ReCyF / NIS 2 : Les dirigeants en première ligne

La version 2.5 du ReCyF, Référentiel Cyber France, publiée le 17 mars 2026 marque un tournant. Ce n’est pas un guide de bonnes pratiques de plus, c’est un catalogue quasi-définitif d’obligations réglementaires, opposable aux entités importantes et essentielles régulées par la directive NIS 2. Et il change fondamentalement le rapport des dirigeants au risque cyber.
Le ReCyF ne se contente pas en effet de définir des mesures techniques. Il repositionne la cybersécurité comme une discipline de direction, engageant nominalement la responsabilité du dirigeant exécutif, imposant que les arbitrages stratégiques reposent sur une analyse de risques documentée, et exposant personnellement ceux qui s’en déchargeraient. C’est peut-être la plus grande évolution de NIS 2 et la moins bien comprise.
La transposition française de NIS 2
Depuis l’adoption de la directive européenne NIS 2 en 2022, les acteurs économiques français attendaient sa traduction nationale. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité (PJL) est désormais accompagné de son référentiel opérationnel : le ReCyF.
Le périmètre est large. Le ReCyF distingue deux catégories d’entités régulées : les entités importantes (EI), soumises aux objectifs de sécurité 1 à 15, et les entités essentielles (EE), soumises à l’ensemble des vingt objectifs. En application du principe de proportionnalité, les objectifs les plus exigeants (OS 16 à 20, couvrant l’approche par les risques, les audits, la sécurisation des configurations, l’administration dédiée et la supervision de sécurité) ne s’imposent qu’aux EE : les entités les plus critiques doivent atteindre des niveaux d’exigence plus élevés.
Découvrez comment Citalid transforme le risque cyber en langage commun pour les dirigeants
DÉCOUVRIR LA GOUVERNANCE CYBERCe que le ReCyF apporte de décisif, c’est la distinction entre l’objectif de sécurité, l’obligation, le « Quoi », d’application strictement obligatoire et les moyens acceptables de conformité comprenant les mesures proposées par l’ANSSI, le « Comment », dont l’application n’est pas obligatoire mais qui permettent de démontrer l’atteinte de l’objectif. Ce cadre offre une certaine souplesse aux entités tout en posant des jalons non négociables.
Quatre piliers pour structurer la cybersécurité des entités régulées
Le ReCyF organise ses vingt objectifs de sécurité autour de quatre piliers complémentaires, formant un modèle cohérent de gestion du risque cyber :
Gouvernance
C’est le socle. Les objectifs 1, 2, 3, 4, 16 et 17 imposent aux entités de recenser leurs systèmes d’information, de mettre en place un cadre de gouvernance sous la responsabilité du dirigeant exécutif, de maîtriser leur écosystème de prestataires et fournisseurs, d’intégrer la sécurité numérique dans la gestion RH, et pour les entreprises essentielles, d’adopter une approche par les risques et des audits réguliers. La gouvernance n’est pas un préambule : c’est le moteur de toute la démarche.
Protection
Les objectifs 5 à 11, 18 et 19 constituent le cœur technique du référentiel : cartographie et maintien en condition opérationnelle des SI, maîtrise des accès physiques et distants, protection contre les codes malveillants, gestion des identités et des accès, administration sécurisée. Pour les entreprises essentielles, s’y ajoutent la sécurisation de la configuration des ressources et l’administration depuis des postes dédiés. Ces mesures répondent aux vecteurs d’attaque les plus documentés.
Défense
Les objectifs 12 et 20 abordent la détection et la réaction. La procédure de traitement des incidents, la collecte des signalements, la conservation des preuves techniques, et pour les entités essentielles, la supervision de sécurité dimensionnée pour traiter les événements en moins de 24 heures ouvrées : autant d’obligations qui transforment la posture réactive des entités.
Résilience
Les objectifs 13, 14 et 15 ferment la marche. Plans de continuité et de reprise d’activité adaptés aux scénarios cyber, gestion de crise, exercices et entraînements réguliers : la résilience ne s’improvise pas, elle se construit et se teste.
La responsabilité des dirigeants : la plus grande marche de NIS 2
La notion de responsabilité des dirigeants est sans doute la rupture la plus profonde portée par le ReCyF. Et elle mérite qu’on s’y penche.
La fin de l’alibi de la délégation technique
L’objectif de sécurité 2 est sans ambiguïté : le dirigeant exécutif est nominalement responsable de la sécurité numérique au sein de son entité. Il approuve personnellement la politique de sécurité des systèmes d’information (PSSI), répond de la conformité de son entité devant l’ANSSI, et voit sa responsabilité directement engagée en cas de manquement.
Ce n’est donc plus un sujet technique : c’est une discipline de direction.
La PSSI doit inclure notamment :
- L’engagement du dirigeant exécutif à assurer la sécurité numérique des systèmes d’information dont il est responsable ;
- L’engagement du dirigeant exécutif à respecter les exigences légales et réglementaires ;
- Les orientations et objectifs stratégiques en matière de sécurité numérique déclinés de la stratégie globale de l’entité.
Pour les entités essentielles, le dirigeant doit également désigner au moins une personne pour le conseiller et l’accompagner dans l’exercice de cette responsabilité qui sera le point de contact privilégié de l’ANSSI sur tous les sujets relatifs à la sécurité numérique.
Être sensibilisé seulement ne suffit plus. Il faut décider, arbitrer, financer, superviser.
