{"id":17443,"date":"2026-03-27T15:05:22","date_gmt":"2026-03-27T14:05:22","guid":{"rendered":"https:\/\/citalid.com\/?p=17443"},"modified":"2026-10-01T18:47:49","modified_gmt":"2026-10-01T16:47:49","slug":"recyf-nis-2-les-dirigeants-en-premiere-ligne","status":"publish","type":"post","link":"https:\/\/citalid.com\/fr\/resources\/recyf-nis-2-les-dirigeants-en-premiere-ligne\/","title":{"rendered":"ReCyF \/ NIS 2 : Les dirigeants en premi\u00e8re ligne"},"content":{"rendered":"La version 2.5 du ReCyF, R\u00e9f\u00e9rentiel Cyber France, publi\u00e9e le 17 mars 2026 marque un tournant. Ce n&rsquo;est pas un guide de bonnes pratiques de plus, c&rsquo;est un catalogue quasi-d\u00e9finitif d&rsquo;obligations r\u00e9glementaires, opposable aux entit\u00e9s importantes et essentielles r\u00e9gul\u00e9es par la directive <a href=\"https:\/\/citalid.com\/fr\/resources\/nis-2-quantification-conformite-crq\/\" target=\"_blank\" rel=\"noopener\">NIS 2<\/a>. Et il change fondamentalement le rapport des <a href=\"https:\/\/citalid.com\/fr\/gouvernance-cyber\/\" target=\"_blank\" rel=\"noopener\">dirigeants<\/a> au risque cyber.\r\n\r\nLe ReCyF ne se contente pas en effet de d\u00e9finir des mesures techniques. Il repositionne la cybers\u00e9curit\u00e9 comme une discipline de direction, engageant nominalement la <a href=\"https:\/\/citalid.com\/fr\/gouvernance-cyber\/\" target=\"_blank\" rel=\"noopener\">responsabilit\u00e9 du dirigeant ex\u00e9cutif<\/a>, imposant que les arbitrages strat\u00e9giques reposent sur une analyse de risques document\u00e9e, et exposant personnellement ceux qui s&rsquo;en d\u00e9chargeraient. C&rsquo;est peut-\u00eatre la plus grande \u00e9volution de NIS 2 et la moins bien comprise.\r\n<h2>La transposition fran\u00e7aise de NIS 2<\/h2>\r\nDepuis l&rsquo;adoption de la directive europ\u00e9enne <a href=\"https:\/\/citalid.com\/fr\/resources\/rssi-piliers-crq\/\" target=\"_blank\" rel=\"noopener\">NIS 2<\/a> en 2022, les acteurs \u00e9conomiques fran\u00e7ais attendaient sa traduction nationale. Le projet de loi relatif \u00e0 la r\u00e9silience des infrastructures critiques et au renforcement de la cybers\u00e9curit\u00e9 (PJL) est d\u00e9sormais accompagn\u00e9 de son r\u00e9f\u00e9rentiel op\u00e9rationnel : le ReCyF.\r\n\r\nLe p\u00e9rim\u00e8tre est large. Le ReCyF distingue deux cat\u00e9gories d&rsquo;entit\u00e9s r\u00e9gul\u00e9es : les entit\u00e9s importantes (EI), soumises aux objectifs de s\u00e9curit\u00e9 1 \u00e0 15, et les entit\u00e9s essentielles (EE), soumises \u00e0 l&rsquo;ensemble des vingt objectifs. En application du principe de proportionnalit\u00e9, les objectifs les plus exigeants (OS 16 \u00e0 20, couvrant l&rsquo;approche par les risques, les audits, la s\u00e9curisation des configurations, l&rsquo;administration d\u00e9di\u00e9e et la supervision de s\u00e9curit\u00e9) ne s&rsquo;imposent qu&rsquo;aux EE : les entit\u00e9s les plus critiques doivent atteindre des niveaux d&rsquo;exigence plus \u00e9lev\u00e9s.