Dans une démarche de sécurisation cohérente avec NIS2, l’ANSSI a dévoilé le 17 mars dernier un Référentiel Cyber France (ReCyF) listant des recommandations de mesures pour atteindre les objectifs fixés par la directive. Diffusé comme un « document de travail », ce nouveau référentiel correspond à l’article 14 du projet de loi Résilience (ou « PJL ») et permet notamment aux entreprises assujetties de s’en prévaloir en cas de contrôle de l’ANSSI. Il constitue donc le catalogue quasi définitif des mesures organisationnelles et techniques que les entités soumises à NIS 2 devront mettre en place. Dans un contexte d’intensification de la menace cyber-criminelle, il est donc fortement recommandé de s’en saisir dès à présent, sans attendre la transposition du texte européen en droit français.
Le texte est construit autour de 20 objectifs de sécurité : 15 communs aux entités importantes et essentielles, 5 propres à ces dernières. Parmi les objectifs communs : recensement des systèmes d’information, mise en oeuvre d’un cadre de gouvernance de la sécurité numérique, maîtrise de l’écosystème, réaction aux crises d’origine cyber. Les objectifs propres aux entités essentielles visent quant à eux la mise en oeuvre d’une approche par les risques, l’audit de la sécurité des SI, la sécurisation de la configuration des ressources des SI, l’administration des SI depuis des ressources dédiées et la supervision de la sécurité des SI.
Conformité NIS2 : Comment atteindre les objectifs ?
Pour chaque objectif énuméré, le référentiel précise des « moyens acceptables de conformité », lesquels correspondent à des mesures à mettre en oeuvre proposées par l'ANSSI pour l’atteindre. Ces préconisations concrètes constituent une étape majeure dans l’appréhension de la directive NIS2, lesquelles traduisent de façon opérationnelle des dispositions parfois abstraites et complexes à mettre en place. Si ces moyens ne sont pas d’application obligatoire (sauf cas particuliers prévus à l l’article 16 du PJL), ils permettent aux entités qui décideraient de les appliquer de pouvoir se prévaloir de leur mise en oeuvre pour démontrer leur atteinte des objectifs de sécurité. Parmi ces mesures : l’ajout de clauses de sécurité dans les contrats de travail, audits de conformité des fournisseurs informatiques, procédure de qualification et de remontée des incidents, PSSI, PCA / PRA adapté au risque cyber, sensibilisation et exercices de crise récurrents pour le personnel dédié.
Un outil de comparaison avec d’autres référentiels existants
Afin de faciliter la compréhension de ce nouveau référentiel, l’ANSSI a également dévoilé un outil de comparaison permettant de comparer les exigences du ReCyF avec celles des référentiels, normes ou règlementations déjà existants, et notamment ceux ISO 2700X. Grâce à cet outil, chaque entité déjà engagée dans une démarche de sécurisation pourra apprécier les mesures existantes au sein de son activité conformes aux préconisations de ce nouveau référentiel, et notamment celles ayant été mises en place via la norme ISO27001.
Vous souhaitez anticiper NIS2 et évaluer son application à votre activité ? Contactez-nous.
Le droit des données connaît une évolution soutenue, portée par l’adoption de nombreux règlements européens récents, Digital Services Act, Data Act, Data Governance Act… Cet empilement normatif complexifie à la fois le cadre juridique et les exigences opérationnelles auxquelles les organisations doivent se conformer.
Notre cabinet vous accompagne dans le cadre de la mise à jour de votre documentation contractuelle et de vos relations clients-fournisseurs et dans la structuration et la sécurisation de vos projets liés à la donnée, en tenant compte des enjeux juridiques, techniques et stratégiques.
Domaines d’intervention
Notre accompagnement