ANSSI

Référentiel Cyber France (ReCyF)

2.5

Publié par ANSSI
Version 2.5
Date de publication 2026-03-17
Langue fr
Exigences 176
Document source recyf.pdf
Clé de plateforme arcate:compliance:frameworks/recyf/2.5

Exigences

gouvernance — Gouvernance

Gouvernance

arcate:compliance:requirements/recyf/2.5/gouvernance · p. 44

protection — Protection

Protection

arcate:compliance:requirements/recyf/2.5/protection · p. 44

defense — Défense

Défense

arcate:compliance:requirements/recyf/2.5/defense · p. 44

resilience — Résilience

Résilience

arcate:compliance:requirements/recyf/2.5/resilience · p. 44

1 — Recensement des systèmes d’information

Les entités [importantes ou essentielles] réalisent et maintiennent à jour une liste de l’ensemble de leurs activités et services ainsi que des systèmes d’information y contribuant. Ces entités sont tenues d’appliquer les [objectifs de sécurité] sur l’ensemble de leurs systèmes d’information, à l’exception de ceux pour lesquels elles justifient, sur la base d’une analyse de risques, qu’ils ne sont pas exposés à l’un des risques suivants : 1. La dégradation ou l'interruption, directe ou indirecte, des activités ou services de l'entité ; 2. La divulgation à des personnes non autorisées d'informations sensibles traitées par les activités ou services de l'entité ; 3. L'altération des informations nécessaires aux activités ou services de l'entité. La mise en œuvre de mesures de sécurité sur ces systèmes d’information ne permet pas de justifier qu’ils ne sont exposés à aucun des risques précités. Pour ces systèmes d’information, le choix de ne pas appliquer les objectifs de sécurité ainsi que sa justification au regard des critères précédents doivent apparaître explicitement dans la liste mentionnée au premier alinéa.

arcate:compliance:requirements/recyf/2.5/1 · p. 7

1.1-EI/EEEI/EE

L’entité liste l’ensemble de ses activités et services, y compris les activités et services qui ne correspondent pas aux critères pour lesquels l’entité constitue une entité importante ou essentielle ( par exemple : une entité essentielle au titre d’une activité exploitation d’un oléoduc doit lister, en plus des activités et services participant à l’exploitation de l’oléoduc, tous les services et les autres activités qu’elle fournit). Pour chaque entrée de cette liste, l’entité : o identifie un responsable de l’activité ou du service (par exemple le chef de service auquel est rattachée l'activité ou le service, un directeur métier, la direction générale) ; o liste les systèmes d’information les supportant.

arcate:compliance:requirements/recyf/2.5/1.1-EI/EE · p. 7

1.2-EI/EEEI/EE

L’entité précise dans la liste prévue au 1.1-EI/EE les systèmes d’information qui ne sont exposés à aucun des risques mentionnés à l’alinéa 2 de l’objectif de sécurité. L’entité renseigne les justifications de ces choix.

arcate:compliance:requirements/recyf/2.5/1.2-EI/EE · p. 7

1.3-EI/EEEI/EE

L’entité valide et réexamine annuellement la liste prévue au 1.1-EI/EE, et en tant que de besoin, notamment en cas d’évolution des activités et services de l’entité ou en cas de mise en service d’un nouveau système d’information.

arcate:compliance:requirements/recyf/2.5/1.3-EI/EE · p. 7

2 — Mise en oeuvre d’un cadre de gouvernance de la sécurité numérique

Les entités [importantes et essentielles] définissent un cadre de gouvernance de la sécurité numérique placé sous la responsabilité du dirigeant exécutif. Le cadre de gouvernance de la sécurité numérique consiste en la mise en place, au sein des entités [importantes et essentielles] : 1. D’une organisation ; 2. De rôles et responsabilités en matière de sécurité numérique ; 3. De processus de gestion de la conformité ; 4. D’une politique de sécurité des systèmes d’information et des politiques comprenant au minimum des dispositions en matière d’usage du chiffrement, de contrôle d’accès physique et logique et de revue de l’application des mesures de sécurité mises en œuvre. Les entités [importantes et essentielles] : • réalisent une analyse de leur conformité vis -à-vis des dispositions [pointer vers les dispositions du décret correspondant aux objectifs de sécurité], • identifient les éventuels écarts existants par rapport aux objectifs de sécurité et, • établissent et suivent dans la durée un plan d’action pour corriger chacun de ces écarts dans les meilleurs délais. Ce plan d’action est adapté à la structure de l’entité et à son environnement. La responsabilité de ce plan d’action est déterminée au regard du cadre de gouvernance de la sécurité numérique mis en place. Les entités essentielles établissent ce plan d’action en tenant compte de l’analyse de risques qu’elles sont tenues de réaliser en application de [l’objectif 16]. Ce plan d’action ne préjuge pas de l’appréciation du respect de ses obligations légales et règlementaires lors d’un contrôle par l’ANSSI.

