Guide NIS 2 · Chapitre 5
ReCyF : le référentiel cyber France de l'ANSSI
Le ReCyF, ou référentiel de cybersécurité France, est la déclinaison française des mesures de NIS 2 proposée par l'ANSSI. Publié en version de travail le 17 mars 2026, il dit ce que l'agence attendra des entités essentielles et importantes. Ce chapitre explique son statut, sa structure et la manière de s'en servir dès maintenant.
- Éditeur
- ANSSI
- Version
- 2.5, document de travail du 17 mars 2026
- Contenu
- 20 objectifs de sécurité
- Statut
- Non définitif, non obligatoire par défaut
Chapitres du guide
En bref
-
Le ReCyF (référentiel de cybersécurité France) liste les mesures que l'ANSSI recommande pour atteindre les objectifs de sécurité de NIS 2. Il correspond au référentiel prévu par l'article 14 du projet de loi « résilience ».
-
Au 9 octobre 2026, c'est une version de travail (v2.5 du 17 mars 2026) : aucune version définitive ne sera publiée avant la fin de la transposition et une consultation.
-
Il compte 20 objectifs de sécurité : les objectifs 1 à 15 s'appliquent aux entités importantes et essentielles, les objectifs 16 à 20 aux seules entités essentielles.
-
Chaque objectif est décliné en moyens acceptables de conformité : ils disent comment atteindre l'objectif, sans être obligatoires, et l'entité peut justifier d'autres mesures.
-
Il n'est pas obligatoire par défaut, mais une entité qui l'applique pourra s'en prévaloir lors d'un contrôle de l'ANSSI.
Qu'est-ce que le ReCyF ?
Le ReCyF, pour référentiel de cybersécurité France (l'ANSSI parle aussi de « Référentiel Cyber France »), est le document par lequel l'Agence nationale de la sécurité des systèmes d'information traduit les exigences de l'article 21 de NIS 2 en objectifs et en mesures concrètes. Il correspond au référentiel de cybersécurité mentionné à l'article 14 du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité.
L'ANSSI l'a présenté le 17 mars 2026 au Campus Cyber, lors d'une rencontre avec des acteurs institutionnels, sectoriels et publics concernés par NIS 2, et l'a mis en ligne sur MesServicesCyber. Selon Next, son directeur général, Vincent Strubel, le décrit comme co-construit avec des organisations professionnelles et des associations d'élus, et invite les futures entités régulées à le mettre en œuvre sans attendre la transposition.
Le statut du ReCyF au 9 octobre 2026
| Question | Réponse à date |
|---|---|
| Quelle version ? | Version 2.5 du 17 mars 2026, marquée « document de travail », avec un journal des modifications depuis la v2.4 |
| Est-il définitif ? | Non. L'ANSSI indique qu'aucune version définitive ne sera publiée avant l'aboutissement de la transposition et une consultation |
| Est-il obligatoire ? | Non par défaut. Une entité qui choisit de l'appliquer pourra s'en prévaloir lors d'un contrôle de l'ANSSI |
| À qui s'adresse-t-il ? | Aux futures entités essentielles et importantes, sauf les fournisseurs numériques qui relèvent du règlement d'exécution (UE) 2024/2690 |
| Qu'est-ce qui peut changer ? | Son contenu peut évoluer après les débats parlementaires et les textes réglementaires à venir |
L'agence a aussi annoncé un référentiel de mesures de base, distinct du ReCyF mais tiré de lui, destiné aux structures les moins matures dans le cadre de son programme Cyber Départ. Pour le contexte législatif, voyez notre article Loi résilience : où en est la transposition de NIS 2 ?.
Ce que couvrent les 20 objectifs du ReCyF
Le ReCyF regroupe ses objectifs en grands thèmes : gouvernance, protection, défense et résilience des systèmes d'information. En application du principe de proportionnalité, les cinq derniers ne concernent que les entités essentielles.
| N° | Objectif de sécurité | Entités concernées |
|---|---|---|
| 1 | Recensement des systèmes d'information | Importantes et essentielles |
| 2 | Mise en œuvre d'un cadre de gouvernance de la sécurité numérique | Importantes et essentielles |
| 3 | Maîtrise de l'écosystème | Importantes et essentielles |
| 4 | Intégration de la sécurité numérique dans la gestion des ressources humaines | Importantes et essentielles |
| 5 | Maîtrise des systèmes d'information | Importantes et essentielles |
| 6 | Maîtrise des accès physiques aux locaux | Importantes et essentielles |
| 7 | Sécurisation de l'architecture des systèmes d'information | Importantes et essentielles |
| 8 | Sécurisation des accès distants aux systèmes d'information | Importantes et essentielles |
| 9 | Protection des systèmes d'information contre les codes malveillants | Importantes et essentielles |
| 10 | Gestion des identités et des accès des utilisateurs | Importantes et essentielles |
| 11 | Maîtrise de l'administration des systèmes d'information | Importantes et essentielles |
| 12 | Identification et réaction aux incidents de sécurité | Importantes et essentielles |
| 13 | Continuité et reprise d'activité | Importantes et essentielles |
| 14 | Réaction aux crises d'origine cyber | Importantes et essentielles |
| 15 | Exercices, tests et entraînements | Importantes et essentielles |
| 16 | Mise en œuvre d'une approche par les risques | Essentielles uniquement |
| 17 | Audit de la sécurité des systèmes d'information | Essentielles uniquement |
| 18 | Sécurisation de la configuration des ressources | Essentielles uniquement |
| 19 | Administration depuis des ressources dédiées | Essentielles uniquement |
| 20 | Supervision de la sécurité des systèmes d'information | Essentielles uniquement |
Objectifs, moyens acceptables de conformité et preuves
Le ReCyF distingue deux niveaux. L'objectif de sécurité dit quoi atteindre. Les moyens acceptables de conformité (MAC) disent comment y parvenir : ce sont des mesures numérotées, chacune marquée selon qu'elle vise les entités importantes, les essentielles ou les deux, certaines étant plus exigeantes pour les essentielles. Les MAC ne sont pas obligatoires, sauf cas particuliers prévus par le projet de loi ; les appliquer permet de démontrer que l'objectif est atteint.
