Transposition à suivre · ReCyF en version de travail
Public concerné : PME et ETI industrielles, dirigeants et responsables informatiques.
Informations actualisées le . Le périmètre et les échéances doivent être appréciés selon votre situation.
Tous les dossiers de veille →NIS2, ReCyF et votre entreprise : les premiers repères
Une PME industrielle reçoit un questionnaire cyber, une demande de plan de continuité ou une nouvelle clause de sécurité. La première difficulté consiste à comprendre l’origine de cette demande. Est-elle liée à une obligation réglementaire de l’entreprise, à celle de son client ou à une exigence contractuelle ? Cette distinction détermine le périmètre des travaux et les réponses à apporter.
NIS2 est la directive européenne consacrée à la cybersécurité de certaines organisations. ReCyF, le Référentiel Cyber France, est un outil proposé par l’ANSSI pour préparer une démarche de sécurisation cohérente avec ses objectifs. Une entreprise peut s’en servir pour organiser ses priorités, tout en vérifiant séparément les obligations qui lui sont effectivement applicables.
Ce dossier propose une méthode de préparation pour les dirigeants, responsables informatiques et responsables qualité. Les exemples de travail présentés ci-dessous sont des pistes d’organisation à adapter à votre activité ; ils ne constituent pas une attestation de conformité.
Quel est le statut des textes en France ?
Au 11 octobre 2026, le dossier parlementaire consulté présente toujours la loi Résilience comme un projet en cours de parcours législatif. Le dossier de l’Assemblée nationale permet de suivre les étapes et les textes examinés. Une date annoncée pour un débat ne doit pas être assimilée à une date d’entrée en application.
L’ANSSI diffuse ReCyF depuis le 17 mars 2026 et le présente encore comme une version de travail, susceptible d’ajustements. L’agence met aussi à disposition un outil de comparaison avec d’autres référentiels. Il faut donc conserver la version utilisée lors de votre analyse et identifier les changements lors d’une nouvelle publication. Présentation officielle NIS2 et ReCyF.
Cette situation ne permet pas de conclure que toute entreprise serait dépourvue d’obligations cyber. Les contrats, la protection des données personnelles, les règles sectorielles et les activités exercées dans d’autres pays peuvent déjà créer des exigences. Pour un groupe ou une entreprise ayant plusieurs établissements, la lecture doit se faire par entité et par activité.
Une PME industrielle est-elle nécessairement concernée ?
Le périmètre européen croise notamment les activités visées, les critères de taille et plusieurs cas particuliers. Certaines activités de fabrication figurent dans l’annexe II : produits informatiques et électroniques, équipements électriques, machines ou matériels de transport, par exemple. L’expression « PME industrielle » ne suffit donc pas à décider de l’assujettissement. Les liens avec d’autres entreprises peuvent aussi intervenir dans l’analyse des critères de taille. Directive NIS2, article 2 et annexes.
Nous recommandons de commencer par une fiche de périmètre :
- les entités juridiques, établissements et pays d’activité ;
- les activités réellement exercées et les services fournis ;
- les données de taille et les liens avec le groupe ;
- les textes et clauses déjà applicables ;
- les points à confirmer et le responsable de leur validation.
Être fournisseur d’un client concerné ne rend pas automatiquement votre entreprise assujettie à NIS2. En revanche, la maîtrise de la chaîne d’approvisionnement figure dans les mesures de gestion des risques prévues par la directive. Elle peut conduire un client à demander des garanties sur vos accès, vos incidents ou la continuité du service. Directive NIS2, article 21.
Par où commencer dans l’informatique et l’atelier ?
Le premier livrable utile est une cartographie compréhensible. Elle doit permettre de relier les activités essentielles aux applications, équipements, personnes et prestataires qui les font fonctionner. Une liste d’ordinateurs seule explique rarement comment reprendre une production interrompue.
Pour un atelier, partez d’une activité précise : préparer un ordre de fabrication, lancer une machine, contrôler une pièce ou expédier un produit. Identifiez ensuite les dépendances : ERP, fichiers de plans, comptes utilisateurs, réseau d’atelier, accès constructeur et sauvegardes. Repérez les échanges entre informatique de gestion et équipements de production.
