Guide : comment avancer sur le projet de mise en conformité NIS2 avec le référentiel ReCyF
This article discusses the French implementation of the NIS2 Directive, focusing on the ReCyF (Référentiel Cyber France) framework. The directive aims to enhance cybersecurity across critical sectors, and the ReCyF provides a detailed roadmap for achieving compliance. It distinguishes between ‘Essential Entities’ (EE) and ‘Important Entities’ (EI), with EE requiring stricter measures, including dedicated administration workstations and a robust incident response plan. The article highlights key differences between the NIS2 Directive and ISO 27001, emphasizing the need for specific technical and procedural adjustments to ensure full compliance. AlgoSecure, a French cybersecurity firm, offers expertise and support to organizations navigating this complex transition, emphasizing a holistic approach encompassing governance, technical security, and incident response.
This article discusses the French implementation of the NIS2 Directive, focusing on the ReCyF (Référentiel Cyber France) framework. The directive aims to enhance cybersecurity across critical sectors, and the ReCyF provides a detailed roadmap for achieving compliance. It distinguishes between ‘Essential Entities’ (EE) and ‘Important Entities’ (EI), with EE requiring stricter measures, including dedicated administration workstations and a robust incident response plan. The article highlights key differences between the NIS2 Directive and ISO 27001, emphasizing the need for specific technical and procedural adjustments to ensure full compliance. AlgoSecure, a French cybersecurity firm, offers expertise and support to organizations navigating this complex transition, emphasizing a holistic approach encompassing governance, technical security, and incident response.
Face à la multiplication des cyberattaques visant les organisations essentielles au fonctionnement de notre économie, la cybersécurité est devenue un enjeu stratégique. C’est dans ce contexte que s’inscrit la directive NIS2, qui élève les exigences européennes en matière de gestion des risques, de gouvernance et de résilience des systèmes d’information. En France, sa transposition est intégrée au projet de loi RICC (Résilience des Infrastructures Critiques et Cybersécurité).
Comme l’explique l’entreprise de cybersécurité AlgoSecure, l’ANSSI a publié le ReCyF (Référentiel Cyber France) pour accompagner les organisations dans leur conformité. Ce cadre opérationnel traduit les exigences réglementaires de NIS2 en mesures de sécurité concrètes. Structuré autour de 20 Objectifs de Sécurité (OS), il offre une feuille de route pragmatique pour construire une démarche de conformité tout en renforçant durablement le niveau de cybersécurité de l’organisation.
1. Qui est concerné ? Une distinction stratégique entre EI et EE Le périmètre de NIS2 est bien plus large que celui de son prédécesseur. Il touche désormais 18 secteurs, dont 10 sont jugés hautement critiques comme l’énergie, la santé ou les transports. Les organisations sont classées en deux catégories :
- Les Entités Essentielles (EE) : Ce sont les « grands opérateurs » des secteurs critiques (plus de 250 salariés ou 50 M€ de CA). Elles représentent le cœur vital du pays et sont soumises à un niveau de contrôle « avancé », incluant l’intégralité des 20 objectifs du ReCyF.
- Les Entités Importantes (EI) : Il s’agit d’entreprises de taille intermédiaire (plus de 50 salariés ou 10 M€ de CA) opérant dans des secteurs sensibles comme la gestion des déchets ou les services postaux. Leur niveau de contrainte est « modéré », avec 15 objectifs du ReCyF à atteindre.
