
Afin de faciliter sa compréhension et son appropriation, les équipes d’AlgoSecure ont décrypté ce référentiel et ses 20 Objectifs de Sécurité. Ce guide vous permettra d’identifier les principaux chantiers à lancer, de prioriser vos actions et d’avancer méthodiquement vers la conformité NIS2.
Face à la multiplication des cyberattaques visant les organisations essentielles au fonctionnement de notre économie, la cybersécurité est devenue un enjeu stratégique. C’est dans ce contexte que s’inscrit la directive NIS2, qui élève les exigences européennes en matière de gestion des risques, de gouvernance et de résilience des systèmes d’information.
En France, sa transposition est intégrée au projet de loi RICC (Résilience des Infrastructures Critiques et Cybersécurité). Si le texte accuse un retard par rapport à l’échéance européenne du 17 octobre 2024, les organisations concernées ont tout intérêt à anticiper dès aujourd’hui leur mise en conformité.
Comme l’explique l’entreprise de cybersécurité AlgoSecure, l’ANSSI a publié le ReCyF (Référentiel Cyber France) pour accompagner les organisations dans leur conformité. Ce cadre opérationnel traduit les exigences réglementaires de NIS2 en mesures de sécurité concrètes. Structuré autour de 20 Objectifs de Sécurité (OS), il offre une feuille de route pragmatique pour construire une démarche de conformité tout en renforçant durablement le niveau de cybersécurité de l’organisation.
Afin de faciliter sa compréhension et son appropriation, les équipes d’AlgoSecure ont décrypté ce référentiel et ses 20 Objectifs de Sécurité.
Ce guide vous permettra d’identifier les principaux chantiers à lancer, de prioriser vos actions et d’avancer méthodiquement vers la conformité NIS2.
1. Qui est concerné ? Une distinction stratégique entre EI et EE
Le périmètre de NIS2 est bien plus large que celui de son prédécesseur. Il touche désormais 18 secteurs, dont 10 sont jugés hautement critiques comme l’énergie, la santé ou les transports. Les organisations sont classées en deux catégories :
Les Entités Essentielles (EE) : Ce sont les « grands opérateurs » des secteurs critiques (plus de 250 salariés ou 50 M€ de CA). Elles représentent le cœur vital du pays et sont soumises à un niveau de contrôle « avancé », incluant l’intégralité des 20 objectifs du ReCyF.
Les Entités Importantes (EI) : Il s’agit d’entreprises de taille intermédiaire (plus de 50 salariés ou 10 M€ de CA) opérant dans des secteurs sensibles comme la gestion des déchets ou les services postaux. Leur niveau de contrainte est « modéré », avec 15 objectifs du ReCyF à atteindre.
Pourquoi est-ce important de se préparer à la mise en conformité ?
La non-conformité avec la directive NIS2 pourra entrainer des amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les EE. Plus encore, la responsabilité juridique pèse désormais directement sur le dirigeant exécutif, qui doit valider la stratégie de sécurité et suivre la conformité des systèmes d’information aux mesures du ReCyF.
2. La vision du ReCyF : proportionnalité et approche “Tous Risques”
Le ReCyF n’exige pas le même niveau de protection à une PME qu’à un géant de l’énergie. L’ANSSI applique un principe de proportionnalité.
Pour les EI, l’approche est simplifiée : à partir d’une liste de risques génériques qui sera fournie par l’ANSSI, elles n’ont qu’à identifier ceux qui sont pertinents au regard de leur secteur d’activité. À l’inverse, les EE doivent mener une analyse de risques sur-mesure, l’ANSSI recommandant fortement l’usage de la méthode EBIOS RM pour identifier, analyser, évaluer et traiter les risques spécifiques à leur activité.
3. Les 4 Piliers de la Résilience Cyber
Le ReCyF structure la sécurité autour de quatre piliers fondamentaux. Voici une décomposition pédagogique de ces exigences.
Pilier I : La Gouvernance (Savoir ce que l’on protège et organiser les processus)
On ne peut protéger ce que l’on ne connaît pas. La première étape est le recensement (OS 1). Il ne s’agit pas d’un simple inventaire technique (PC, serveurs), mais d’une vision « métier » : quelles sont mes activités critiques et quels systèmes d’information (SI) les supportent ?