arcate:compliance:requirements/recyf/2.5/2 · p. 8

2.A.1-EI/EEEI/EE

Le dirigeant exécutif de l’entité est responsable de la sécurité numérique au sein de son entité et en particulier du suivi de la conformité des systèmes d’information aux présentes mesures.

arcate:compliance:requirements/recyf/2.5/2.A.1-EI/EE · p. 8

2.A.2-EE EE

Il désigne au moins une personne qui le conseille et l’accompagne dans l’exercice de cette responsabilité. Cette personne est le point de contact privilégié de l’Agence nationale de la sécurité des systèmes d’information pour tous les sujets relatifs à la sécurité numérique (notamment incidents de sécurité, communications de l’ANSSI sur les sujets relatifs aux entités essentielles)

arcate:compliance:requirements/recyf/2.5/2.A.2-EE · p. 9

2.A.3-EI/EEEI/EE

L’entité définit et met en œuvre une organisation adaptée pour assurer sa sécurité numérique ( par exemple : la désignation d’un responsable de la sécurité numérique, l’établissement d’un RACI, la mise en place d’une comitologie). POLITIQUE DE SECURITE DES SYSTEMES D’INFORMATION

arcate:compliance:requirements/recyf/2.5/2.A.3-EI/EE · p. 9

2.B.1-EI/EEEI/EE

L’entité définit et met en œuvre une politique de sécurité des systèmes d’information (PSSI). Oui Oui

arcate:compliance:requirements/recyf/2.5/2.B.1-EI/EE · p. 9

2.B.2-EI/EEEI/EE

Cette PSSI comprend au moins : • L’organisation de la gouvernance de la sécurité numérique et notamment les rôles et les responsabilités du personnel interne et externe (par exemple : prestataires, fournisseurs) ; • Les orientations et objectifs stratégiques en matière de sécurité numérique déclinés de la stratégie globale de l’entité ; • L’engagement du dirigeant exécutif de l’entité à assurer la sécurité numérique des systèmes d’information dont il est responsable ; • L’engagement du dirigeant exécutif de l’entité à respecter les exigences légales et réglementaires et en particulier celles définies dans la transposition nationale de la directive NIS 2. • La PSSI tient également compte des exigences, procédures et spécificités propres au(x) secteur(s) dans lesquels l’entité exerce ses activités.

arcate:compliance:requirements/recyf/2.5/2.B.2-EI/EE · p. 9

2.B.3-EI/EEEI/EE

Le dirigeant exécutif de l’entité approuve la PSSI. Oui Oui

arcate:compliance:requirements/recyf/2.5/2.B.3-EI/EE · p. 9

2.B.4-EI/EEEI/EE

La PSSI est au minimum revue annuellement et mise à jour lorsque nécessaire, notamment en cas d’évolutions majeures de la menace, du contexte métier, technique ou organisationnel intervenues après son approbation.

arcate:compliance:requirements/recyf/2.5/2.B.4-EI/EE · p. 9

2.B.5-EI/EEEI/EE

L’entité décline, en tant que de besoin, la PSSI en politiques de sécurité relatives à des thèmes précis permettant de couvrir tout ou partie des présentes mesures. En particulier, l’entité définit et met en œuvre, au minimum, des politiques de sécurité en matière : • D’usage du chiffrement ; • De contrôle d’accès physique et logique ; • De revue de l’application des mesures de sécurité mises en œuvre ; • De gestion des comptes. GESTION DE LA CONFORMITE

arcate:compliance:requirements/recyf/2.5/2.B.5-EI/EE · p. 9

2.C.1-EI/EEEI/EE

Pour chaque système d’information, l’entité réalise et maintient à jour une analyse de la conformité du système d’information vis-à-vis des mesures du présent référentiel. L’analyse de la conformité identifie les éventuels écarts entre les mesures mises en œuvre par l’entité et les mesures prévues dans le présent référentiel. Cette analyse tient compte de la PSSI de l’entité.

