Entités importantes et essentielles Gouvernance Gestion de la conformité

2.C.3

Objectif 2 : Mise en œuvre d'un cadre de gouvernance de la sécurité numérique

Texte officiel
Lorsque l’entité n’est pas tenue de mettre en œuvre le référentiel mais qu’elle décide de l’appliquer pour démontrer sa conformité aux objectifs de sécurité, et qu’elle applique une ou plusieurs mesures alternatives aux moyens acceptables de conformité du référentiel, elle en précise les justifications dans son analyse de la conformité. L’ANSSI peut apprécier la pertinence de la mesure retenue pour satisfaire la mesure du référentiel non retenue lors d’un contrôle.
Version anglaise officielle
Where the entity is not required to implement the framework but decides to apply it in order to demonstrate compliance with security objectives, and where it applies one or more alternative measures to the framework’s acceptable means of compliance, it must set out the reasons for doing so in its compliance analysis. ANSSI may assess the relevance of the measure adopted to satisfy the requirement of the framework that was not adopted during a control.

Le geste métier qui couvre cette exigence

Cette exigence ne se pilote pas en la lisant, mais en tenant ce geste :

Faire le point sur vos écarts et sur l'avancement de votre plan d'action

« À quelle fréquence regardez-vous où vous en êtes de votre mise en conformité, et qui suit le plan ? »

Couverture partielle

Autres mesures de cet objectif

Voir l'objectif complet

ReCyF version 2.5 du 17/03/2026 : document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.