Beaucoup de dirigeants découvrent l’ANSSI au moment où ils reçoivent une demande. C’est le pire moment. L’agence publie depuis des années des documents gratuits qui décrivent précisément ce qu’elle considère comme un niveau acceptable. Les lire coûte du temps, pas de l’argent.
Traduire les attentes de l’ANSSI en actions
Nous croisons les objectifs du référentiel avec les conditions de garantie des assureurs. Étude gratuite sous 48 heures.
Le rôle exact de l’ANSSI dans NIS2
L’ANSSI cumule trois casquettes que la directive distingue : autorité compétente, point de contact unique et équipe nationale de réponse aux incidents. Concrètement, c’est elle qui recense les entités, qui publie les règles, qui reçoit les déclarations et qui contrôle.
Créée en 2009, elle accompagnait jusqu’ici quelques centaines d’opérateurs stratégiques. NIS2 lui confie environ 15 000 entités. Ce changement d’échelle explique sa méthode : industrialiser via une plateforme et un référentiel unique, plutôt que du sur-mesure.
Agence nationale de la sécurité des systèmes d’information. Service à compétence nationale rattaché au Secrétariat général de la défense et de la sécurité nationale. Elle publie ses recommandations sur cyber.gouv.fr.

MonEspaceNIS2, la plateforme d’enregistrement
C’est le guichet unique par lequel les entités régulées se déclarent et échangent avec l’agence. Vous y renseignez votre identité, votre secteur, vos coordonnées de contact en cas d’incident, et vous y suivez vos obligations.
L’enregistrement deviendra obligatoire une fois les textes publiés. Rien ne vous empêche de créer votre compte dès maintenant et de suivre les publications. C’est aussi le seul canal officiel : méfiez-vous des courriels vous demandant de vous enregistrer ailleurs, ce type de réglementation attire toujours les tentatives d’hameçonnage.
La personne que vous déclarez comme point de contact recevra les alertes et sera sollicitée en cas de crise. Choisissez quelqu’un de joignable, pas une adresse générique consultée une fois par semaine. Et prévoyez un suppéant : les attaques tombent rarement un mardi matin.
Cabinet indépendant près de Rennes, nous vérifions que votre procédure d’incident intègre les trois appels du jour J : l’ANSSI, votre assureur et votre prestataire technique. L’oubli le plus fréquent est l’assureur.
Le référentiel ReCyF et ses 20 objectifs
Le ReCyF, pour Référentiel Cyber France, traduit les exigences de la directive en 20 objectifs de sécurité assortis de moyens acceptables de conformité. Sa version de travail 2.5 est datée du 17 mars 2026.
C’est le document le plus utile du dispositif, parce qu’il répond à la question que tout le monde se pose : jusqu’où faut-il aller. Il ne vous impose pas d’outil, il décrit un résultat attendu et plusieurs façons acceptables de l’atteindre.
| Document ANSSI | À quoi il sert | Pour qui |
|---|---|---|
| Référentiel ReCyF | Les 20 objectifs de sécurité et leurs moyens de conformité | Entités régulées NIS2 |
| Guide d’hygiène informatique | Les mesures de base, classées par priorité | Toute organisation, même hors NIS2 |
| Guides sectoriels et fiches réflexe | La conduite à tenir face à un incident | Équipes opérationnelles |
| Ressources cybermalveillance.gouv.fr | Diagnostic et assistance pour les petites structures | TPE, PME, collectivités |
Source : publications de l’ANSSI, 2026. Le ReCyF est en version de travail, susceptible d’évoluer avant publication définitive.
Vos mesures valent-elles une baisse de prime ?
Chaque objectif atteint se négocie auprès des assureurs. Nous refaisons le tour du marché une fois vos correctifs en place.
Comment se passe une déclaration d’incident
En trois temps, imposés par l’article 23 de la directive. Une alerte précoce dans les 24 heures suivant la prise de connaissance, une notification circonstanciée dans les 72 heures, puis un rapport final dans le mois.
L’alerte à 24 heures ne demande pas de tout savoir. Elle signale l’événement, indique s’il résulte vraisemblablement d’un acte malveillant et s’il peut avoir un impact transfrontalier. C’est un signalement, pas un rapport d’enquête. Beaucoup d’entreprises se paralysent en croyant devoir tout expliquer.
- 24 heures : alerte précoce, quelques lignes suffisent.
- 72 heures : notification avec une première évaluation de la gravité et des impacts.
- Un mois : rapport final, causes, mesures prises, mesures prévues.
- En parallèle : la CNIL sous 72 heures si des données personnelles sont touchées, et votre assureur immédiatement.
La situation. Une entreprise de services numériques rennaise, 75 salariés, détecte une intrusion un vendredi à 18 heures.
L’incident. Le dirigeant attend le lundi pour « avoir des éléments sérieux » avant de signaler quoi que ce soit.