Engagement de la direction (OS 2) : La cybersécurité doit être pilotée par un comité de direction. Une Politique de Sécurité des Systèmes d’Information (PSSI) doit être rédigée, signée par le patron et revue chaque année.
Maîtrise de l’écosystème (OS 3) : Vos prestataires sont vos points faibles potentiels. NIS2 impose de cartographier ses fournisseurs et d’inclure des clauses de cybersécurité strictes dans les contrats.
Pilier II : La Protection (Fermer les portes)
Ce pilier vise à réduire la surface d’attaque par des mesures techniques rigoureuses.
Gestion des identités (OS 10) : L’accès doit suivre le principe du « moindre privilège » (on n’accède qu’à ce dont on a besoin). L’authentification multifacteur (MFA) devient la norme pour les accès sensibles.
Sécurisation de l’administration (OS 11 & 19) : Pour les EE, l’administration doit se faire depuis des postes dédiés, totalement isolés de la bureautique classique (pas de mail ou de surf internet sur ces postes) et depuis des comptes d’administration dédiés. La mise en œuvre du Tiering, qui consiste à cloisonner les comptes et systèmes d’administration en niveaux hiérarchisés afin de limiter les mouvements latéraux d’un attaquant, est fortement recommandée.
Pilier III : La Défense (Détecter l’intrus)
Même avec les meilleures protections, le zéro-risque n’existe pas, une intrusion reste possible. Il faut pouvoir la détecter.
Supervision (OS 20) : Les EE doivent mettre en place une détection active (type SOC) capable de traiter les événements de sécurité en moins de 24 heures.
Notification légale (OS 12) : C’est une révolution de NIS2. En cas d’incident significatif, l’entité doit alerter l’ANSSI sous 24 heures pour une alerte précoce, suivie d’un rapport complet sous 72 heures.
Pilier IV : La Résilience (Savoir se relever)
La question n’est plus « si » vous allez être attaqué, mais « quand ».
Continuité d’activité (OS 13) : Il faut définir une stratégie de sauvegarde robuste, idéalement selon la règle 3-2-1 (3 copies, 2 supports différents, 1 copie hors-ligne). Les sauvegardes doivent être immuables, c’est-à-dire impossibles à modifier, chiffrer ou supprimer, y compris par un attaquant disposant de privilèges d’administration.
Gestion de crise (OS 14 & 15) : Les plans de secours (PCA/PRA) doivent être testés par des exercices réguliers. Il est conseillé d’avoir ses procédures de crise au format papier, car en cas d’attaque majeure, vos écrans pourraient rester noirs.
4. Comparaison avec l’ISO 27001 : suffisant ou non ?
La comparaison entre la norme ISO 27001 et le référentiel ReCyF est un point crucial pour les entreprises déjà engagées dans une démarche de mise en conformité. Bien que l’ISO 27001 constitue un socle normatif important, elle ne permet pas de garantir automatiquement la conformité à la directive NIS2.
Plusieurs différences fondamentales et des points de convergence entre ces deux cadres :
La question déterminante du périmètre (scope) : une organisation peut choisir un périmètre de certification ISO27001 restreint (par exemple, un seul service ou un centre de données spécifique). La directive s’applique par défaut à l’ensemble des activités et services de l’entité ainsi qu’à tous les systèmes d’information (SI) y contribuant. Si votre certification ISO ne couvre qu’une partie de vos activités critiques, elle sera jugée insuffisante pour démontrer votre conformité NIS2.
Là où l’ISO 27001 définit des objectifs de contrôle, le ReCyF impose des moyens acceptables de conformité très concrets. Par exemple, le ReCyF exige des mesures techniques spécifiques comme l’authentification multifacteur (MFA), le chiffrement des disques ou le cloisonnement strict des réseaux d’administration.
Autre exemple, pour les Entités Essentielles (EE), le ReCyF impose l’utilisation de postes d’administration dédiés (PAW) et de bastions, des mesures que l’ISO mentionne comme bonnes pratiques mais ne rend pas obligatoires de manière aussi prescriptive.
Un, et non des moindres, le système de notification est une obligation spécifique au ReCyF absente de la norme ISO.