\r\n\r\n<section class=\"bg-blue-gradient br-20 container-fluid my-55 p-25\"><div class=\"align-items-lg-center d-flex flex-column flex-lg-row gap-20 justify-content-between\"><p class=\"mb-0\">D\u00e9couvrez comment Citalid transforme le risque cyber en langage commun pour les dirigeants<\/p><a class=\"btn-cyber\" href=\"https:\/\/citalid.com\/fr\/gouvernance-cyber\/\">D\u00c9COUVRIR LA GOUVERNANCE CYBER <\/a><\/div><\/section>\r\n\r\nCe que le ReCyF apporte de d\u00e9cisif, c&rsquo;est la distinction entre l&rsquo;objectif de s\u00e9curit\u00e9, l&rsquo;obligation, le \u00ab\u00a0Quoi\u00a0\u00bb, d&rsquo;application strictement obligatoire et les moyens acceptables de conformit\u00e9 comprenant les mesures propos\u00e9es par l&rsquo;ANSSI, le \u00ab\u00a0Comment\u00a0\u00bb, dont l&rsquo;application n&rsquo;est pas obligatoire mais qui permettent de d\u00e9montrer l&rsquo;atteinte de l&rsquo;objectif. Ce cadre offre une certaine souplesse aux entit\u00e9s tout en posant des jalons non n\u00e9gociables.\r\n<h2>Quatre piliers pour structurer la cybers\u00e9curit\u00e9 des entit\u00e9s r\u00e9gul\u00e9es<\/h2>\r\nLe ReCyF organise ses vingt objectifs de s\u00e9curit\u00e9 autour de quatre piliers compl\u00e9mentaires, formant un mod\u00e8le coh\u00e9rent de gestion du risque cyber :\r\n<h3>Gouvernance<\/h3>\r\nC&rsquo;est le socle. Les objectifs 1, 2, 3, 4, 16 et 17 imposent aux entit\u00e9s de recenser leurs syst\u00e8mes d&rsquo;information, de mettre en place un cadre de <a href=\"https:\/\/citalid.com\/fr\/gouvernance-cyber\/\" target=\"_blank\" rel=\"noopener\">gouvernance<\/a> sous la responsabilit\u00e9 du dirigeant ex\u00e9cutif, de ma\u00eetriser leur \u00e9cosyst\u00e8me de prestataires et fournisseurs, d&rsquo;int\u00e9grer la s\u00e9curit\u00e9 num\u00e9rique dans la gestion RH, et pour les entreprises essentielles, d&rsquo;adopter une approche par les risques et des audits r\u00e9guliers. La gouvernance n&rsquo;est pas un pr\u00e9ambule : c&rsquo;est le moteur de toute la d\u00e9marche.\r\n<h3>Protection<\/h3>\r\nLes objectifs 5 \u00e0 11, 18 et 19 constituent le c\u0153ur technique du r\u00e9f\u00e9rentiel : cartographie et maintien en condition op\u00e9rationnelle des SI, ma\u00eetrise des acc\u00e8s physiques et distants, protection contre les codes malveillants, gestion des identit\u00e9s et des acc\u00e8s, administration s\u00e9curis\u00e9e. Pour les entreprises essentielles, s&rsquo;y ajoutent la s\u00e9curisation de la configuration des ressources et l&rsquo;administration depuis des postes d\u00e9di\u00e9s. Ces mesures r\u00e9pondent aux vecteurs d&rsquo;attaque les plus document\u00e9s.\r\n<h3>D\u00e9fense<\/h3>\r\nLes objectifs 12 et 20 abordent la d\u00e9tection et la r\u00e9action. La proc\u00e9dure de traitement des incidents, la collecte des signalements, la conservation des preuves techniques, et pour les entit\u00e9s essentielles, la supervision de s\u00e9curit\u00e9 dimensionn\u00e9e pour traiter les \u00e9v\u00e9nements en moins de 24 heures ouvr\u00e9es : autant d&rsquo;obligations qui transforment la posture r\u00e9active des entit\u00e9s.\r\n<h3>R\u00e9silience<\/h3>\r\nLes objectifs 13, 14 et 15 ferment la marche. Plans de continuit\u00e9 et de reprise d&rsquo;activit\u00e9 adapt\u00e9s aux sc\u00e9narios cyber, gestion de crise, exercices et entra\u00eenements r\u00e9guliers : la r\u00e9silience ne s&rsquo;improvise pas, elle se construit et se teste.\r\n<h2>La responsabilit\u00e9 des dirigeants : la plus grande marche de NIS 2<\/h2>\r\nLa notion de responsabilit\u00e9 des dirigeants est sans doute la rupture la plus profonde port\u00e9e par le ReCyF. Et elle m\u00e9rite qu&rsquo;on s&rsquo;y penche.