Le dénouement. Le délai de 24 heures est dépassé, et surtout la cellule de crise de l’assureur n’a pas été activée, ce qui aurait été gratuit et immédiat. Signaler tôt avec peu d’informations vaut mieux qu’attendre.
Les ressources gratuites que personne n’utilise
Le guide d’hygiène informatique de l’ANSSI reste la meilleure porte d’entrée. Il liste des mesures de base classées par priorité, avec un niveau standard et un niveau renforcé. Une PME qui applique le socle a déjà couvert une part substantielle des attentes NIS2.
Pour les plus petites structures, cybermalveillance.gouv.fr propose un diagnostic en ligne et une mise en relation avec des prestataires référencés. C’est gratuit, c’est officiel, et c’est très peu utilisé par les entreprises bretonnes que nous rencontrons. Pour mesurer l’enjeu financier derrière tout cela, lisez notre analyse du coût d’une cyberattaque pour une PME.
« NIS 2 rentrera en vigueur en France dès lors que l’ensemble des textes de transposition, loi, décrets et arrêtés, auront été promulgués. »
ANSSI, documentation officielle MonEspaceNIS2, cyber.gouv.fr, 2025

À quoi ressemblera un contrôle
Pour une entité essentielle, l’autorité peut contrôler à tout moment, sans incident préalable. Pour une entité importante, le contrôle intervient après un signalement ou un incident. Dans les deux cas, la méthode sera documentaire avant d’être technique.
Attendez-vous à devoir produire votre analyse de risque datée, votre politique de sécurité, vos preuves de test de sauvegarde, vos traces de formation et vos contrats de prestataires. Ce sont des documents, pas des outils. Une entreprise bien organisée mais équipée simplement s’en sort mieux qu’une entreprise suréquipée sans traçabilité.
« Le nombre d’entités régulées passe d’environ 500 sous NIS1 à environ 15 000 sous NIS2, réparties sur dix-huit secteurs. »
Synthèse des travaux parlementaires sur le projet de loi résilience, Sénat, 2025
Créez dès aujourd’hui un dossier partagé nommé « preuves cyber » et déposez-y chaque document daté : test de restauration, compte rendu de formation, procès-verbal de conseil, attestation de votre infogérant. Le jour du contrôle ou de la souscription, vous ouvrez un dossier au lieu de fouiller six boîtes mail. Nous le réclamons systématiquement dans les études menées depuis notre page assurance cyber entreprise.
Cabinet indépendant près de Rennes, nous faisons le lien entre les attentes de l’ANSSI et celles des assureurs.
- Lecture croisée du référentiel et des questionnaires de souscription
- Structuration de votre dossier de preuves
- Mise en concurrence de plusieurs compagnies
Une étude cyber gratuite, sous 48 heures
Comparatif garanties, plafonds et conditions de garantie sur votre profil réel, sans engagement.
Questions fréquentes
Faut-il déjà s’enregistrer sur MonEspaceNIS2 ?
L’enregistrement deviendra obligatoire une fois les textes de transposition publiés. Créer votre compte dès maintenant vous permet de suivre les publications officielles et de ne pas découvrir la plateforme dans l’urgence.
Qu’est-ce que le ReCyF ?
Le Référentiel Cyber France publié par l’ANSSI. Il traduit les exigences de la directive en 20 objectifs de sécurité assortis de moyens acceptables de conformité. Sa version de travail 2.5 date du 17 mars 2026.
L’ANSSI peut-elle sanctionner directement ?
Elle est l’autorité compétente désignée et dispose de pouvoirs de contrôle et de mesures contraignantes. Les modalités précises de sanction en France dépendront de la loi de transposition, qui n’était pas promulguée au 3 août 2026.
Que contient l’alerte précoce à 24 heures ?
Peu de choses : le signalement de l’événement, une indication sur son caractère vraisemblablement malveillant et sur un éventuel impact transfrontalier. Ce n’est pas un rapport d’enquête, et attendre d’en savoir plus fait perdre le délai.
Les guides de l’ANSSI sont-ils obligatoires ?
Non, ce sont des recommandations. Mais elles définissent en pratique ce que l’autorité considère comme l’état de l’art. S’en écarter reste possible, à condition de pouvoir justifier pourquoi.
Une TPE peut-elle solliciter l’ANSSI ?
Pour les petites structures, le canal adapté est cybermalveillance.gouv.fr, qui propose un diagnostic gratuit et une mise en relation avec des prestataires référencés. L’ANSSI concentre son accompagnement direct sur les entités régulées.
Faut-il prévenir l’ANSSI ou son assureur en premier ?
Les deux dans la même heure, et sans hiérarchie. L’assureur déclenche une cellule de crise opérationnelle qui vous aide concrètement, l’ANSSI enregistre le signalement réglementaire. Les oublier l’un ou l’autre vous coûte, pour des raisons différentes.
Expert en Responsabilité Civile Professionnelle
Courtier spécialisé en RC Pro et en assurance cyber, Nicolas accompagne les indépendants, professions libérales et dirigeants d’entreprises dans la protection de leur activité.
