Le projet de loi Résilience, qui doit transposer la directive européenne NIS 2 dans le droit français, est désormais inscrit à l'ordre du jour de l'Assemblée nationale : son examen en séance publique est prévu le 7 octobre 2026. Un signal fort, même si sa transposition définitive va encore prendre du temps.
En attendant, l'ANSSI a déjà posé le cadre technique avec le ReCyF (Référentiel Cyber France), le référentiel qui traduit NIS 2 en exigences concrètes. Il se compose d'objectifs de sécurité et, pour chacun, de moyens acceptables de conformité. Les objectifs 1 à 15 visent les entités importantes (EI) et entités essentielles (EE), les objectifs 16 à 20 seulement les entités essentielles. Encore au stade de document de travail, il fixe déjà ce que l'ANSSI contrôlera.
Qu'est-ce que le ReCyF ?
Le ReCyF est le référentiel de cybersécurité qui précise comment les organisations françaises soumises à NIS 2 doivent sécuriser leurs systèmes d'information. Il a été dévoilé par l'ANSSI le 17 mars 2026 au Campus Cyber, en version de travail 2.5.
Son fondement juridique est explicite. Le ReCyF constitue le référentiel de cybersécurité mentionné au 6e alinéa de l'article 14 du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Autrement dit, il deviendra l'annexe technique de la loi française de transposition de NIS 2.
Le document est téléchargeable sur MesServicesCyber. L'ANSSI y propose aussi un outil de comparaison qui met en correspondance les objectifs du ReCyF avec les référentiels ISO 2700X et l'annexe du règlement d'exécution européen.
Le ReCyF est-il obligatoire ?
Non, pas encore juridiquement. Le ReCyF reste un document de travail tant que la loi Résilience n'est pas promulguée et que ses décrets ne sont pas publiés. Vincent Strubel, directeur général de l'ANSSI, a toutefois précisé qu'il ne faut surtout pas attendre la transposition pour le mettre en œuvre.
Le calendrier de la loi Résilience :
- Mars 2025 : adoption du projet de loi en première lecture au Sénat.
- Septembre 2025 : vote à l'unanimité en commission spéciale à l'Assemblée nationale.
- Le 8 juillet 2026, la Commission européenne saisit la Cour de justice de l'Union européenne contre la France pour défaut de transposition.
- Octobre 2026 : le projet de loi est désormais inscrit à l’ordre du jour de l’Assemblée nationale, avec un examen en séance publique prévu le 7 octobre 2026.
Même si ce n’est pas la dernière étape, le projet de loi est de nouveau discuté à l’Assemblée nationale. Pour les organisations concernées, attendre n'est donc pas une stratégie : le délai de mise en conformité après publication des décrets sera court, alors que certains chantiers, comme la refonte de l'administration, prennent des mois.
Qui est concerné par le ReCyF ?
Par défaut, les objectifs du ReCyF s'appliquent aux entités importantes (EI), aux entités essentielles (EE) et aux opérateurs d'importance vitale, pour leurs SI autres que leurs SI d'importance vitale (SIIV).
Le périmètre est large. NIS 2 s'appliquera en France à plusieurs milliers d'entités dans 18 secteurs, ainsi qu'à environ 1 000 intercommunalités et 300 communes de plus de 30 000 habitants.
Un point souvent mal compris concerne le périmètre des SI couverts. Les objectifs s'appliquent à l'ensemble des systèmes d'information de l'entité, sauf ceux dont elle justifie, par une analyse de risques, qu'ils ne sont exposés ni à une interruption de ses activités, ni à une divulgation d'informations sensibles, ni à une altération des informations nécessaires. L'exclusion doit être documentée, elle ne se présume pas.
Objectifs de sécurité et moyens acceptables de conformité : comment lire le ReCyF
Le ReCyF distingue deux niveaux d'exigence :
- L'objectif de sécurité est une obligation de résultat. Il répond à la question « quoi ? » et son atteinte est obligatoire.
- Les moyens acceptables de conformité (MAC) sont une voie reconnue pour y parvenir. Ils répondent à la question « comment ? » et ne sont pas d'application obligatoire. Les appliquer permet toutefois de s'en prévaloir pour démontrer l'atteinte des objectifs.
Une entité peut donc choisir une mesure alternative. Elle doit alors la justifier dans son analyse de conformité, et l'ANSSI pourra en apprécier la pertinence lors d'un contrôle.