arcate:compliance:requirements/recyf/2.5/2.C.1-EI/EE · p. 10

2.C.2-EI/EEEI/EE

L’entité établit, met en œuvre et suit dans la durée un plan d’action adapté à la structure et à l’environnement dans lequel elle opère afin de corriger ces écarts dans les meilleurs délais. La responsabilité de ce plan d’action est déterminée au regard du cadre de gouvernance de la sécurité numérique mis en place. Ce plan d’action prévoit, au minimum, une échéance raisonnable au regard du besoin de sécurisation du système d’information et un responsable pour la réalisation de chaque action. Ce plan d’action ne préjuge pas de l’appréciation du respect de ses obligations légales et réglementaires lors d’un contrôle de l’ANSSI.

arcate:compliance:requirements/recyf/2.5/2.C.2-EI/EE · p. 10

2.C.3-EI/EEEI/EE

Lorsque l’entité n’est pas tenue de mettre en œuvre le référentiel mais qu’elle décide de l’appliquer pour démontrer sa conformité aux objectifs de sécurité, et qu’elle applique une ou plusieurs mesures alternatives aux moyens acceptables de conformité du référentiel, elle en précise les justifications dans son analyse de la conformité. L’ANSSI peut apprécier la pertinence de la mesure retenue pour satisfaire la mesure du référentiel non retenue lors d’un contrôle.

arcate:compliance:requirements/recyf/2.5/2.C.3-EI/EE · p. 10

3 — Maîtrise de l’écosystème

Les entités [importantes ou essentielles] réalisent et maintiennent à jour une liste des prestataires et fournisseurs informatiques intervenant dans la réalisation de leurs activités ou dans la fourniture de leurs services et avec lesquels il existe une relation de droit ou de fait ainsi que le périmètre et la nature de la prestation ou du service fourni. Les entités [importantes ou essentielles] mettent en place des processus visant à s’assurer, notamment par la voie contractuelle de la conformité des prestations informatiques dont elles bénéficient aux obligations auxquelles l’entité est assujettie notamment en matière de gestion des risques qui menacent la sécurité de leurs réseaux et systèmes d’information et de notification des incidents importants.

arcate:compliance:requirements/recyf/2.5/3 · p. 11

3.A.1-EI/EEEI/EE

L’entité définit et maintient à jour une cartographie de l’écosystème dans lequel ses systèmes d’information sont mis en œuvre et contenant, au minimum, les informations suivantes : • La liste des prestataires et fournisseurs informatiques contribuant à la réalisation des activités ou des services de l’entité et avec lesquels il existe une relation de droit ou de fait (par exemple : prestataire d’infogérance, matériels et services fournis par la maison mère à une filiale, fournisseur de matériel informatique) • La liste des interconnexions avec les systèmes d’information de l’entité. (Cette liste peut s’appuyer sur les démarches déjà réalisées par l’entité pour réaliser une telle liste. Par exemple, la déclaration de sous -traitance réalisée dans le cadre d’un contrat de la commande publique).

arcate:compliance:requirements/recyf/2.5/3.A.1-EI/EE · p. 11

3.A.2-EI/EEEI/EE

L’entité renseigne et maintient à jour les coordonnées d’au moins un point de contact pour chaque entrée figurant dans la cartographie de l’écosystème. SECURITE NUMERIQUE DANS LES CONTRATS AVEC LES PRESTATAIRES ET FOURNISSEURS INFORMATIQUES

arcate:compliance:requirements/recyf/2.5/3.A.2-EI/EE · p. 11

3.B.1-EI/EEEI/EE

En cas de recours à un prestataire ou à un fournisseur informatique, l’entité s’assure que la prestation est conforme aux obligations auxquelles l’entité est assujettie, notamment en matière de gestion des risques qui menacent la sécurité de leurs réseaux et systèmes d’information et de notification des incidents importants et s’assure de disposer des assurances contractuelles de cette conformité (par exemple : plan d’assurance sécurité, charte de télémaintenance, mise en place d’indicateurs de suivi de la conformité).

arcate:compliance:requirements/recyf/2.5/3.B.1-EI/EE · p. 11