🎉 Alerty dans le Radar 2026 Wavestone
NIS 2CybersécuritéANSSI · RéCyF 2025

RéCyF et NIS 2 : anticiper la gestion de crise cyber avant la loi

L'ANSSI vient de publier le Référentiel Cyber Français (RéCyF) — un cadre de recommandations qui anticipe la future transposition de NIS 2 en droit français. C'est le moment d'agir, sans attendre que la loi soit votée.

Équipe Alerty18 mars 20267 min de lecture

Points importants

  • Le RéCyF n'est pas une loi, mais il anticipe la transposition française de NIS 2 et constitue la boussole opérationnelle la plus fiable.
  • L'objectif 14 du RéCyF traite de la réaction aux crises d'origine cyber, avec des exigences différenciées selon EI ou EE.
  • Pendant une cyberattaque, vos canaux habituels (email, téléphonie IP) risquent d'être indisponibles : un canal de secours indépendant est indispensable.
  • L'annuaire de crise doit exister en format papier et numérique pour rester accessible quel que soit l'état des SI.
  • Anticiper la conformité dès maintenant réduit les délais de mise en place et renforce la résilience avant l'entrée en vigueur de la loi.
Contexte réglementaire

NIS 2, RéCyF : où en est-on ?

La directive européenne NIS 2 a été adoptée en novembre 2022, mais sa transposition en droit français n'est pas encore finalisée. Dans cette attente, l'ANSSI a publié le Référentiel Cyber Français (RéCyF) : un référentiel de recommandations qui traduit l'esprit de NIS 2 en exigences opérationnelles, et sur lequel la future loi française est susceptible de s'appuyer largement.

Point de clarification
Le RéCyF n'est pas une loi. Il s'agit d'un référentiel publié par l'ANSSI à titre indicatif, destiné à aider les entités à préparer leur mise en conformité avec NIS 2. Les exigences qu'il contient ne sont pas encore juridiquement contraignantes — mais elles constituent la meilleure boussole disponible aujourd'hui pour anticiper ce que la transposition française imposera.
Pourquoi maintenant

Un référentiel de référence, une fenêtre d'action

Depuis l'adoption de NIS 2 au niveau européen, les organisations françaises concernées — plusieurs milliers d'entités réparties dans 18 secteurs critiques — attendent la traduction nationale de leurs futures obligations. La France accuse un retard par rapport à d'autres États membres, mais la direction est connue.

En publiant le RéCyF, l'ANSSI envoie un signal clair : voici les standards que nous recommandons, et sur lesquels la future loi s'appuiera probablement. Le référentiel est structuré en 20 objectifs de sécurité, couvrant l'ensemble du cycle de vie de la cybersécurité — de la gouvernance à la continuité d'activité, en passant par la gestion des accès, la surveillance et la réponse aux incidents.

Parmi ces objectifs, l'Objectif 14 — Réaction aux crises d'origine cyber mérite une attention particulière. Ses recommandations sont précises, distinctes selon le type d'entité (EI ou EE), et directement opérationnalisables dès aujourd'hui.

Objectif de sécurité 14

Les recommandations gestion de crise cyber du RéCyF

Voici l'intégralité des recommandations de l'objectif 14, telles que publiées par l'ANSSI, avec leur applicabilité aux entités importantes (EI) et/ou essentielles (EE).

Objectif 14 · Réaction aux crises d'origine cyber
14.1
EIEE
Définir, maintenir à jour et mettre en œuvre une procédure de gestion de crise en cas d'incident de sécurité nécessitant le passage en mode crise (notamment pour les incidents importants au sens de l'article 17 du PJL).
14.2
EIEE
Maintenir à jour une liste imprimée des personnes mobilisables dans la gestion de crise sur les sujets de sécurité numérique, avec leurs coordonnées.
14.3
EIEE
S'assurer que la liste des personnes mobilisables est accessible dans un format adapté à la nature de la crise : format papier si les SI sont indisponibles, format numérique si la version papier n'est pas accessible.
14.4
EIEE
Maintenir à jour un annuaire des parties prenantes externes (prestataires, partenaires, autorités) pertinentes dans la gestion de crise, en s'appuyant sur la cartographie de l'écosystème.
14.5
EE
Mettre en œuvre des retours d'expérience (RETEX) permettant d'identifier les axes d'amélioration et les mesures à mettre en œuvre suite à un entraînement, un exercice ou une crise réelle.
14.6
EE
Définir, maintenir à jour et mettre en œuvre les critères d'activation et de désactivation du dispositif de gestion de crise, prenant en compte les menaces cyber.
14.7
EE
Définir et mettre en œuvre des procédures et mécanismes de gestion de crise adaptés à la menace cyber, en s'appuyant sur les recommandations de l'ANSSI.
14.8
EE
Définir et mettre en œuvre des mesures pour isoler, protéger et reconstruire les systèmes d'information, activables en cas d'incident. Ces mesures couvrent également les infrastructures externalisées et sont cohérentes avec les plans de continuité et de reprise d'activité.
14.9
EE
Définir une stratégie de communication de crise cyber incluant des scénarios de crise, le schéma d'organisation de la communication, les outils de pilotage et des éléments de langage sur des sujets sensibles.
14.10
EE
S'assurer de la disponibilité de moyens de communication de secours, si possible sécurisés, opérationnels lorsque les canaux habituels (email, téléphonie IP…) sont indisponibles.
Analyse opérationnelle

