Expert en cybersecurite offensive
Comment se conformer au referentiel ReCyF de l'ANSSI en 2026 : guide complet en 8 etapes
TL;DR
- ReCyF est la plateforme officielle de l'ANSSI pour cadencer la conformité NIS 2. Lancee en mars 2026, obligatoire pour les entites essentielles et importantes.
- Budget realiste : 45 000 a 120 000 EUR pour une PME/ETI, 200 000 a 800 000 EUR pour un grand groupe, sur 6 a 12 mois.
- Calendrier : niveau 1 a 12 mois, niveau 2 a 24 mois, niveau 3 a 36 mois.
- Ce guide detaille les 8 etapes pratiques, avec les pieges a eviter et les budgets par phase.
Le 19 mars 2026, l'ANSSI a ouvert sa plateforme ReCyF (Referentiel de Cybersecurite Francaise), structurant desormais la mise en conformité NIS 2 pour les entites essentielles et importantes en France. ReCyF impose un calendrier progressif avec trois niveaux de maturite, des jalons documentes et des auto-evaluations obligatoires. Pour un CIO ou un RSSI, cette plateforme est a la fois un outil (elle guide les etapes) et une obligation (les inspections ANSSI s'appuieront dessus). Ce guide en 8 etapes detaille comment aligner votre entreprise sur ReCyF en 2026.
— Etape 1 : Diagnostic initial de maturite cybersecurite
ReCyF attend un premier auto-diagnostic dans les 90 jours suivant votre enregistrement. Cet exercice est declaratif mais engage votre responsabilite. Les 8 domaines evalues : gouvernance, identification des risques, protection des SI, detection des incidents, reponse aux incidents, gestion des donnees, chaine d'approvisionnement, et formation. Pour chaque domaine, notez votre maturite sur une echelle de 1 a 5.
Piege frequent : ne surevaluez pas votre maturite. Les inspections ANSSI detectent rapidement les declarations generouses, et les sanctions sont alourdies en cas de surestimation. Soyez objectif. Budget typique de cette phase : 8 000 a 20 000 EUR.
— Etape 2 : Cartographier les SI critiques et les actifs sensibles
Cartographier signifie lister exhaustivement : systemes, applications, donnees sensibles, flux reseau, comptes a privileges, dependances fournisseurs. L'ANSSI attend une cartographie vivante, mise a jour trimestriellement. Utilisez des outils comme ThreatMapper, Prisma ou des solutions francaises comme Vaadata et Isograd.
Pour les grands groupes, prevoyez une equipe dediee (3-5 ETP) pendant 3 a 4 mois. Pour une PME, un prestataire specialise peut realiser la cartographie en 4 a 6 semaines pour 15 000 a 35 000 EUR.
— Etape 3 : Gouvernance avec RSSI et COMEX cyber
NIS 2 impose une responsabilite personnelle des dirigeants. Votre COMEX doit integrer un RSSI (ou equivalent) et tenir un comite cyber trimestriel avec proces-verbal. ReCyF exige egalement un plan de formation specifique pour le management, avec 16 heures par dirigeant sur 2 ans.
Si vous n'avez pas de RSSI interne, un prestataire peut assurer un temps partiel (2 a 5 jours par mois) pour 3 500 a 8 000 EUR/mois. Pour les PME/ETI, c'est souvent le meilleur ratio cout-efficacite.
— Etape 4 : Plan de reponse aux incidents
Le plan de reponse est le document le plus scrute par l'ANSSI en cas d'inspection. Il doit couvrir : typologies d'incidents (ransomware, exfiltration, compromission AD, DoS, supply chain), chain of command, procedures de notification (24h a l'ANSSI), runbooks techniques, et exercices de simulation semestriels.
Piege frequent : un plan sur etagere non teste est sans valeur. Organisez au minimum deux exercices par an : un tabletop (simulation sur papier) et un red team (attaque reelle). Budget exercice : 12 000 a 40 000 EUR par exercice red team.
— Etape 5 : Mesures techniques (MFA, segmentation, SOC)
ReCyF impose un socle technique minimal des le niveau 1 :
- MFA universel sur tous les acces admin et utilisateurs distants
- Segmentation reseau avec isolation des SI critiques
- Journalisation centralisee (SIEM) avec conservation minimum 6 mois
- SOC 24/7 (interne ou externalise) pour le niveau 2
- Backup offline avec tests de restauration mensuels
- Gestion des identites (IAM) avec revue trimestrielle des acces
Pour une PME, un SOC externalise coute 4 000 a 15 000 EUR/mois selon le perimetre. Pour un grand groupe, un SOC interne se chiffre a 1,5 a 5 MEUR/an. Le choix depend de la taille du SI et du budget.
