Le référentiel ReCyF, exigence par exigence
Le Référentiel de Cybersécurité France transpose la directive NIS 2. Il compte 20 objectifs de sécurité et 152 mesures. Une entité importante en applique 76, une entité essentielle les 152.
L'atteinte des objectifs est obligatoire ; les mesures sont des moyens acceptables de conformité, pas une obligation en soi. C'est cette liberté de moyens qui permet de piloter la conformité par les gestes du métier plutôt que par le texte. Voir la méthode.
Gouvernance : 6 objectifs
Recensement des systèmes d'information
3 mesures, dont 3 pour une entité importante
Mise en œuvre d'un cadre de gouvernance de la sécurité numérique
11 mesures, dont 10 pour une entité importante
Maîtrise de l'écosystème
4 mesures, dont 4 pour une entité importante
Prise en compte de la sécurité numérique dans la gestion des ressources humaines
5 mesures, dont 4 pour une entité importante
Mise en œuvre d'une approche par les risques
4 mesures
Audit de la sécurité des systèmes d'information
5 mesures
Protection : 9 objectifs
Maitrise des systèmes d'information
10 mesures, dont 8 pour une entité importante
Maitrise des accès physiques aux locaux
4 mesures, dont 2 pour une entité importante
Sécurisation de l'architecture des systèmes d'information
13 mesures, dont 6 pour une entité importante
Sécurisation des accès distants aux systèmes d'information
5 mesures, dont 2 pour une entité importante
Protection des systèmes d'information contre les codes malveillants
7 mesures, dont 5 pour une entité importante
Gestion des identités et des accès des utilisateurs aux systèmes d'information
17 mesures, dont 16 pour une entité importante
Maitrise de l'administration des systèmes d'information
14 mesures, dont 5 pour une entité importante
Sécurisation de la configuration des ressources des systèmes d'information
4 mesures
Administration des systèmes d'information depuis des ressources dédiées
12 mesures
Défense : 2 objectifs
Identification et réaction aux incidents de sécurité
7 mesures, dont 2 pour une entité importante
Supervision de la sécurité des systèmes d'information
6 mesures
Résilience : 3 objectifs
ReCyF version 2.5 du 17/03/2026 : document de travail
Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.
Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.