\r\n<h3>La fin de l&rsquo;alibi de la d\u00e9l\u00e9gation technique<\/h3>\r\nL&rsquo;objectif de s\u00e9curit\u00e9 2 est sans ambigu\u00eft\u00e9 : <strong>le dirigeant ex\u00e9cutif est <a href=\"https:\/\/citalid.com\/fr\/decisions-budgetaires-cyber\/\" target=\"_blank\" rel=\"noopener\">nominalement responsable de la s\u00e9curit\u00e9 num\u00e9rique au sein de son entit\u00e9<\/a><\/strong>. Il approuve personnellement la politique de s\u00e9curit\u00e9 des syst\u00e8mes d&rsquo;information (PSSI), r\u00e9pond de la conformit\u00e9 de son entit\u00e9 devant l&rsquo;ANSSI, et voit sa responsabilit\u00e9 directement engag\u00e9e en cas de manquement.\r\n\r\nCe n&rsquo;est donc plus un sujet technique : <strong>c&rsquo;est une discipline de direction<\/strong>.\r\n\r\nLa PSSI doit inclure notamment :\r\n<ul>\r\n \t<li>L&rsquo;engagement du dirigeant ex\u00e9cutif \u00e0 assurer la s\u00e9curit\u00e9 num\u00e9rique des syst\u00e8mes d&rsquo;information dont il est responsable ;<\/li>\r\n \t<li>L&rsquo;engagement du dirigeant ex\u00e9cutif \u00e0 respecter les exigences l\u00e9gales et r\u00e9glementaires ;<\/li>\r\n \t<li>Les orientations et objectifs strat\u00e9giques en mati\u00e8re de s\u00e9curit\u00e9 num\u00e9rique d\u00e9clin\u00e9s de la strat\u00e9gie globale de l&rsquo;entit\u00e9.<\/li>\r\n<\/ul>\r\nPour les entit\u00e9s essentielles, le dirigeant doit \u00e9galement d\u00e9signer au moins une personne pour le conseiller et l&rsquo;accompagner dans l&rsquo;exercice de cette responsabilit\u00e9 qui sera le point de contact privil\u00e9gi\u00e9 de l&rsquo;ANSSI sur tous les sujets relatifs \u00e0 la s\u00e9curit\u00e9 num\u00e9rique.\r\n<blockquote>\u00catre sensibilis\u00e9 seulement ne suffit plus. Il faut d\u00e9cider, arbitrer, financer, superviser.<\/blockquote>\r\n<h3>L&rsquo;analyse de risques : moteur du pilotage strat\u00e9gique<\/h3>\r\nL&rsquo;objectif de s\u00e9curit\u00e9 16, r\u00e9serv\u00e9 aux entit\u00e9s essentielles, va plus loin encore. Il impose que l&rsquo;analyse de risques soit le moteur du pilotage de la strat\u00e9gie de s\u00e9curit\u00e9. Ce n&rsquo;est donc pas seulement \u00eatre responsable du r\u00e9sultat, c&rsquo;est aussi rendre compte des arbitrages effectu\u00e9s.\r\n\r\nConcr\u00e8tement, cette gouvernance par les risques doit :\r\n<ul>\r\n \t<li>S&rsquo;assurer que le risque num\u00e9rique est pris en compte par le dirigeant ex\u00e9cutif et les responsables d&rsquo;activit\u00e9 ;<\/li>\r\n \t<li>Garantir que les moyens financiers, humains et techniques ad\u00e9quats sont allou\u00e9s pour ma\u00eetriser ce risque ;<\/li>\r\n \t<li>Int\u00e9grer l&rsquo;approche par la conformit\u00e9 et la compl\u00e9ter par une approche par les risques.<\/li>\r\n<\/ul>\r\nL&rsquo;analyse de risques doit couvrir chaque syst\u00e8me d&rsquo;information, s&rsquo;appuyer sur la ma\u00eetrise de l&rsquo;\u00e9cosyst\u00e8me, les audits existants, et \u00eatre r\u00e9examin\u00e9e au minimum tous les trois ans ou \u00e0 chaque incident significatif ou \u00e9volution majeure du contexte.\r\n\r\nPour pouvoir d\u00e9montrer qu&rsquo;il a pris des d\u00e9cisions \u00e9clair\u00e9es sur la base d&rsquo;une analyse de risques, le dirigeant doit la comprendre. Ce n&rsquo;est pas une formalit\u00e9 : c&rsquo;est une exigence de fond qui suppose une repr\u00e9sentation du risque cyber adapt\u00e9e \u00e0 un niveau ex\u00e9cutif.\r\n<blockquote>Quel comit\u00e9 ex\u00e9cutif peut aujourd&rsquo;hui dire qu&rsquo;il dispose d&rsquo;une repr\u00e9sentation du risque cyber suffisante pour exercer cette responsabilit\u00e9 ?