# ReCyF/NIS2 : transformer les mesures ANSSI en preuves auditables

Adrien Murillo — Murillo Consulting

Guide pour relier le Référentiel Cyber France aux contrôles, responsables, preuves et décisions attendues dans une trajectoire NIS2.

Le Référentiel Cyber France partagé par l'ANSSI le 17 mars 2026 donne un socle utile pour préparer NIS2 sans réduire le sujet à une grille documentaire. L'enjeu opérationnel est de transformer chaque mesure pertinente en contrôle réel, responsable identifié, preuve conservée et décision compréhensible par la direction.

Version : Juin 2026

## À retenir

- Partir du périmètre métier et des services essentiels avant de sélectionner les mesures.
- Associer chaque mesure ReCyF à un contrôle, un propriétaire et une preuve datée.
- Documenter les écarts comme des décisions : accepté, compensé, planifié ou bloquant.
- Construire une trajectoire courte qui produit des preuves utilisables en audit.

## Commencer par le périmètre défendable

Une mesure n'a de valeur que si elle s'applique à un périmètre clair. Avant de remplir une matrice, il faut relier services, actifs, fournisseurs, comptes privilégiés, sauvegardes et responsables.

Cette base évite de surpromettre une couverture globale alors que seules certaines briques sont réellement maîtrisées.

- services
- actifs
- fournisseurs
- responsables
- dépendances

## Transformer les mesures en preuves

La preuve peut être technique, documentaire ou décisionnelle : export de configuration, ticket de correction, journal d'accès, test de restauration, compte rendu de revue ou arbitrage signé.

L'important est de conserver la preuve au même endroit que la mesure, l'écart et le responsable. Sinon, l'audit devient une chasse aux documents.

- contrôle
- preuve
- écart
- responsable
- date

## Piloter les écarts comme un risque

Tous les écarts ne se corrigent pas immédiatement. Certains exigent un budget, une fenêtre de maintenance, une négociation fournisseur ou une mesure compensatoire.

Un registre court et vivant permet de distinguer ce qui est corrigé, accepté temporairement, compensé ou bloquant pour la direction.



## À décider

- Quels services et dépendances entrent vraiment dans le périmètre NIS2 ?
- Quelle preuve démontre que la mesure est appliquée, pas seulement prévue ?
- Quel écart réduit le plus le risque dans les 30 prochains jours ?
- Quelle exception doit être acceptée par la direction plutôt que cachée dans un backlog ?
- Quel fournisseur peut empêcher la continuité ou l'investigation ?

## À vérifier techniquement

- Inventaire d'actifs incomplet ou non relié aux services métier
- Mesures de sécurité décrites sans preuve technique ou organisationnelle
- Fournisseurs critiques absents du périmètre
- Exceptions non datées ou non compensées
- Incidents, PRA/PCA et sauvegardes documentés dans des fichiers séparés

## Preuves à conserver

- Cartographie services / actifs / fournisseurs / responsables
- Matrice mesure ReCyF / contrôle / preuve / écart / décision
- Exports IAM, MFA, sauvegardes, journaux, EDR, tickets et revues d'accès
- Registre des exceptions avec date, justification, mesure compensatoire et échéance
- Compte rendu d'arbitrage direction ou comité de risque

## Erreurs fréquentes

- Traiter ReCyF comme une checklist de conformité sans priorisation métier.
- Déclarer une mesure couverte sans preuve datée et vérifiable.
- Oublier les prestataires, comptes support et dépendances cloud.
- Produire un plan trop large qui ne livre aucune preuve exploitable sous 30 jours.

## ReCyF remplace-t-il une analyse de risques ?

Non. Il aide à structurer les mesures et les preuves, mais il doit être relié au périmètre, aux risques métier et aux dépendances réelles.

## Quelle preuve produire en premier ?

Les preuves liées aux accès, sauvegardes, services critiques, fournisseurs et incidents sont souvent les plus utiles pour démontrer une trajectoire sérieuse.

## Sources

- [ANSSI - Directive NIS 2 et ReCyF](https://cyber.gouv.fr/en/regulations/the-nis-2-directive/)
- [ANSSI - Panorama de la cybermenace 2025](https://cyber.gouv.fr/actualites/panorama-de-la-cybermenace-2025/)
- [Cybermalveillance.gouv.fr - Rapport d'activité 2025](https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/rapport-activite-2025)



## Navigation
- [Consultant DevOps et DevSecOps Cloud.](/profil)
- [Missions d’ingénierie.](/services)
- [Réalisations.](/realisations)
- [Projets open source.](/projets)
- [Des guides pour passer à l’action.](/ressources)
- [Parlons de votre projet.](/contact)
- [Du cadrage aux livrables.](/approche)
- [Des contextes. Des contraintes réelles.](/secteurs)
- [Apprendre en prenant des décisions.](/lab)
- [Mentions légales](/mentions-legales)
- [Confidentialité](/confidentialite)
- [Conditions générales d’utilisation](/conditions-utilisation)
- [Former vos équipes. Avec de la pratique.](/formation)

[Contact](mailto:contact@adrien-murillo.com)