Une entité peut retenir d'autres mesures, à condition d'en justifier la pertinence. Le document prévoit aussi des preuves alternatives :
- une certification ISO/IEC 27001:2022 permet de démontrer l'atteinte de l'objectif 2 (gouvernance) et, pour les entités essentielles, de l'objectif 16 (approche par les risques), sur les systèmes couverts par la certification ;
- le recours à des prestataires qualifiés par l'ANSSI : prestataires d'accompagnement et de conseil en sécurité (PACS), d'audit de la sécurité des systèmes d'information (PASSI), d'administration et de maintenance sécurisées (PAMS) ou de détection des incidents de sécurité (PDIS).
Le document fixe aussi quelques fréquences : par exemple, la liste des systèmes d'information et la politique de sécurité sont revues au moins chaque année, et une entité essentielle réexamine son analyse de risques au moins tous les trois ans, ou plus tôt après un incident ou un changement majeur. Pour mener cette analyse, voyez notre guide EBIOS RM.
Comment utiliser le ReCyF dès maintenant
- Télécharger la version en vigueur sur MesServicesCyber et noter son numéro : elle évoluera.
- Identifier les objectifs applicables selon votre catégorie probable (1 à 15, ou 1 à 20), voir le chapitre entités essentielles et importantes.
- Cartographier l'existant : l'outil de comparaison de l'ANSSI permet de rapprocher le ReCyF des référentiels, normes et réglementations que vous suivez déjà.
- Évaluer chaque MAC sur le périmètre retenu, avec des preuves, et justifier les mesures alternatives.
- Prioriser les écarts à l'aide de l'analyse de risques et les inscrire dans un plan d'action approuvé par la direction.
Questions fréquentes
Qu'est-ce que le ReCyF ?
Le ReCyF est le référentiel de cybersécurité France publié par l'ANSSI. Il traduit les exigences de NIS 2 en 20 objectifs de sécurité et en moyens acceptables de conformité. Il correspond au référentiel prévu par l'article 14 du projet de loi « résilience ».
Le ReCyF est-il obligatoire ?
Pas par défaut. Au 9 octobre 2026, c'est un document de travail (version 2.5 du 17 mars 2026). L'ANSSI précise qu'une entité qui choisit de l'appliquer pourra s'en prévaloir lors d'un contrôle ; une entité peut aussi atteindre les objectifs par d'autres mesures, dûment justifiées.
Combien d'objectifs compte le ReCyF ?
Vingt. Les objectifs 1 à 15 concernent les entités importantes comme les essentielles ; les objectifs 16 à 20 (approche par les risques, audit, configuration, administration depuis des ressources dédiées, supervision) ne concernent que les entités essentielles.
Quand la version définitive du ReCyF sera-t-elle publiée ?
Aucune date n'est fixée. L'ANSSI indique qu'elle ne publiera de version définitive qu'après la transposition de NIS 2, c'est-à-dire l'adoption de la loi « résilience » et de ses textes d'application, et après une consultation.
Le ReCyF remplace-t-il ISO 27001 ?
Non, ce sont deux démarches différentes : ISO 27001 est une norme internationale de système de management, le ReCyF un référentiel de mesures lié à NIS 2. Le ReCyF reconnaît une certification ISO/IEC 27001:2022 comme preuve pour deux de ses objectifs, et l'ANSSI propose un outil pour comparer les référentiels.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- ReCyF : référentiel de cybersécurité France, version de travail 2.5, ANSSI, 17 mars 2026.
- La directive NIS 2, ANSSI, cyber.gouv.fr.
- NIS 2 sur MesServicesCyber (périmètre, obligations, ReCyF, outils), ANSSI, messervices.cyber.gouv.fr.
- NIS 2 : l'ANSSI poursuit et renforce sa dynamique d'accompagnement, ANSSI, cyber.gouv.fr, 18 mars 2026.
- NIS 2 : l'ANSSI publie son ReCyF, la CSNP s'impatiente et le fait savoir, Next, 19 mars 2026.
- Règlement d'exécution (UE) 2024/2690 de la Commission du 17 octobre 2024, EUR-Lex, Journal officiel de l'Union européenne, 18 octobre 2024.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.