel « je m’en occupe » ; un compte rendu unique, qui documente un événement et non un fonctionnement. Un document dont la date de signature tombe dans le mois de l’audit sera relevé comme tel — non parce qu’il est faux, mais parce qu’il ne prouve rien sur l’année écoulée.

Quelles sont les deux erreurs les plus fréquentes ?

  • La politique de sécurité achetée en même temps que l’audit

    Trente pages génériques, signées la veille, qui mentionnent un comité d’architecture, un RSSI et un plan de continuité que personne n’a jamais vus. C’est le premier document qu’un auditeur ouvre, et le premier écart qu’il relève : il suffit de croiser les fonctions citées avec l’organigramme réel. Une politique de six pages qui décrit ce que l’entreprise fait vraiment vaut mieux, et se défend en entretien, ce que la version longue ne fait jamais.

  • Se substituer à la gouvernance au lieu de l’outiller

    Le MSP décide, arbitre, choisit les outils et fixe les priorités. C’est confortable des deux côtés, et cela tient jusqu’au jour où la direction doit montrer qu’elle a approuvé quelque chose : il n’existe alors aucune trace de délibération, et la responsabilité que le texte attribue au dirigeant reste sans support. Le risque contractuel est pour vous. Faire signer un relevé de décisions après chaque comité coûte dix minutes et déplace cette responsabilité là où elle doit être.

Les autres objectifs du domaine « Gouvernance »

Pour situer une entreprise