<\/blockquote>\r\n<h3>Des cons\u00e9quences r\u00e9elles : sanctions, responsabilit\u00e9 civile, exposition personnelle<\/h3>\r\nLes cons\u00e9quences du non-respect de ces obligations ne sont pas abstraites. Le risque cyber est intrins\u00e8quement li\u00e9 au risque juridique, et il p\u00e8se sur la personne physique qui le porte. Sanctions administratives de l&rsquo;ANSSI en cas de contr\u00f4le d\u00e9favorable, responsabilit\u00e9 civile en cas d&rsquo;incident r\u00e9sultant d&rsquo;un d\u00e9faut de gouvernance, atteinte \u00e0 la r\u00e9putation de l&rsquo;entit\u00e9 et de ses dirigeants : l&rsquo;enjeu est consid\u00e9rable.\r\n\r\nEt l&rsquo;obligation porte un plan d&rsquo;action qui ne pr\u00e9juge pas de l&rsquo;appr\u00e9ciation du respect des obligations l\u00e9gales et r\u00e9glementaires lors d&rsquo;un contr\u00f4le de l&rsquo;ANSSI. Autrement dit, avoir un plan ne prot\u00e8ge pas si les mesures ne sont pas effectivement mises en \u0153uvre.\r\n<h2>Du risque subi au risque pilot\u00e9 : la valeur de la quantification financi\u00e8re du risque<\/h2>\r\nFace \u00e0 ces obligations, une question se pose avec acuit\u00e9 : avec quels outils les dirigeants peuvent-ils r\u00e9ellement exercer cette responsabilit\u00e9 ?\r\n\r\nTant que le risque cyber n&rsquo;est pas clairement exprim\u00e9 en termes financiers, compr\u00e9hensibles et comparables aux autres risques de l&rsquo;organisation, il ne peut pas faire l&rsquo;objet d&rsquo;un arbitrage strat\u00e9gique. Les cartographies traditionnelles produisent des scores et une illusion de contr\u00f4le, l\u00e0 o\u00f9 la gouvernance ex\u00e9cutive a besoin de d\u00e9cisions rationnelles, document\u00e9es, tra\u00e7ables.\r\n\r\nC&rsquo;est pr\u00e9cis\u00e9ment le r\u00f4le de la <a href=\"https:\/\/citalid.com\/fr\/cyber-risk-quantification\/\" target=\"_blank\" rel=\"noopener\">Cyber Risk Quantification<\/a> (CRQ), l&rsquo;approche au c\u0153ur de Citalid.\r\n<h3>Une r\u00e9ponse quasi-directe \u00e0 l&rsquo;OS 16<\/h3>\r\nBien qu&rsquo;elle ne soit pas explicitement mentionn\u00e9e dans le texte, la CRQ constitue une r\u00e9ponse presque directe \u00e0 l&rsquo;objectif de s\u00e9curit\u00e9 16. Elle fournit la m\u00e9thode pour \u00e9valuer et hi\u00e9rarchiser les risques de mani\u00e8re objectiv\u00e9e et document\u00e9e. Elle rationnalise les d\u00e9cisions de traitement du risque et permet un reporting structur\u00e9 en cas de contr\u00f4le de l&rsquo;ANSSI.\r\n\r\nLa m\u00e9thode EBIOS RM, explicitement mentionn\u00e9e dans le ReCyF comme m\u00e9thode pouvant \u00eatre utilis\u00e9e pour l&rsquo;analyse de risques, s&rsquo;int\u00e8gre naturellement dans une d\u00e9marche de CRQ : l&rsquo;approche reste similaire, seule l&rsquo;expression des r\u00e9sultats diff\u00e8re en passant du qualitatif au quantitatif financier.\r\n<h3>Ce que \u00e7a change pour le comit\u00e9 ex\u00e9cutif \/ board<\/h3>\r\n<ul>\r\n \t<li>Le risque cyber est enfin align\u00e9 avec les autres risques de l&rsquo;organisation et entre dans la m\u00eame grammaire que le risque op\u00e9rationnel, financier ou r\u00e9putationnel ;<\/li>\r\n \t<li>Les arbitrages budg\u00e9taires deviennent des d\u00e9cisions rationnelles, et non plus des intuitions ou des n\u00e9gociations \u00e0 l&rsquo;aveugle ;<\/li>\r\n \t<li>La couverture assurancielle cyber peut s&rsquo;appuyer sur une exposition chiffr\u00e9e, cr\u00e9dible et d\u00e9fendable aupr\u00e8s des assureurs.