Un exemple de scénario de travail consiste à simuler l’indisponibilité du serveur de fichiers contenant les plans. Qui peut décider d’un mode dégradé ? Existe-t-il une copie exploitable ? Comment éviter l’utilisation d’une mauvaise version ? Cet exercice permet de mettre en évidence des décisions métier et des dépendances techniques avant de choisir une solution.
Notre accompagnement à la sécurisation des réseaux industriels et de la télémaintenance traite ces interfaces avec les équipes informatiques, la production et les mainteneurs.
Quels chantiers intégrer dans le plan d’action ?
Les thèmes de la directive couvrent notamment la gestion des risques, les incidents, la continuité, les fournisseurs et les accès. La direction intervient également dans l’approbation et le suivi des mesures. Ces thèmes donnent une structure de travail ; les modalités précises se vérifient dans le cadre applicable à l’entreprise. Directive NIS2, articles 20 et 21.
Attribuer les responsabilités et les droits
Pour chaque chantier, désignez une personne capable d’arbitrer et un responsable de réalisation. Vérifiez les comptes d’administration, les accès des prestataires et le traitement des arrivées, départs et changements de fonction. Un accès de télémaintenance doit avoir un propriétaire et une justification métier connue.
Préparer la continuité et la restauration
Choisissez avec la production les services à rétablir en premier. Pour chacun, précisez ce qui doit être sauvegardé, les dépendances de restauration et les conditions de validation du redémarrage. Un essai documenté permet de vérifier l’exploitabilité des données et de faire apparaître les éléments manquants.
Organiser la détection et la réponse
Déterminez qui reçoit les alertes, qui les qualifie et qui contacte la direction. Préparez les coordonnées des prestataires et un moyen de communication disponible si la messagerie est touchée. Le traitement d’un incident doit aussi permettre de conserver les informations utiles à l’analyse et aux éventuelles notifications.
Suivre les prestataires et les changements
Listez les fournisseurs ayant un accès ou une dépendance importante. Relisez les contrats et définissez les informations attendues en cas d’incident. Avant une modification de réseau ou de système, documentez les validations, les contraintes d’atelier et la possibilité de retour arrière.
Comment éviter un deuxième dossier documentaire ?
Votre entreprise dispose peut-être déjà d’une analyse de risques, d’un questionnaire client ou de preuves AirCyber. Commencez par relier ces éléments aux thèmes de votre préparation. Un même compte rendu de restauration peut servir à plusieurs démarches, à condition que son périmètre et sa date soient adaptés à chacune.
Nous conseillons de tenir une matrice simple : exigence, origine, activité concernée, mesure en place, preuve disponible, écart et prochaine action. Cette matrice permet de faire apparaître les attentes spécifiques sans multiplier les procédures identiques. Elle ne crée pas d’équivalence automatique entre NIS2, ISO 27001 ou un référentiel client.
Pour organiser ce travail, consultez notre guide sur les preuves communes entre AirCyber, exigences DGA et questionnaires clients. Le dossier consacré au choix des référentiels cyber précise leurs objectifs respectifs.
Quelle place donner au RSSI externalisé ?
Un RSSI externalisé peut coordonner la préparation : tenir le registre des exigences, cadrer les risques, proposer les priorités et suivre les décisions. La direction conserve les arbitrages sur les activités et les moyens. Les équipes et prestataires techniques réalisent les changements selon leurs responsabilités.
Pour démarrer, nous recommandons de faire valider le périmètre, de choisir les activités prioritaires puis de présenter un premier plan d’action avec responsables et critères de réussite. Ce travail reste utile lorsqu’un texte évolue : il devient possible d’évaluer les écarts à partir d’une situation connue.
Questions fréquentes
ISO 27001 dispense-t-elle d’examiner NIS2 ?
Une démarche ISO peut fournir des travaux réutilisables. Il faut cependant comparer le périmètre du SMSI, les activités concernées et les exigences applicables. Une certification ne remplace pas cette analyse.
Peut-on attendre le calendrier définitif ?
Les décisions réglementaires doivent être suivies. Les accès non maîtrisés, les dépendances inconnues ou l’absence d’essai de restauration peuvent déjà affecter votre activité et vos engagements clients. Leur traitement peut donc être engagé en fonction des risques identifiés.
Quels éléments présenter à un donneur d’ordres ?
Présentez un périmètre clair, un interlocuteur identifié, les mesures réellement appliquées et un plan pour les écarts. Adaptez les preuves à la demande et protégez les informations sensibles de votre architecture lors de leur transmission.
