NIS2 France : piloter sa conformité ReCyF sans cloud
Le ReCyF décline NIS2 pour les entités françaises : 20 objectifs, 152 mesures, deux degrés d'entité et une évaluation par conformité. Cyber Assistant l'intègre nativement, aux côtés du CyFun belge, dans deux moteurs isolés.
Page mise à jour le 7 août 2026 · Cyber Assistant v3.0.5
Qu'est-ce que le ReCyF de l'ANSSI ?
Le ReCyF — Référentiel Cyber France est le référentiel publié par l'ANSSI pour décliner les exigences de la directive NIS2 auprès des entités françaises. Il définit 20 objectifs de sécurité et 152 mesures constituant des moyens acceptables de conformité, répartis selon deux degrés d'entité.
ReCyF ou CyFun : quelle différence pour un outil ?
Les deux référentiels déclinent la même directive européenne, mais leur logique d'évaluation diffère profondément. Confondre les deux conduit à des outils qui gèrent l'un correctement et l'autre par approximation. Cyber Assistant les traite comme deux moteurs isolés, sans interférence de données.
| ReCyF — France | CyFun — Belgique | |
|---|---|---|
| Autorité | ANSSI | Centre pour la Cybersécurité Belgique (CCB) |
| Socle | Objectifs et mesures propres | NIST CSF 2.0 |
| Logique d'évaluation | Conformité | Maturité (modèle CMM) |
| Structure | 20 objectifs / 152 mesures | 4 niveaux : Small 7, Basic 34, Important 132, Essential 217 |
| Graduation | Entité Importante (obj. 1-15) · Entité Essentielle (obj. 1-20) | Niveau d'assurance Basic / Important / Essential |
| Statuts d'évaluation | Conforme, partiellement conforme, non conforme, mesure alternative, non applicable — chacun justifiable | Cotation de maturité CMM par exigence, avec justification |
| Restitution | Radar de conformité par objectif + score global en % | Radar de maturité par fonction NIST |
| Pris en charge par Cyber Assistant | Nativement | Nativement |
Le référentiel se choisit au premier démarrage ou dans les Paramètres, puis se fige pour garantir la traçabilité de l'évaluation. Le niveau, lui, reste modifiable. Les deux moteurs sont isolés : travailler l'un n'altère jamais les données de l'autre.
Comment piloter sa conformité ReCyF concrètement ?
L'évaluation ReCyF est par conformité, pas par maturité : pour chaque mesure, vous déclarez un statut et vous le justifiez. La possibilité de déclarer une mesure alternative est structurante — c'est elle qui permet de rester conforme avec un dispositif équivalent au lieu d'appliquer la mesure à la lettre.
- Déterminer son degréEntité Importante (objectifs 1 à 15) ou Entité Essentielle (objectifs 1 à 20). Ce choix conditionne le périmètre à évaluer.
- Statuer mesure par mesureConforme, partiellement conforme, non conforme, mesure alternative, non applicable. Chaque statut se justifie — c'est la justification, pas le statut, qui tient devant un auditeur.
- Documenter les mesures alternativesLe statut le plus utile en pratique : il permet de démontrer qu'un dispositif équivalent couvre l'objectif, sans forcer une mise en œuvre littérale inadaptée à votre contexte.
- Lire le radar par objectifLe radar de conformité par objectif et le score global en pourcentage donnent la photo à présenter en comité, sans retraitement.
- Traiter les écartsLes mesures non conformes alimentent le plan d'actions daté, avec responsable, priorité et budget. Le rapport PDF fige la méthode et la version du référentiel utilisés.
Et si nous sommes déjà engagés en ISO 27001 ?
Le travail déjà fait n'est pas perdu. Le mapping inter-référentiels relie ISO 27002, NIS2, CyFun, ReCyF et NIST CSF par 132 correspondances pondérées, avec les 93 contrôles ISO 27002 tous mappés. Vous documentez une fois, vous voyez votre couverture partout.
C'est le cas de figure le plus fréquent chez les entités françaises déjà matures : une démarche ISO engagée depuis des années, et une obligation ReCyF qui arrive par-dessus. Refaire trois fois le même contrôle est le principal gaspillage que le mapping supprime.
Questions fréquentes
Qu'est-ce que le ReCyF de l'ANSSI ?
Le ReCyF (Référentiel Cyber France) est le référentiel publié par l'ANSSI pour décliner les exigences de la directive NIS2 auprès des entités françaises. Il définit 20 objectifs de sécurité et 152 mesures constituant des moyens acceptables de conformité, avec deux degrés : l'Entité Importante couvre les objectifs 1 à 15 et l'Entité Essentielle les objectifs 1 à 20. L'évaluation se fait par conformité et non par maturité.
Quelle est la différence entre ReCyF (France) et CyFun (Belgique) ?
Ce sont les deux déclinaisons nationales de la directive NIS2. CyFun, du Centre pour la Cybersécurité Belgique, s'appuie sur le NIST CSF 2.0 avec une évaluation de maturité CMM et des niveaux d'assurance graduels (Small 7, Basic 34, Important 132, Essential 217 exigences). ReCyF, de l'ANSSI, s'appuie sur 20 objectifs et 152 mesures évalués par conformité, avec deux degrés d'entité. Cyber Assistant intègre les deux comme moteurs isolés : le choix se fait au démarrage ou dans les Paramètres, sans interférence des données.
Quels statuts de conformité le ReCyF prévoit-il ?
Cinq statuts, chacun justifiable : conforme, partiellement conforme, non conforme, mesure alternative et non applicable. Le statut « mesure alternative » est particulièrement utile en pratique, car il permet de démontrer qu'un dispositif équivalent couvre l'objectif sans imposer une mise en œuvre littérale inadaptée au contexte de l'organisation.
Existe-t-il un outil gratuit pour évaluer sa conformité ReCyF ?
Oui. L'édition Community de Cyber Assistant est gratuite, fonctionne hors ligne depuis un simple fichier HTML ouvert dans un navigateur, et embarque le référentiel ReCyF ainsi que le CyFun belge. Elle inclut le radar de conformité par objectif, le score global et le plan d'actions. Les normes ISO 27001/27002, protégées par le droit d'auteur, ne sont pas incluses dans cette édition.
Peut-on réutiliser un travail ISO 27001 déjà engagé pour ReCyF ?
Oui. Le mapping inter-référentiels relie ISO 27002, NIS2, CyFun, ReCyF et NIST CSF par 132 correspondances pondérées, avec les 93 contrôles de l'Annexe A tous mappés. La couverture documentée sur l'un se reporte sur les autres, ce qui évite de refaire trois fois le même contrôle — le principal gaspillage des organisations soumises à plusieurs cadres.
Un groupe présent en France et en Belgique peut-il gérer les deux référentiels ?
Oui, avec l'édition Corporate Server ISO en mode multi-entités : jusqu'à 50 sous-entités depuis une seule installation, chacune avec son propre référentiel, ses données cloisonnées et ses évaluations. L'entité mère consolide sans mélanger les périmètres.
Les données restent-elles en France ?
Elles restent là où vous les mettez. Cyber Assistant n'a pas de cloud éditeur : en mode local, les données restent sur le poste de travail ; en mode serveur, sur l'infrastructure de votre organisation, derrière votre pare-feu. Il n'y a aucun transfert vers un hébergeur tiers, ce qui écarte de fait les questions de localisation et de transfert hors UE.
Voir l'outil en conditions réelles
La démo en ligne est complète et ne demande aucun compte. L'édition Community est téléchargeable gratuitement et fonctionne hors ligne.