Pourquoi est-ce important de se préparer à la mise en conformité ? La non-conformité avec la directive NIS2 pourra entrainer des amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les EE. Plus encore, la responsabilité juridique pèse désormais directement sur le dirigeant exécutif, qui doit valider la stratégie de sécurité et suivre la conformité des systèmes d’information aux mesures du ReCyF. 2. La vision du ReCyF : proportionnalité et approche “Tous Risques” Le ReCyF n’exige pas le même niveau de protection à une PME qu’à un géant de l’énergie. L’ANSSI applique un principe de proportionnalité. Pour les EI, l’approche est simplifiée : à partir d’une liste de risques génériques qui sera fournie par l’ANSSI, elles n’ont qu’à identifier ceux qui sont pertinents au regard de leur secteur d’activité. À l’inverse, les EE doivent mener une analyse de risques sur-mesure, l’ANSSI recommandant fortement l’usage de la méthode EBIOS RM pour identifier, analyser, évaluer et traiter les risques spécifiques à leur activité. 3. Les 4 Piliers de la Résilience Cyber Le ReCyF structure la sécurité autour de quatre piliers fondamentaux. Voici une décomposition pédagogique de ces exigences. Pilier I : La Gouvernance (Savoir ce que l’on protège et organiser les processus) On ne peut protéger ce que l’on ne connaît pas. La première étape est le recensement (OS 1). Il ne s’agit pas d’un simple inventaire technique (PC, serveurs), mais d’une vision « métier » : quelles sont mes activités critiques et quels systèmes d’information (SI) les supportent ?
- Engagement de la direction (OS 2) : La cybersécurité doit être pilotée par un comité de direction. Une Politique de Sécurité des Systèmes d’Information (PSSI) doit être rédigée, signée par le patron et revue chaque année.
- Maîtrise de l’écosystème (OS 3) : Vos prestataires sont vos points faibles potentiels. NIS2 impose de cartographier ses fournisseurs et d’inclure des clauses de cybersécurité strictes dans les contrats.
Pilier II : La Protection (Fermer les portes) Ce pilier vise à réduire la surface d’attaque par des mesures techniques rigoureuses.
- Gestion des identités (OS 10) : L’accès doit suivre le principe du « moindre privilège » (on n’accède qu’à ce dont on a besoin). L’authentification multifacteur (MFA) devient la norme pour les accès sensibles.
- Sécurisation de l’administration (OS 11 & 19) : Pour les EE, l’administration doit se faire depuis des postes dédiés, totalement isolés de la bureautique classique (pas de mail ou de surf internet sur ces postes) et depuis des comptes d’administration dédiés. La mise en œuvre du Tiering, qui consiste à cloisonner les comptes et systèmes d’administration en niveaux hiérarchisés afin de limiter les mouvements latéraux d’un attaquant, est fortement recommandée.
Pilier III : La Défense (Détecter l’intrus) Même avec les meilleures protections, le zéro-risque n’existe pas, une intrusion reste possible. Il faut pouvoir la détecter.
- Supervision (OS 20) : Les EE doivent mettre en place une détection active (type SOC) capable de traiter les événements de sécurité en moins de 24 heures.
- Notification légale (OS 12) : C’est une révolution de NIS2. En cas d’incident significatif, l’entité doit alerter l’ANSSI sous 24 heures pour une alerte précoce, suivie d’un rapport complet sous 72 heures.
Pilier IV : La Résilience (Savoir se relever) La question n’est pas « si » vous allez être attaqué, mais « quand ».
- Continuité d’activité (OS 13) : Il faut définir une stratégie de sauvegarde robuste, idéalement selon la règle 3-2-1 (3 copies, 2 supports différents, 1 copie hors-ligne). Les sauvegardes doivent être immuables, c’est-à-dire impossibles à modifier, chiffrer ou supprimer, y compris par un attaquant disposant de privilèges d’administration.
- Gestion de crise (OS 14 & 15) : Les plans de secours (PCA/PRA) doivent être testés par des exercices réguliers. Il est conseillé d’avoir ses procédures de crise au format papier, car en cas d’attaque majeure, vos écrans pourraient rester noirs.
4. Comparaison avec l’ISO 27001 : suffisant ou non ? La comparaison entre la norme ISO 27001 et le référentiel ReCyF est un point crucial pour les entreprises déjà engagées dans une démarche de mise en conformité. Bien que l’ISO 27001 constitue un socle normatif important, elle ne permet pas de garantir automatiquement la conformité à la directive NIS2.