Focus sur ce que le ReCyF exige sur les comptes et l'administration du SI
C'est l'un des volets les plus concrets du référentiel, et souvent l'un des plus éloignés des pratiques réelles. L'ANSSI justifie ce niveau d'exigence ainsi :
« L’administration des systèmes d’information est une activité indispensable pour le maintien en condition opérationnelle et de sécurité de ces systèmes. De plus cette activité est extrêmement sensible, car elle permet d’avoir des droits étendus sur les ressources administrées. Cette capacité est extrêmement recherchée par les attaquants dans le déroulement de leurs attaques. »
PROVE IT, le bastion qui vous met en conformité NIS2
PAM / BastionDéveloppé par Rubycat, PROVE IT contrôle les accès, trace et enregistre l'ensemble des actions réalisées sur le SI. Depuis 2018, il bénéficie du Visa de sécurité CSPN délivré par l'ANSSI. Précision utile : dans la version 2.5, le ReCyF reconnaît comme moyens de preuve des prestations qualifiées et la certification ISO 27001, pas des produits certifiés. La certification CSPN atteste en revanche de la robustesse de l'outil sur lequel reposent vos preuves.
Objectif 10 : des comptes individuels et des secrets maîtrisés (EI et EE)
- Les utilisateurs et processus automatiques disposent de comptes individuels.
- Si des comptes partagés sont inévitables, l'entité doit réduire le risque et assurer la traçabilité de leur utilisation.
- Le secret d'un compte n'est connu que des utilisateurs autorisés. Le référentiel cite en exemple le stockage des mots de passe partagés dans un coffre-fort.
- Les comptes et les droits d'accès sont revus au moins une fois par an.
Objectif 11 : des comptes d'administration strictement dédiés (EI et EE)
- Les actions d'administration sont effectuées exclusivement depuis des comptes d'administration, et ces comptes ne servent qu'à cela.
- Si ce n'est pas techniquement possible, l'entité doit assurer le contrôle des actions d'administration réalisées.
- Pour les EE : tenue d'une liste à jour des comptes d'administration. Identification du « cœur de confiance » (annuaire, hyperviseurs, machines d'administration, par exemple le Tier 0 d'un Active Directory), administré depuis des comptes et des ressources exclusivement dédiés.
Objectif 19 : administrer depuis des ressources dédiées (EE)
- Réseau d'administration dédié et poste physique utilisé exclusivement pour l'administration.
- Flux d'administration protégés par un chiffrement et une authentification conformes à l'état de l'art.
- À défaut, déployer des mesures renforçant le contrôle et la traçabilité des actions d'administration.
Objectifs 3 et 8 : prestataires et accès distants
Les accès de tiers sont un sujet à part entière. Les accès depuis un SI tiers doivent être chiffrés (VPN, TLS, SSH). Pour les EE, l'authentification de ces accès doit être multifacteur et reposer sur au moins un facteur de connaissance. L'entité doit par ailleurs obtenir des assurances contractuelles de ses prestataires, par exemple via une charte de télémaintenance, et vérifier périodiquement la conformité de leurs prestations.
Quel rôle pour un bastion d'administration dans une démarche ReCyF ?
Le ReCyF ne mentionne pas le mot « bastion » : il fixe des objectifs, pas des outils. Un bastion d'administration (PAM) est néanmoins l'un des moyens les plus directs pour produire les preuves attendues sur plusieurs mesures. Il faut aussi savoir ce qu'il ne couvre pas.
Traçabilité des comptes partagés (10.A.2-EI/EE, 10.A.3-EI/EE)
- Ce que le bastion apporte : Chaque session est rattachée à une identité nominative et enregistrée
- Ses limites : La réduction du nombre de comptes partagés reste une démarche organisationnelle à mener en interne. Le bastion ne peut pas la déclencher automatiquement
Secret connu des seuls autorisés (10.B.4-EI/EE)
- Ce que le bastion apporte : Un coffre-fort d'identifiants et l'injection du secret sans le révéler à l'utilisateur
- Ses limites : La politique de renouvellement des mots de passe doit être définie par ailleurs. Le bastion applique la politique mais ne la construit pas.