L’analyse de risques : moteur du pilotage stratégique
L’objectif de sécurité 16, réservé aux entités essentielles, va plus loin encore. Il impose que l’analyse de risques soit le moteur du pilotage de la stratégie de sécurité. Ce n’est donc pas seulement être responsable du résultat, c’est aussi rendre compte des arbitrages effectués.
Concrètement, cette gouvernance par les risques doit :
- S’assurer que le risque numérique est pris en compte par le dirigeant exécutif et les responsables d’activité ;
- Garantir que les moyens financiers, humains et techniques adéquats sont alloués pour maîtriser ce risque ;
- Intégrer l’approche par la conformité et la compléter par une approche par les risques.
L’analyse de risques doit couvrir chaque système d’information, s’appuyer sur la maîtrise de l’écosystème, les audits existants, et être réexaminée au minimum tous les trois ans ou à chaque incident significatif ou évolution majeure du contexte.
Pour pouvoir démontrer qu’il a pris des décisions éclairées sur la base d’une analyse de risques, le dirigeant doit la comprendre. Ce n’est pas une formalité : c’est une exigence de fond qui suppose une représentation du risque cyber adaptée à un niveau exécutif.
Quel comité exécutif peut aujourd’hui dire qu’il dispose d’une représentation du risque cyber suffisante pour exercer cette responsabilité ?
Des conséquences réelles : sanctions, responsabilité civile, exposition personnelle
Les conséquences du non-respect de ces obligations ne sont pas abstraites. Le risque cyber est intrinsèquement lié au risque juridique, et il pèse sur la personne physique qui le porte. Sanctions administratives de l’ANSSI en cas de contrôle défavorable, responsabilité civile en cas d’incident résultant d’un défaut de gouvernance, atteinte à la réputation de l’entité et de ses dirigeants : l’enjeu est considérable.
Et l’obligation porte un plan d’action qui ne préjuge pas de l’appréciation du respect des obligations légales et réglementaires lors d’un contrôle de l’ANSSI. Autrement dit, avoir un plan ne protège pas si les mesures ne sont pas effectivement mises en œuvre.
Du risque subi au risque piloté : la valeur de la quantification financière du risque
Face à ces obligations, une question se pose avec acuité : avec quels outils les dirigeants peuvent-ils réellement exercer cette responsabilité ?
Tant que le risque cyber n’est pas clairement exprimé en termes financiers, compréhensibles et comparables aux autres risques de l’organisation, il ne peut pas faire l’objet d’un arbitrage stratégique. Les cartographies traditionnelles produisent des scores et une illusion de contrôle, là où la gouvernance exécutive a besoin de décisions rationnelles, documentées, traçables.
C’est précisément le rôle de la Cyber Risk Quantification (CRQ), l’approche au cœur de Citalid.
Une réponse quasi-directe à l’OS 16
Bien qu’elle ne soit pas explicitement mentionnée dans le texte, la CRQ constitue une réponse presque directe à l’objectif de sécurité 16. Elle fournit la méthode pour évaluer et hiérarchiser les risques de manière objectivée et documentée. Elle rationnalise les décisions de traitement du risque et permet un reporting structuré en cas de contrôle de l’ANSSI.
La méthode EBIOS RM, explicitement mentionnée dans le ReCyF comme méthode pouvant être utilisée pour l’analyse de risques, s’intègre naturellement dans une démarche de CRQ : l’approche reste similaire, seule l’expression des résultats diffère en passant du qualitatif au quantitatif financier.
Ce que ça change pour le comité exécutif / board
- Le risque cyber est enfin aligné avec les autres risques de l’organisation et entre dans la même grammaire que le risque opérationnel, financier ou réputationnel ;
- Les arbitrages budgétaires deviennent des décisions rationnelles, et non plus des intuitions ou des négociations à l’aveugle ;
- La couverture assurancielle cyber peut s’appuyer sur une exposition chiffrée, crédible et défendable auprès des assureurs.
Maîtriser le risque tiers : l’OS 3 et l’OS 16 en action
Le ReCyF impose, via l’OS 3, une visibilité documentée sur l’écosystème de prestataires et fournisseurs informatiques, cartographie des interconnexions, assurances contractuelles de conformité, vérification périodique. L’OS 16 impose que ces risques tiers soient intégrés dans l’analyse de risques.
Un TPRM (Third-Party Risk Management) non quantifié génère des scores et une illusion de sécurité. La CRQ appliquée au risque tiers permet de positionner des indicateurs d’exposition concrets, tout au long du cycle de vie de la relation : identification du tiers, pré-contractualisation, évaluation périodique, une visibilité continue sur l’exposition réelle.
Conclusion
NIS 2 vous met en conformité. Citalid vous donne les moyens de l’exercer.
Les entités qui traiteront l’OS 16 comme une contrainte de conformité produiront une analyse de risques inutilisable et resteront exposées d’un point de vue réglementaire et opérationnel. C’est regrettable, car il est possible d’en faire un levier de gouvernance : un moyen de transformer son rapport au risque cyber en décisions plus rapides, budgets mieux alloués, résilience réelle.
La CRQ n’est pas qu’un levier de gouvernance, c’est aussi un levier de business. Qui voudrait acheter les produits ou créer un partenariat avec une entreprise qui ne pilote pas ses risques et se décharge des responsabilités ?
Découvrir notre plateforme