Ce que ces recommandations impliquent concrètement

Au-delà de leur lecture littérale, ces recommandations partagent une logique commune : l'entité doit être capable de réagir même quand son infrastructure numérique est compromise. C'est précisément le scénario d'une cyberattaque grave — et c'est souvent le scénario pour lequel les plans de crise sont le moins bien préparés.

L'annuaire physique redevient stratégique
Les recommandations 14.2 et 14.3 insistent sur une liste imprimée des contacts de crise. Si votre Active Directory est chiffré par un ransomware, qui appelez-vous ? Le RéCyF anticipe explicitement ce scénario.
L'écosystème externe dans la boucle
La 14.4 recommande un annuaire des parties prenantes externes. Prestataires IT, hébergeurs, CERT, ANSSI : tous doivent être identifiés avant la crise, pas pendant.
Des critères d'activation formalisés
La 14.6 (EE) recommande des seuils d'activation documentés. Trop d'organisations entrent en mode crise trop tard — ou trop tôt. Ce critère formel évite l'improvisation au pire moment.
La communication de crise anticipée
La 14.9 va au-delà de la technique : elle préconise une stratégie de communication incluant des scénarios et des éléments de langage prêts à l'emploi pour les médias, clients et partenaires.
Point d'attention — Recommandation 14.10

Vos canaux habituels tomberont précisément au pire moment

Communication de secours : la condition de tout le reste
Une cyberattaque sérieuse commence souvent par compromettre les outils de communication internes : email, Teams, Slack, téléphonie sur IP. La recommandation 14.10 préconise des moyens de communication de secours indépendants de votre infrastructure. C'est la condition pour que toutes les autres recommandations de cet objectif puissent réellement s'appliquer le jour J — qu'une loi l'impose ou non.
Pour les RSSI et DPO

Pourquoi agir maintenant, sans attendre la loi

La transposition française de NIS 2 n'est pas encore finalisée. Pour autant, plusieurs raisons plaident pour une mise en conformité anticipée avec les recommandations du RéCyF :

  • Les délais de mise en place sont réels. Documenter des procédures, tester des dispositifs de crise, former les équipes et contractualiser des outils tiers prend du temps — souvent plus qu'on ne l'anticipe.
  • Le RéCyF est la boussole la plus fiable disponible aujourd'hui. Publié par l'ANSSI en co-construction avec l'écosystème, il reflète l'état de l'art des pratiques attendues et sera vraisemblablement au cœur de la future loi de transposition.
  • Les cyberattaques n'attendent pas la loi. Les incidents touchant des entités critiques — hôpitaux, collectivités, opérateurs d'importance vitale — se multiplient. La préparation opérationnelle est une nécessité indépendamment du cadre juridique.

Plan d'action — S'aligner sur l'objectif 14 du RéCyF

1
Cartographier vos procédures existantes

Avez-vous une procédure de gestion de crise cyber documentée et à jour ? (réf. 14.1)

2
Constituer et imprimer votre annuaire de crise

Liste interne + contacts externes ANSSI, CERT, prestataires critiques. (réf. 14.2, 14.3, 14.4)

3
Formaliser les critères d'activation

Quels événements déclenchent votre cellule de crise ? Qui décide ? En combien de temps ? (réf. 14.6)

4
Tester et documenter via des exercices

Simulation de crise, puis RETEX formalisé avec plan d'amélioration. (réf. 14.5)

5
Déployer un canal de communication de secours

SMS, push notification, appel vocal automatisé — indépendant de votre réseau interne. (réf. 14.10)

Alerty

Votre canal de communication de secours

Notifications multicanal (SMS, push, appel vocal) indépendantes de votre infrastructure IT. Activables en quelques secondes. Conçu pour répondre à l'esprit de la recommandation 14.10 du RéCyF.

Prêt à passer à l'action

Préparez votre organisation aux situations critiques.

Assurez une communication d'urgence rapide, fiable et résiliente. Nos experts vous accompagnent dans le déploiement de votre cellule de crise.

✓ Démo personnalisée en 30 minutes✓ Pilote possible en 1 semaine✓ Accompagnement dédié