Malgré ces différences, le ReCyF prévoit des ponts pour éviter de repartir de zéro. L’ANSSI précise qu’une certification ISO 27001:2022 en vigueur permet de démontrer le respect de l’Objectif de Sécurité 2 (Gouvernance) et de l’Objectif de Sécurité 16 (Approche par les risques), uniquement sur le périmètre couvert par la certification.
Conclusion
En résumé, si vous êtes déjà certifié ISO 27001, vous disposez déjà d’un bon socle sur la gouvernance. Mais il reste des efforts/ajustements techniques et organisationnels (ex: cloisonnement, supervision et procédures de notification légale) pour atteindre la pleine conformité NIS2.
Pour conclure cet article, notre avis sur le sujet : il est essentiel de comprendre que la conformité à la directive NIS2, via le référentiel ReCyF, ne doit en aucun cas être perçue comme une simple « case à cocher » réglementaire ou une formalité administrative.
Elle représente une opportunité stratégique de structuration globale pour les organisations ; tant sur la gouvernance que sur la partie technique. Elle vise à harmoniser le niveau de protection et à renforcer la résilience économique face à des menaces de plus en plus sophistiquées.
Au-delà de l’entreprise, cette mise en conformité participe à un enjeu de souveraineté nationale en protégeant les infrastructures critiques dont dépend la stabilité du pays. Pour naviguer dans cette transition exigeante, l’expertise d’AlgoSecure est un atout majeur. En s’appuyant sur des méthodologies éprouvées comme EBIOS RM et une vision orientée « métier », les experts d’AlgoSecure accompagnent les organisations pour transformer une contrainte juridique en un avantage compétitif durable et en un pilier de confiance pour leur écosystème.
À propos de l’auteur
Hicham Ben Hassine est le dirigeant fondateur et le directeur technique du cabinet AlgoSecure. Ingénieur de formation, fort de plus de vingt ans d’expérience en cybersécurité, il s’investit avec conviction dans la promotion d’une véritable culture de la sécurité informatique, tout en œuvrant activement à stimuler l’innovation au sein de ce secteur stratégique. Très actif dans l’écosystème cyber français, il partage régulièrement sa vision et son expertise technique lors de conférences, de tables rondes ou d’interventions médiatiques, ainsi qu’à travers des formats spécialisés comme le podcast « La Box du RSSI ».
À propos d’AlgoSecure
Créé en 2008, AlgoSecure est un cabinet de conseil lyonnais indépendant spécialisé dans la cybersécurité et la Sécurité des Systèmes d’Information (SSI). Ce pure-player accompagne les entreprises privées et les organismes publics partout en France pour élever leur niveau de cyber-résilience face aux menaces actuelles.
Une entreprise à mission
Devenue une société à mission en 2022, AlgoSecure inscrit son action dans une démarche sociétale forte et transparente. Sa raison d’être consiste à contribuer activement à la sécurité informatique en favorisant l’humain et le partage continu de connaissances. Historiquement implanté à Lyon, le cabinet rayonne aujourd’hui au travers de multiples antennes, notamment à Paris, Grenoble, Lille, Toulouse et Strasbourg.
Un accompagnement à 360 degrés
Pour répondre aux exigences réglementaires comme la directive NIS 2 ou le règlement DORA, l’entreprise déploie son expertise autour de quatre piliers : auditer, conseiller et protéger, surveiller, et réagir. Cette synergie permet d’allier l’automatisation technologique, via des services de surveillance de la surface d’attaque externe comme AlgoLightHouse, à l’analyse humaine experte. Les équipes interviennent de bout en bout, de l’évaluation initiale stricte jusqu’à l’accompagnement technique lors d’un incident de sécurité.
Reconnaissance et labels
Gage d’excellence méthodologique, le cabinet détient la qualification PASSI sur l’ensemble des cinq portées d’audit. L’entreprise est également certifiée ISO 27001, attestant de sa maîtrise rigoureuse des processus de management de la sécurité de l’information. Enfin, l’obtention du label Expert Cyber confirme sa capacité et son expertise pour l’accompagnement en cas d’incidents de sécurité numérique, comme les attaques cyber.
