RéCyF et NIS 2 : anticiper la gestion de crise cyber avant la loi
L'ANSSI vient de publier le Référentiel Cyber Français (RéCyF) — un cadre de recommandations qui anticipe la future transposition de NIS 2 en droit français. C'est le moment d'agir, sans attendre que la loi soit votée.
Points importants
- Le RéCyF n'est pas une loi, mais il anticipe la transposition française de NIS 2 et constitue la boussole opérationnelle la plus fiable.
- L'objectif 14 du RéCyF traite de la réaction aux crises d'origine cyber, avec des exigences différenciées selon EI ou EE.
- Pendant une cyberattaque, vos canaux habituels (email, téléphonie IP) risquent d'être indisponibles : un canal de secours indépendant est indispensable.
- L'annuaire de crise doit exister en format papier et numérique pour rester accessible quel que soit l'état des SI.
- Anticiper la conformité dès maintenant réduit les délais de mise en place et renforce la résilience avant l'entrée en vigueur de la loi.
NIS 2, RéCyF : où en est-on ?
La directive européenne NIS 2 a été adoptée en novembre 2022, mais sa transposition en droit français n'est pas encore finalisée. Dans cette attente, l'ANSSI a publié le Référentiel Cyber Français (RéCyF) : un référentiel de recommandations qui traduit l'esprit de NIS 2 en exigences opérationnelles, et sur lequel la future loi française est susceptible de s'appuyer largement.
Un référentiel de référence, une fenêtre d'action
Depuis l'adoption de NIS 2 au niveau européen, les organisations françaises concernées — plusieurs milliers d'entités réparties dans 18 secteurs critiques — attendent la traduction nationale de leurs futures obligations. La France accuse un retard par rapport à d'autres États membres, mais la direction est connue.
En publiant le RéCyF, l'ANSSI envoie un signal clair : voici les standards que nous recommandons, et sur lesquels la future loi s'appuiera probablement. Le référentiel est structuré en 20 objectifs de sécurité, couvrant l'ensemble du cycle de vie de la cybersécurité — de la gouvernance à la continuité d'activité, en passant par la gestion des accès, la surveillance et la réponse aux incidents.
Parmi ces objectifs, l'Objectif 14 — Réaction aux crises d'origine cyber mérite une attention particulière. Ses recommandations sont précises, distinctes selon le type d'entité (EI ou EE), et directement opérationnalisables dès aujourd'hui.
Les recommandations gestion de crise cyber du RéCyF
Voici l'intégralité des recommandations de l'objectif 14, telles que publiées par l'ANSSI, avec leur applicabilité aux entités importantes (EI) et/ou essentielles (EE).
Ce que ces recommandations impliquent concrètement
Au-delà de leur lecture littérale, ces recommandations partagent une logique commune : l'entité doit être capable de réagir même quand son infrastructure numérique est compromise. C'est précisément le scénario d'une cyberattaque grave — et c'est souvent le scénario pour lequel les plans de crise sont le moins bien préparés.
Vos canaux habituels tomberont précisément au pire moment
Pourquoi agir maintenant, sans attendre la loi
La transposition française de NIS 2 n'est pas encore finalisée. Pour autant, plusieurs raisons plaident pour une mise en conformité anticipée avec les recommandations du RéCyF :
- Les délais de mise en place sont réels. Documenter des procédures, tester des dispositifs de crise, former les équipes et contractualiser des outils tiers prend du temps — souvent plus qu'on ne l'anticipe.
- Le RéCyF est la boussole la plus fiable disponible aujourd'hui. Publié par l'ANSSI en co-construction avec l'écosystème, il reflète l'état de l'art des pratiques attendues et sera vraisemblablement au cœur de la future loi de transposition.
- Les cyberattaques n'attendent pas la loi. Les incidents touchant des entités critiques — hôpitaux, collectivités, opérateurs d'importance vitale — se multiplient. La préparation opérationnelle est une nécessité indépendamment du cadre juridique.
Plan d'action — S'aligner sur l'objectif 14 du RéCyF
Avez-vous une procédure de gestion de crise cyber documentée et à jour ? (réf. 14.1)
Liste interne + contacts externes ANSSI, CERT, prestataires critiques. (réf. 14.2, 14.3, 14.4)
Quels événements déclenchent votre cellule de crise ? Qui décide ? En combien de temps ? (réf. 14.6)
Simulation de crise, puis RETEX formalisé avec plan d'amélioration. (réf. 14.5)
SMS, push notification, appel vocal automatisé — indépendant de votre réseau interne. (réf. 14.10)
Votre canal de communication de secours
Notifications multicanal (SMS, push, appel vocal) indépendantes de votre infrastructure IT. Activables en quelques secondes. Conçu pour répondre à l'esprit de la recommandation 14.10 du RéCyF.