Made in Belgium
Référentiel ANSSI · France

NIS2 France : piloter sa conformité ReCyF sans cloud

Le ReCyF décline NIS2 pour les entités françaises : 20 objectifs, 152 mesures, deux degrés d'entité et une évaluation par conformité. Cyber Assistant l'intègre nativement, aux côtés du CyFun belge, dans deux moteurs isolés.

Page mise à jour le 7 août 2026 · Cyber Assistant v3.0.5

Qu'est-ce que le ReCyF de l'ANSSI ?

Le ReCyF — Référentiel Cyber France est le référentiel publié par l'ANSSI pour décliner les exigences de la directive NIS2 auprès des entités françaises. Il définit 20 objectifs de sécurité et 152 mesures constituant des moyens acceptables de conformité, répartis selon deux degrés d'entité.

20Objectifs de sécurité définis par le ReCyF
152Mesures — moyens acceptables de conformité
1 à 15Objectifs applicables à une Entité Importante
1 à 20Objectifs applicables à une Entité Essentielle

ReCyF ou CyFun : quelle différence pour un outil ?

Les deux référentiels déclinent la même directive européenne, mais leur logique d'évaluation diffère profondément. Confondre les deux conduit à des outils qui gèrent l'un correctement et l'autre par approximation. Cyber Assistant les traite comme deux moteurs isolés, sans interférence de données.

ReCyF (France) et CyFun (Belgique) — les deux déclinaisons nationales de NIS2 prises en charge
 ReCyF — FranceCyFun — Belgique
AutoritéANSSICentre pour la Cybersécurité Belgique (CCB)
SocleObjectifs et mesures propresNIST CSF 2.0
Logique d'évaluationConformitéMaturité (modèle CMM)
Structure20 objectifs / 152 mesures4 niveaux : Small 7, Basic 34, Important 132, Essential 217
GraduationEntité Importante (obj. 1-15) · Entité Essentielle (obj. 1-20)Niveau d'assurance Basic / Important / Essential
Statuts d'évaluationConforme, partiellement conforme, non conforme, mesure alternative, non applicable — chacun justifiableCotation de maturité CMM par exigence, avec justification
RestitutionRadar de conformité par objectif + score global en %Radar de maturité par fonction NIST
Pris en charge par Cyber AssistantNativementNativement

Le référentiel se choisit au premier démarrage ou dans les Paramètres, puis se fige pour garantir la traçabilité de l'évaluation. Le niveau, lui, reste modifiable. Les deux moteurs sont isolés : travailler l'un n'altère jamais les données de l'autre.

Comment piloter sa conformité ReCyF concrètement ?

L'évaluation ReCyF est par conformité, pas par maturité : pour chaque mesure, vous déclarez un statut et vous le justifiez. La possibilité de déclarer une mesure alternative est structurante — c'est elle qui permet de rester conforme avec un dispositif équivalent au lieu d'appliquer la mesure à la lettre.

  1. Déterminer son degréEntité Importante (objectifs 1 à 15) ou Entité Essentielle (objectifs 1 à 20). Ce choix conditionne le périmètre à évaluer.
  2. Statuer mesure par mesureConforme, partiellement conforme, non conforme, mesure alternative, non applicable. Chaque statut se justifie — c'est la justification, pas le statut, qui tient devant un auditeur.
  3. Documenter les mesures alternativesLe statut le plus utile en pratique : il permet de démontrer qu'un dispositif équivalent couvre l'objectif, sans forcer une mise en œuvre littérale inadaptée à votre contexte.
  4. Lire le radar par objectifLe radar de conformité par objectif et le score global en pourcentage donnent la photo à présenter en comité, sans retraitement.
  5. Traiter les écartsLes mesures non conformes alimentent le plan d'actions daté, avec responsable, priorité et budget. Le rapport PDF fige la méthode et la version du référentiel utilisés.
Pour les organisations à cheval sur les deux pays : un groupe présent en Belgique et en France peut piloter les deux référentiels depuis une seule installation en mode multi-entités — chaque entité conserve son référentiel, ses évaluations et ses données, l'entité mère consolide.