- Là où l’ISO 27001 définit des objectifs de contrôle, le ReCyF impose des moyens acceptables de conformité très concrets. Par exemple, le ReCyF exige l’utilisation de mesures techniques spécifiques comme l’authentification multifacteur (MFA), le chiffrement des disques ou le cloisonnement strict des réseaux d’administration.
- Autre exemple, pour les Entités Essentielles (EE), le ReCyF impose l’utilisation de postes d’administration dédiés (PAW) et de bastions, des mesures que l’ISO mentionne comme bonnes pratiques mais ne rendent pas obligatoires de manière aussi prescriptive.
- Un, et non des moindres, le système de notification est une obligation spécifique au ReCyF absente de la norme ISO.
Malgré ces différences, le ReCyF prévoit des ponts pour éviter de repartir de zéro. L’ANSSI précise qu’une certification ISO 27001:2022 en vigueur permet de démontrer le respect de l’Objectif de Sécurité 2 (Gouvernance) et de l’Objectif de Sécurité 16 (Approche par les risques), uniquement sur le périmètre couvert par la certification. Conclusion En résumé, si vous êtes déjà certifié ISO 27001, vous disposez déjà d’un bon socle sur la gouvernance. Mais il reste des efforts/ajustements techniques et organisationnels (ex: cloisonnement, supervision et procédures de notification légale) pour atteindre la pleine conformité NIS 2. Pour naviguer dans cette transition exigeante, l’expertise d’AlgoSecure est un atout majeur. En s’appuyant sur des méthodologies éprouvées comme EBIOS RM et une vision orientée « métier », les experts d’AlgoSecure accompagnent les organisations pour transformer une contrainte juridique en un avantage compétitif durable et en un pilier de confiance pour leur écosystème. À propos de l’auteur Hicham Ben Hassine est le dirigeant fondateur et le directeur technique du cabinet AlgoSecure. Ingénieur de formation, fort de plus de vingt ans d’expérience en cybersécurité, il s’investit avec conviction dans la promotion d’une véritable culture de la sécurité informatique, tout en œuvrant activement à stimuler l’innovation au sein de ce secteur stratégique. Très actif dans l’écosystème cyber français, il partage régulièrement sa vision et son expertise technique lors de conférences, de tables rondes ou d’interventions médiatiques, ainsi qu’à travers des formats spécialisés comme le podcast « La Box du RSSI ». À propos d’AlgoSecure Créé en 2008, AlgoSecure est un cabinet de conseil lyonnais indépendant spécialisé dans la cybersécurité et la Sécurité des Systèmes d’Information (SSI). Ce pure-player accompagne les entreprises privées et les organismes publics partout en France pour élever leur niveau de cyber-résilience face aux menaces actuelles. Une entreprise à mission Devenue une société à mission en 2022, AlgoSecure inscrit son action dans une démarche sociétale forte et transparente. Sa raison d’être consiste à contribuer activement à la sécurité informatique en favorisant l’humain et le partage continu de connaissances. Historiquement implanté à Lyon, le cabinet rayonne aujourd’hui au travers de multiples antennes, notamment à Paris, Grenoble, Lille, Toulouse et Strasbourg. Un accompagnement à 360 degrés Pour répondre aux exigences réglementaires comme la directive NIS 2 ou le règlement DORA, l’entreprise déploie son expertise autour de quatre piliers : auditer, conseiller et protéger, surveiller, et réagir. Cette synergie permet d’allier l’automatisation technologique, via des services de surveillance de la surface d’attaque externe comme AlgoLightHouse, à l’analyse humaine experte. Les équipes interviennent de bout en bout, de l’évaluation initiale stricte jusqu’à l’accompagnement technique lors d’un incident d’