Contrôle des actions d'administration (11.A.5-EI/EE, 19.12-EE)
- Ce que le bastion apporte : l'enregistrement vidéo de chaque session, les journaux d'audit, la supervision en temps réel et la coupure de session
- Ses limites : L'analyse approfondie des journaux relève d'un dispositif de détection dédié (SIEM/SOC). Le bastion facilite cette étape en exportant les logs vers ces outils.
Liste des comptes d'administration (11.A.6, EE)
- Ce que le bastion apporte : Vue centralisée des comptes et cibles déclarés
- Ses limites : Le recensement exhaustif de tous les comptes à privilèges, y compris ceux hors bastion, reste à réaliser en interne. Le bastion facilite cette cartographie en exportant les configurations des politiques d'accès existantes.
Accès des prestataires (3.B.2-EI/EE, 8)
- Ce que le bastion apporte : Point d'entrée unique, droits limités par cible, preuves de ce qui a été fait, authentification multifacteur (MFA)
- Ses limites : Les clauses contractuelles avec les prestataires restent à négocier et formaliser en dehors du bastion. Celui-ci facilite leur application en affichant un message d'avertissement rappelant ces clauses avant chaque accès
Relevés techniques et conservation (12, 20.5-EE)
- Ce que le bastion apporte : Journaux et enregistrements exploitables comme éléments de preuve, durée de rétention des données paramétrable.
Poste et réseau d'administration dédiés (19)
- Le bastion ne remplace pas un poste d'administration dédié.
- La mise en conformité avec les recommandations de l'ANSSI sur l'architecture d'administration reste un chantier à part entière. Votre intégrateur, qui a déployé le bastion, peut vous accompagner sur ce point. Le bastion facilite de son côté la démarche via la rupture protocolaire.
Un dernier point pour les entités essentielles : le bastion devient lui-même une ressource d'administration critique. Il doit être durci, maintenu à jour et intégré à la réflexion sur le cœur de confiance.
Par où commencer : 5 étapes pour anticiper le ReCyF
- Qualifier votre statut (EE, EI ou hors périmètre) avec le test d'éligibilité de l'ANSSI. Il détermine si 15 ou 20 objectifs s'appliquent à vous.
- Recenser vos activités et vos SI (objectif 1), en documentant les exclusions éventuelles.
- Mesurer l'écart objectif par objectif, en vous appuyant sur le comparateur MesServicesCyber si vous disposez déjà d'une démarche ISO 27001.
- Traiter en priorité les accès à privilèges : comptes partagés, prestataires, comptes d'administration. Ce sont des mesures bornées, rapides à démontrer et fortement exposées en cas d'attaque. Pour cette partie, la bastion PROVE IT est un outil fort de mise en conformité.
- Constituer un dossier de preuves : pour chaque objectif, la mesure en place, la preuve et sa date. Le plan d'action correctif doit prévoir, pour chaque action, une échéance raisonnable et un responsable.
Découvrez comment PROVE IT centralise et trace vos accès à privilèges
FAQ
Quelle est la différence entre le ReCyF et le guide d'hygiène de l'ANSSI ?
Le guide d'hygiène est un recueil de bonnes pratiques sans portée réglementaire. Le ReCyF est le référentiel adossé à la loi de transposition de NIS 2. Ses objectifs deviendront obligatoires pour les entités régulées.
Le ReCyF remplace-t-il ISO 27001 ?
Non. L'ANSSI propose un outil de correspondance entre le ReCyF et ISO 27001, 27002 et 27005 afin de réaliser des analyses d'écart. Une certification ISO 27001 facilite la démonstration de plusieurs objectifs.
Une entité importante doit-elle administrer depuis un poste dédié ?
L'objectif 19 ne s'applique qu'aux entités essentielles. Une EI doit en revanche respecter l'objectif 11 : des comptes d'administration dédiés, utilisés par les seules personnes autorisées.
Le ReCyF impose-t-il l'authentification multifacteur ?
Pour les accès distants des entités essentielles, oui (mesure 8.3). Pour les entités importantes, le ReCyF exige un mécanisme d'authentification conforme aux recommandations de l'ANSSI, sans imposer le multifacteur dans la version 2.5.
Le contenu du ReCyF peut-il encore évoluer ?
Oui. La version définitive sera arrêtée avec les décrets d'application de la loi Résilience. La structure en objectifs et moyens acceptables de conformité devrait cependant rester stable.
Autres articles
La Directive NIS 2 : impacts et enjeux pour la cybersécurité
Publié le 23 octobre 2025