Plateformance
schedule 28 septembre 2026
Cybersécurité

Conformité NIS2 : le ReCyF de l’ANSSI comme feuille de route

La loi qui transpose NIS2 en France n'est pas encore adoptée. L'échéance fixée par Bruxelles est passée depuis le 17 octobre 2024. Les organisations concernées ne sont pas pour autant sans repère : l'ANSSI a publié le ReCyF, le référentiel cyber France, pour guider la mise en conformité.

20 objectifs de sécurité. Quatre piliers : gouvernance, protection, défense, résilience.

Entités essentielles et entités importantes

Toutes les organisations n'ont pas le même niveau d'exigence. Les entités essentielles, en règle générale au-delà de 250 salariés ou 50 millions d'euros de chiffre d'affaires dans les secteurs les plus critiques, doivent atteindre les 20 objectifs. Les entités importantes, à partir de 50 salariés ou 10 millions d'euros, en ont 15. Sanctions possibles : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial, avec une responsabilité directe des dirigeants.

Une trajectoire, pas une liste de contrôles

L'intérêt du ReCyF tient à sa séquence. D'abord l'inventaire des systèmes qui supportent les activités critiques. Puis la gouvernance, avec un engagement formel de la direction et une politique de sécurité écrite. Ensuite la protection : gestion des identités, authentification multifacteur, cloisonnement des accès d'administration. La détection et les procédures de notification d'incident arrivent après. La résilience ferme la marche, avec les sauvegardes et les exercices de crise.

L'ordre n'est pas anodin. Beaucoup d'organisations achètent un outil de détection avant d'avoir maîtrisé leurs comptes à privilèges.

Audit cybersécurité : mesurer l'écart dès maintenant

Attendre les décrets n'apporte rien, les objectifs sont publics. Un audit cybersécurité mené sur les 20 objectifs donne un écart chiffré, même imparfait, qui devient une feuille de route budgétaire pour 2027.

La difficulté la plus fréquente se situe au tout début. L'inventaire dépend de référentiels dispersés : CMDB incomplète, contrats d'infogérance, applications SaaS souscrites par les métiers. Le fiabiliser prend quelques semaines. Ce sont les plus rentables du projet.

Prêt à industrialiser votre plateforme ?

Découvrez comment nos experts peuvent auditer votre architecture existante et concevoir votre socle data de demain.

Planifier un audit technique

Articles associés

Plateformance accompagne les PME et ETI dans la structuration et l'industrialisation de leurs plateformes digitales, data, cloud et IA — sites, e-commerce, infrastructures, sécurité — en portant chaque projet du diagnostic jusqu'au pilotage continu, avec un niveau d'exigence habituellement réservé aux grands comptes : sécurité Zero Trust, conformité RGPD, haute disponibilité, tests de non-régression continus et intégration pragmatique de l'IA, le tout relié dans un dashboard unique consolidant tests applicatifs, supervision serveur et signaux cyber, pour transformer des environnements fragiles en socles fiables, documentés et pilotés avec des résultats mesurés.

Certification LPIC-1 Linux Administrator