Guide NIS 2 · Chapitre 5

ReCyF : le référentiel cyber France de l'ANSSI

Le ReCyF, ou référentiel de cybersécurité France, est la déclinaison française des mesures de NIS 2 proposée par l'ANSSI. Publié en version de travail le 17 mars 2026, il dit ce que l'agence attendra des entités essentielles et importantes. Ce chapitre explique son statut, sa structure et la manière de s'en servir dès maintenant.

Mis à jour le · 7 min de lecture

Éditeur
ANSSI
Version
2.5, document de travail du 17 mars 2026
Contenu
20 objectifs de sécurité
Statut
Non définitif, non obligatoire par défaut
Chapitres du guide
  1. NIS 2 en bref
  2. Les obligations de l'article 21
  3. Entités essentielles et importantes
  4. Notification des incidents
  5. Responsabilité des dirigeants
  6. ReCyF, le référentiel de l'ANSSI
  7. S'enregistrer auprès de l'ANSSI
  8. Glossaire NIS 2

En bref

  1. Le ReCyF (référentiel de cybersécurité France) liste les mesures que l'ANSSI recommande pour atteindre les objectifs de sécurité de NIS 2. Il correspond au référentiel prévu par l'article 14 du projet de loi « résilience ».

  2. Au 9 octobre 2026, c'est une version de travail (v2.5 du 17 mars 2026) : aucune version définitive ne sera publiée avant la fin de la transposition et une consultation.

  3. Il compte 20 objectifs de sécurité : les objectifs 1 à 15 s'appliquent aux entités importantes et essentielles, les objectifs 16 à 20 aux seules entités essentielles.

  4. Chaque objectif est décliné en moyens acceptables de conformité : ils disent comment atteindre l'objectif, sans être obligatoires, et l'entité peut justifier d'autres mesures.

  5. Il n'est pas obligatoire par défaut, mais une entité qui l'applique pourra s'en prévaloir lors d'un contrôle de l'ANSSI.

Qu'est-ce que le ReCyF ?

Le ReCyF, pour référentiel de cybersécurité France (l'ANSSI parle aussi de « Référentiel Cyber France »), est le document par lequel l'Agence nationale de la sécurité des systèmes d'information traduit les exigences de l'article 21 de NIS 2 en objectifs et en mesures concrètes. Il correspond au référentiel de cybersécurité mentionné à l'article 14 du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité.

L'ANSSI l'a présenté le 17 mars 2026 au Campus Cyber, lors d'une rencontre avec des acteurs institutionnels, sectoriels et publics concernés par NIS 2, et l'a mis en ligne sur MesServicesCyber. Selon Next, son directeur général, Vincent Strubel, le décrit comme co-construit avec des organisations professionnelles et des associations d'élus, et invite les futures entités régulées à le mettre en œuvre sans attendre la transposition.

Le statut du ReCyF au 9 octobre 2026

QuestionRéponse à date
Quelle version ?Version 2.5 du 17 mars 2026, marquée « document de travail », avec un journal des modifications depuis la v2.4
Est-il définitif ?Non. L'ANSSI indique qu'aucune version définitive ne sera publiée avant l'aboutissement de la transposition et une consultation
Est-il obligatoire ?Non par défaut. Une entité qui choisit de l'appliquer pourra s'en prévaloir lors d'un contrôle de l'ANSSI
À qui s'adresse-t-il ?Aux futures entités essentielles et importantes, sauf les fournisseurs numériques qui relèvent du règlement d'exécution (UE) 2024/2690
Qu'est-ce qui peut changer ?Son contenu peut évoluer après les débats parlementaires et les textes réglementaires à venir

L'agence a aussi annoncé un référentiel de mesures de base, distinct du ReCyF mais tiré de lui, destiné aux structures les moins matures dans le cadre de son programme Cyber Départ. Pour le contexte législatif, voyez notre article Loi résilience : où en est la transposition de NIS 2 ?.

Ce que couvrent les 20 objectifs du ReCyF

Le ReCyF regroupe ses objectifs en grands thèmes : gouvernance, protection, défense et résilience des systèmes d'information. En application du principe de proportionnalité, les cinq derniers ne concernent que les entités essentielles.