Et si nous sommes déjà engagés en ISO 27001 ?

Le travail déjà fait n'est pas perdu. Le mapping inter-référentiels relie ISO 27002, NIS2, CyFun, ReCyF et NIST CSF par 132 correspondances pondérées, avec les 93 contrôles ISO 27002 tous mappés. Vous documentez une fois, vous voyez votre couverture partout.

C'est le cas de figure le plus fréquent chez les entités françaises déjà matures : une démarche ISO engagée depuis des années, et une obligation ReCyF qui arrive par-dessus. Refaire trois fois le même contrôle est le principal gaspillage que le mapping supprime.

Questions fréquentes

Qu'est-ce que le ReCyF de l'ANSSI ?

Le ReCyF (Référentiel Cyber France) est le référentiel publié par l'ANSSI pour décliner les exigences de la directive NIS2 auprès des entités françaises. Il définit 20 objectifs de sécurité et 152 mesures constituant des moyens acceptables de conformité, avec deux degrés : l'Entité Importante couvre les objectifs 1 à 15 et l'Entité Essentielle les objectifs 1 à 20. L'évaluation se fait par conformité et non par maturité.

Quelle est la différence entre ReCyF (France) et CyFun (Belgique) ?

Ce sont les deux déclinaisons nationales de la directive NIS2. CyFun, du Centre pour la Cybersécurité Belgique, s'appuie sur le NIST CSF 2.0 avec une évaluation de maturité CMM et des niveaux d'assurance graduels (Small 7, Basic 34, Important 132, Essential 217 exigences). ReCyF, de l'ANSSI, s'appuie sur 20 objectifs et 152 mesures évalués par conformité, avec deux degrés d'entité. Cyber Assistant intègre les deux comme moteurs isolés : le choix se fait au démarrage ou dans les Paramètres, sans interférence des données.

Quels statuts de conformité le ReCyF prévoit-il ?

Cinq statuts, chacun justifiable : conforme, partiellement conforme, non conforme, mesure alternative et non applicable. Le statut « mesure alternative » est particulièrement utile en pratique, car il permet de démontrer qu'un dispositif équivalent couvre l'objectif sans imposer une mise en œuvre littérale inadaptée au contexte de l'organisation.

Existe-t-il un outil gratuit pour évaluer sa conformité ReCyF ?

Oui. L'édition Community de Cyber Assistant est gratuite, fonctionne hors ligne depuis un simple fichier HTML ouvert dans un navigateur, et embarque le référentiel ReCyF ainsi que le CyFun belge. Elle inclut le radar de conformité par objectif, le score global et le plan d'actions. Les normes ISO 27001/27002, protégées par le droit d'auteur, ne sont pas incluses dans cette édition.

Peut-on réutiliser un travail ISO 27001 déjà engagé pour ReCyF ?

Oui. Le mapping inter-référentiels relie ISO 27002, NIS2, CyFun, ReCyF et NIST CSF par 132 correspondances pondérées, avec les 93 contrôles de l'Annexe A tous mappés. La couverture documentée sur l'un se reporte sur les autres, ce qui évite de refaire trois fois le même contrôle — le principal gaspillage des organisations soumises à plusieurs cadres.

Un groupe présent en France et en Belgique peut-il gérer les deux référentiels ?

Oui, avec l'édition Corporate Server ISO en mode multi-entités : jusqu'à 50 sous-entités depuis une seule installation, chacune avec son propre référentiel, ses données cloisonnées et ses évaluations. L'entité mère consolide sans mélanger les périmètres.

Les données restent-elles en France ?

Elles restent là où vous les mettez. Cyber Assistant n'a pas de cloud éditeur : en mode local, les données restent sur le poste de travail ; en mode serveur, sur l'infrastructure de votre organisation, derrière votre pare-feu. Il n'y a aucun transfert vers un hébergeur tiers, ce qui écarte de fait les questions de localisation et de transfert hors UE.

Voir l'outil en conditions réelles

La démo en ligne est complète et ne demande aucun compte. L'édition Community est téléchargeable gratuitement et fonctionne hors ligne.

Ouvrir la démo Télécharger gratuitement Nous écrire