— Etape 6 : Audit de la chaine d'approvisionnement logicielle
Les attaques supply chain representent 40% des incidents majeurs en Europe en 2025-2026. ReCyF demande un SBOM (Software Bill of Materials) pour chaque application critique, une revue annuelle des fournisseurs strategiques, et une clause cybersecurite dans les contrats.
Outils recommandes : Snyk, Dependabot, Chainguard, Anchore. Pour les fournisseurs critiques (hebergeurs, SaaS metiers), exigez un questionnaire securite annuel et un audit ponctuel tous les 3 ans.
— Etape 7 : Formation des collaborateurs et du management
ReCyF impose des objectifs de formation quantifies :
- Collaborateurs generalistes : 4 heures/an de sensibilisation phishing et hygiene informatique
- Equipes IT : 16 heures/an de formation technique (ex : CEH, OSCP, ANSSI)
- Management et COMEX : 8 heures/an sur les obligations reglementaires et les impacts business
- RSSI et equipes cyber : 40 heures/an de formation continue certifiante
Plateformes recommandees en francais : Oteria, Conscio, Cyberchallenge, et les MOOC ANSSI. Budget moyen : 120 a 250 EUR par collaborateur/an.
— Etape 8 : Pentest et certification de conformité
Pour atteindre le niveau 2 de ReCyF, un pentest par une agence certifiee ANSSI PASSI est obligatoire tous les 24 mois minimum. Pour le niveau 3, il devient annuel. Le pentest doit couvrir le perimetre externe, l'infrastructure interne, les applications critiques, et les API.
Budget pentest : 15 000 a 45 000 EUR selon le perimetre. Pour les grands groupes, prevoir 80 000 a 200 000 EUR/an en pentests combines a du red teaming continu.
Apres le pentest et la correction des vulnerabilites identifiees, vous pouvez demander a l'ANSSI une attestation de conformité ReCyF. Cette attestation est valable 24 mois et necessite un renouvellement avec nouveau pentest.
Notre avis d'expert : prioriser la detection plutot que la prevention
Beaucoup d'entreprises depensent 70% de leur budget cyber en prevention et 30% en detection/reponse. C'est une erreur strategique. Les attaquants modernes passent en moyenne 3 a 8 minutes dans un reseau avant de declencher une attaque, et aucune prevention n'est parfaite. Inversez le ratio : 40% prevention, 60% detection/reponse. Vos chances de limiter l'impact d'une attaque augmentent drastiquement.
Demarrez votre conformité ReCyF
WebGuard Agency accompagne PME, ETI et grands groupes dans leur conformité NIS 2 et ReCyF. Audit diagnostic en 48 heures, plan d'action en 2 semaines.
Audit NIS 2 Parler a un expert— Calendrier et jalons ReCyF 2026-2029
Notre avis d'expert : tenir le calendrier M+12
Le principal risque pour les entreprises n'est pas d'atteindre le niveau 3 a 36 mois, mais de rater le niveau 1 a 12 mois. Les sanctions NIS 2 (2% du CA mondial, jusqu'a 10 MEUR) commencent a partir de ce premier jalon. Si vous avez demarre la conformité en 2025, vous avez jusqu'a fin 2026 pour atteindre le niveau 1. Si vous n'avez pas encore commence, la pression est maximale.
— FAQ : conformité ReCyF ANSSI
Qu'est-ce que le referentiel ReCyF ?
Plateforme de l'ANSSI lancee en mars 2026 qui structure la mise en conformité NIS 2 avec 3 niveaux de maturite et un calendrier progressif.
Qui est concerne par ReCyF ?
Les entites essentielles et importantes au sens de NIS 2. En pratique, toute entreprise de plus de 50 salaries dans un secteur liste (sante, energie, transports, finances, numerique, etc.).
Combien coute la mise en conformité ReCyF ?
45 000 a 120 000 EUR pour une PME/ETI sur 6-12 mois. 200 000 a 800 000 EUR pour un grand groupe selon la complexite du SI.
Quel est le calendrier de conformité ?
Niveau 1 a 12 mois, niveau 2 a 24 mois, niveau 3 a 36 mois. Calendrier accelere de 20% pour les entites essentielles.
Atteignez le niveau 1 ReCyF en 12 mois
WebGuard Agency realise les audits ReCyF, accompagne la mise en conformité et fournit des SOC manages 24/7.
Reserver un audit gratuit