Grille de vingt tuiles numérotées. Les tuiles 1 à 15 s'allument pour une entité importante : recensement des systèmes, gouvernance, maîtrise de l'écosystème, ressources humaines, maîtrise des systèmes, accès physiques, architecture, accès distants, codes malveillants, identités et accès, administration, incidents, continuité, crises, exercices. Puis les tuiles 16 à 20 s'ajoutent pour une entité essentielle : approche par les risques, audit, configuration, administration depuis des ressources dédiées, supervision de la sécurité. En bas, un objectif se déplie : l'objectif dit quoi atteindre ; les moyens acceptables de conformité disent comment ; une mesure alternative justifiée ou une preuve comme une certification ISO 27001 peut aussi démontrer l'atteinte de certains objectifs.
Les 20 objectifs du ReCyF : les 15 premiers forment le socle commun, les 5 derniers s'ajoutent pour les entités essentielles. Chaque objectif se décline en moyens acceptables de conformité.
Les objectifs de sécurité du ReCyF v2.5 et les entités auxquelles ils s'appliquent
N°Objectif de sécuritéEntités concernées
1Recensement des systèmes d'informationImportantes et essentielles
2Mise en œuvre d'un cadre de gouvernance de la sécurité numériqueImportantes et essentielles
3Maîtrise de l'écosystèmeImportantes et essentielles
4Intégration de la sécurité numérique dans la gestion des ressources humainesImportantes et essentielles
5Maîtrise des systèmes d'informationImportantes et essentielles
6Maîtrise des accès physiques aux locauxImportantes et essentielles
7Sécurisation de l'architecture des systèmes d'informationImportantes et essentielles
8Sécurisation des accès distants aux systèmes d'informationImportantes et essentielles
9Protection des systèmes d'information contre les codes malveillantsImportantes et essentielles
10Gestion des identités et des accès des utilisateursImportantes et essentielles
11Maîtrise de l'administration des systèmes d'informationImportantes et essentielles
12Identification et réaction aux incidents de sécuritéImportantes et essentielles
13Continuité et reprise d'activitéImportantes et essentielles
14Réaction aux crises d'origine cyberImportantes et essentielles
15Exercices, tests et entraînementsImportantes et essentielles
16Mise en œuvre d'une approche par les risquesEssentielles uniquement
17Audit de la sécurité des systèmes d'informationEssentielles uniquement
18Sécurisation de la configuration des ressourcesEssentielles uniquement
19Administration depuis des ressources dédiéesEssentielles uniquement
20Supervision de la sécurité des systèmes d'informationEssentielles uniquement

Objectifs, moyens acceptables de conformité et preuves

Le ReCyF distingue deux niveaux. L'objectif de sécurité dit quoi atteindre. Les moyens acceptables de conformité (MAC) disent comment y parvenir : ce sont des mesures numérotées, chacune marquée selon qu'elle vise les entités importantes, les essentielles ou les deux, certaines étant plus exigeantes pour les essentielles. Les MAC ne sont pas obligatoires, sauf cas particuliers prévus par le projet de loi ; les appliquer permet de démontrer que l'objectif est atteint.

Une entité peut retenir d'autres mesures, à condition d'en justifier la pertinence. Le document prévoit aussi des preuves alternatives :

  • une certification ISO/IEC 27001:2022 permet de démontrer l'atteinte de l'objectif 2 (gouvernance) et, pour les entités essentielles, de l'objectif 16 (approche par les risques), sur les systèmes couverts par la certification ;
  • le recours à des prestataires qualifiés par l'ANSSI : prestataires d'accompagnement et de conseil en sécurité (PACS), d'audit de la sécurité des systèmes d'information (PASSI), d'administration et de maintenance sécurisées (PAMS) ou de détection des incidents de sécurité (PDIS).

Le document fixe aussi quelques fréquences : par exemple, la liste des systèmes d'information et la politique de sécurité sont revues au moins chaque année, et une entité essentielle réexamine son analyse de risques au moins tous les trois ans, ou plus tôt après un incident ou un changement majeur. Pour mener cette analyse, voyez notre guide EBIOS RM.

Comment utiliser le ReCyF dès maintenant

  1. Télécharger la version en vigueur sur MesServicesCyber et noter son numéro : elle évoluera.
  2. Identifier les objectifs applicables selon votre catégorie probable (1 à 15, ou 1 à 20), voir le chapitre entités essentielles et importantes.
  3. Cartographier l'existant : l'outil de comparaison de l'ANSSI permet de rapprocher le ReCyF des référentiels, normes et réglementations que vous suivez déjà.
  4. Évaluer chaque MAC sur le périmètre retenu, avec des preuves, et justifier les mesures alternatives.
  5. Prioriser les écarts à l'aide de l'analyse de risques et les inscrire dans un plan d'action approuvé par la direction.

Questions fréquentes

Qu'est-ce que le ReCyF ?

Le ReCyF est le référentiel de cybersécurité France publié par l'ANSSI. Il traduit les exigences de NIS 2 en 20 objectifs de sécurité et en moyens acceptables de conformité. Il correspond au référentiel prévu par l'article 14 du projet de loi « résilience ».

Le ReCyF est-il obligatoire ?

Pas par défaut. Au 9 octobre 2026, c'est un document de travail (version 2.5 du 17 mars 2026). L'ANSSI précise qu'une entité qui choisit de l'appliquer pourra s'en prévaloir lors d'un contrôle ; une entité peut aussi atteindre les objectifs par d'autres mesures, dûment justifiées.

Combien d'objectifs compte le ReCyF ?

Vingt. Les objectifs 1 à 15 concernent les entités importantes comme les essentielles ; les objectifs 16 à 20 (approche par les risques, audit, configuration, administration depuis des ressources dédiées, supervision) ne concernent que les entités essentielles.

Quand la version définitive du ReCyF sera-t-elle publiée ?

Aucune date n'est fixée. L'ANSSI indique qu'elle ne publiera de version définitive qu'après la transposition de NIS 2, c'est-à-dire l'adoption de la loi « résilience » et de ses textes d'application, et après une consultation.

Le ReCyF remplace-t-il ISO 27001 ?

Non, ce sont deux démarches différentes : ISO 27001 est une norme internationale de système de management, le ReCyF un référentiel de mesures lié à NIS 2. Le ReCyF reconnaît une certification ISO/IEC 27001:2022 comme preuve pour deux de ses objectifs, et l'ANSSI propose un outil pour comparer les référentiels.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.