<\/li>\r\n<\/ul>\r\n<h3>Ma\u00eetriser le risque tiers : l&rsquo;OS 3 et l&rsquo;OS 16 en action<\/h3>\r\nLe ReCyF impose, via l&rsquo;OS 3, une visibilit\u00e9 document\u00e9e sur l&rsquo;\u00e9cosyst\u00e8me de prestataires et fournisseurs informatiques, cartographie des interconnexions, assurances contractuelles de conformit\u00e9, v\u00e9rification p\u00e9riodique. L&rsquo;OS 16 impose que ces risques tiers soient int\u00e9gr\u00e9s dans l&rsquo;analyse de risques.\r\n\r\nUn <a href=\"https:\/\/citalid.com\/fr\/citalid-tprm\/\" target=\"_blank\" rel=\"noopener\">TPRM<\/a> (Third-Party Risk Management) non quantifi\u00e9 g\u00e9n\u00e8re des scores et une illusion de s\u00e9curit\u00e9. La CRQ appliqu\u00e9e au risque tiers permet de positionner des indicateurs d&rsquo;exposition concrets, tout au long du cycle de vie de la relation : identification du tiers, pr\u00e9-contractualisation, \u00e9valuation p\u00e9riodique, une visibilit\u00e9 continue sur l&rsquo;exposition r\u00e9elle.\r\n<h2>Conclusion<\/h2>\r\nNIS 2 vous met en conformit\u00e9. Citalid vous donne les moyens de l&rsquo;exercer.\r\n\r\nLes entit\u00e9s qui traiteront l&rsquo;OS 16 comme une contrainte de conformit\u00e9 produiront une analyse de risques inutilisable et resteront expos\u00e9es d&rsquo;un point de vue r\u00e9glementaire et op\u00e9rationnel. C&rsquo;est regrettable, car il est possible d&rsquo;en faire un levier de gouvernance : un moyen de transformer son rapport au risque cyber en d\u00e9cisions plus rapides, budgets mieux allou\u00e9s, r\u00e9silience r\u00e9elle.\r\n<blockquote>La CRQ n&rsquo;est pas qu\u2019un levier de gouvernance, c\u2019est aussi un levier de business. Qui voudrait acheter les produits ou cr\u00e9er un partenariat avec une entreprise qui ne pilote pas ses risques et se d\u00e9charge des responsabilit\u00e9s ?<\/blockquote>","protected":false},"excerpt":{"rendered":"La version 2.5 du ReCyF, R\u00e9f\u00e9rentiel Cyber France, publi\u00e9e le [&hellip;]","protected":false},"author":175698820,"featured_media":17444,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"content-type":"","rank_math_description":"Transposition fran\u00e7aise de NIS 2 : ce que le ReCyF impose aux entit\u00e9s r\u00e9gul\u00e9es, les quatre piliers de conformit\u00e9 et la responsabilit\u00e9 des dirigeants.","footnotes":""},"categories":[6638],"tags":[],"topic":[6750],"class_list":["post-17443","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-article-de-blog","topic-reglementation"],"acf":[],"_links":{"self":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/17443","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/users\/175698820"}],"replies":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/comments?post=17443"}],"version-history":[{"count":3,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/17443\/revisions"}],"predecessor-version":[{"id":19978,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/17443\/revisions\/19978"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/media\/17444"}],"wp:attachment":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/media?parent=17443"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/categories?post=17443"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/tags?post=17443"},{"taxonomy":"topic","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/topic?post=17443"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}