La loi qui transpose NIS2 en France n'est pas encore adoptée. L'échéance fixée par Bruxelles est passée depuis le 17 octobre 2024. Les organisations concernées ne sont pas pour autant sans repère : l'ANSSI a publié le ReCyF, le référentiel cyber France, pour guider la mise en conformité.
20 objectifs de sécurité. Quatre piliers : gouvernance, protection, défense, résilience.
Entités essentielles et entités importantes
Toutes les organisations n'ont pas le même niveau d'exigence. Les entités essentielles, en règle générale au-delà de 250 salariés ou 50 millions d'euros de chiffre d'affaires dans les secteurs les plus critiques, doivent atteindre les 20 objectifs. Les entités importantes, à partir de 50 salariés ou 10 millions d'euros, en ont 15. Sanctions possibles : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial, avec une responsabilité directe des dirigeants.
Une trajectoire, pas une liste de contrôles
L'intérêt du ReCyF tient à sa séquence. D'abord l'inventaire des systèmes qui supportent les activités critiques. Puis la gouvernance, avec un engagement formel de la direction et une politique de sécurité écrite. Ensuite la protection : gestion des identités, authentification multifacteur, cloisonnement des accès d'administration. La détection et les procédures de notification d'incident arrivent après. La résilience ferme la marche, avec les sauvegardes et les exercices de crise.
L'ordre n'est pas anodin. Beaucoup d'organisations achètent un outil de détection avant d'avoir maîtrisé leurs comptes à privilèges.
Audit cybersécurité : mesurer l'écart dès maintenant
Attendre les décrets n'apporte rien, les objectifs sont publics. Un audit cybersécurité mené sur les 20 objectifs donne un écart chiffré, même imparfait, qui devient une feuille de route budgétaire pour 2027.
La difficulté la plus fréquente se situe au tout début. L'inventaire dépend de référentiels dispersés : CMDB incomplète, contrats d'infogérance, applications SaaS souscrites par les métiers. Le fiabiliser prend quelques semaines. Ce sont les plus rentables du projet.