Guides · Mis à jour en août 2026
ReCyF : les 20 et 15 objectifs de l'ANSSI expliqués
Réponse courte : ReCyF est le référentiel d'exigences de cybersécurité publié par l'ANSSI le 17 mars 2026 au Campus Cyber, dans la perspective de NIS 2. Il fixe 20 objectifs pour les entités essentielles et 15 pour les entités importantes, et s'accompagne d'un comparateur qui aide à situer sa propre organisation. C'est, à ce jour, la cible technique la plus concrète dont dispose une PME ou une ETI française pour préparer NIS 2 — sans attendre la loi de transposition.
Pourquoi ce référentiel arrive avant la loi
La loi française de transposition (le projet de loi « Résilience ») n'est pas encore promulguée — le point daté est ici. Plutôt que de laisser 10 000 entités futures régulées dans le flou, l'ANSSI a publié la cible : un référentiel d'exigences qui matérialise ce que « gérer son risque cyber » voudra dire en pratique. Pour une entreprise, c'est une bonne nouvelle méthodologique — les experts conformité d'Advens recommandaient déjà de « s'évaluer sur des référentiels connus, ou ressortir des feuilles de route inachevées » : le référentiel connu existe désormais, et il est français, public et gratuit.
20 objectifs ou 15 : de quoi dépend votre colonne
La distinction vient de la directive NIS 2 elle-même, qui classe les organisations régulées en deux catégories. Les entités essentielles (les plus grandes structures des secteurs les plus critiques — typiquement à partir de 250 salariés ou 50 M€ de chiffre d'affaires dans ces secteurs) relèvent des 20 objectifs. Les entités importantes (à partir de 50 salariés ou 10 M€ de CA dans les secteurs concernés) relèvent des 15. Le comparateur publié avec le référentiel sert précisément à ça : situer votre organisation et la liste d'objectifs qui la concerne.
Le détail des objectifs eux-mêmes est publié par l'ANSSI (site du Lab ANSSI, lab.cyber.gouv.fr) — nous ne le paraphrasons pas ici : c'est le document de référence, autant le lire à la source. Ce guide se concentre sur ce qu'on en fait.
S'en servir sans équipe cyber dédiée
La méthode qui marche pour une structure sans RSSI à temps plein tient en trois gestes. Se situer : passer les objectifs de sa colonne un par un, et noter honnêtement « couvert / partiel / non couvert ». Activer l'existant avant d'acheter : « de nombreux équipements ou systèmes en place disposent déjà de fonctions de sécurité bien souvent désactivées ou méconnues. Il est possible d'activer beaucoup de choses à un coût relativement léger » (Gérôme Billois, Wavestone) — et son corollaire : « plutôt que d'acheter systématiquement des solutions nouvelles, […] exploiter déjà au maximum les solutions déjà en place ». Dater et tracer : une auto-évaluation non datée ne sert ni en interne, ni face à un client.
Ce dernier point est celui qu'on sous-estime : l'auto-évaluation ReCyF n'est pas qu'un exercice interne. C'est la matière première du document que vos donneurs d'ordre commencent à demander — prouver sa conformité NIS 2 à un client explique ce qui fait foi.
Ce que ReCyF n'est pas
Trois clarifications utiles. Ce n'est pas la loi : le cadre légal français arrivera avec la loi Résilience et ses textes d'application. Ce n'est pas une certification : s'évaluer sur ReCyF ne « certifie » personne, et aucun prestataire ne peut vous « certifier ReCyF » — méfiez-vous du vocabulaire. Et ce n'est pas un questionnaire à faire une fois : la valeur vient du suivi dans le temps, objectif par objectif, avec des écarts qui se résorbent de manière visible.
Ce que NewShield en fait
NewShield structure votre suivi sur les objectifs du référentiel, objectif par objectif, et en tire le document qui manque à la fin de l'exercice : une attestation PDF datée, avec signature cryptographique et lien public vérifiable, qui montre où vous en êtes — écarts assumés compris — sans réunion ni tableur à reconstruire.
Cet outil aide à préparer et présenter votre démarche de conformité ; il ne constitue ni un conseil juridique ni une certification officielle.
Découvrir NewShield et ses formules →
Pour aller plus loin
Ce guide est informatif et ne constitue ni un conseil juridique ni une certification officielle ; le référentiel ReCyF et son comparateur sont publiés par l'ANSSI, seule source faisant foi sur leur contenu. Contenus rédigés avec assistance IA, revus avant publication par l'éditeur.