Préparation NIS2, référentiel ReCyF
GRC
Préparez NIS2 avec le référentiel ReCyF, système d'information par système d'information.
GRC est l'outil de préparation à NIS2 fondé sur le ReCyF, le référentiel de l'ANSSI publié en document de travail le 17 mars 2026 : 20 objectifs de sécurité et 152 moyens acceptables de conformité. Vous décrivez vos entités assujetties et leurs systèmes d'information, vous répondez moyen par moyen, et l'outil produit ce qu'un contrôleur demande à lire : une analyse de conformité par système d'information, un plan d'action daté avec un responsable nommé, et un registre de preuves horodatées. Ce n'est ni une certification, ni une attestation, ni une garantie : la transposition française de NIS2 n'est pas promulguée et le ReCyF lui-même reste un document de travail. C'est le dossier que vous aurez à présenter, tenu à jour, plutôt qu'un tableur reconstitué dans l'urgence.
- Les objectifs de sécurité du ReCyF, dans leur formulation officielle
- 20 objectifs
- Les moyens acceptables de conformité, rattachés à leur objectif
- 152 moyens
- Une analyse et un plan d'action pour chaque système d'information
- Par SI
Ce que cet outil est, et ce qu’il n’est pas
Le ReCyF est un document de travail de l'ANSSI daté du 17 mars 2026, et la transposition française de la directive NIS2 n'est pas promulguée. GRC vous aide à préparer votre dossier sur la base de ce référentiel : il ne délivre aucune certification, aucune attestation et aucune garantie de conformité, et il n'affiche pas de score. La conformité se constate au contrôle, par l'autorité compétente.
Ce que fait la plateforme
Le référentiel, le plan d’action et les preuves, au même endroit.
Le référentiel ReCyF, tel quel
Les 20 objectifs de sécurité et les 152 moyens acceptables de conformité du document de travail de l'ANSSI du 17 mars 2026, dans leur formulation d'origine, rattachés les uns aux autres. Vous travaillez sur le texte du référentiel, pas sur une paraphrase maison dont personne ne saurait dire à quelle version elle correspond. La version du référentiel utilisée est affichée sur chaque analyse.
Analyse par système d'information
Un même moyen ne se met pas en œuvre de la même façon sur une messagerie et sur une chaîne de production. L'analyse se fait donc par système d'information, chacun avec son périmètre, ses responsables et son état d'avancement. Une entité assujettie peut en porter plusieurs, et chacun garde son propre dossier.
Plan d'action daté, celui que lit un contrôleur
Chaque moyen non couvert produit une action : ce qui est à faire, qui en est responsable, à quelle échéance, et où en est le travail. C'est l'artefact 2.C du ReCyF, celui qu'un contrôleur ouvre en premier. Export PDF et CSV, sans remise en forme à faire derrière.
Registre de preuves horodatées
Une politique signée, une capture de configuration, un compte rendu d'exercice : chaque pièce est déposée au moyen qu'elle documente, horodatée au dépôt, et reste rattachée à la version du plan d'action en cours. Vous ne cherchez plus dans quel fil de discussion se trouvait la preuve de l'an dernier.
Archive vérifiable, lisible sans nous
À partir du plan Pro, vous exportez le dossier complet et ses preuves dans une archive hors ligne, accompagnée des empreintes qui permettent de vérifier que rien n'a bougé depuis l'export. Elle se relit sans compte et sans connexion : votre dossier ne dépend pas de la disponibilité de notre service ni de la poursuite de votre abonnement.
Suggestions de rédaction, que vous validez
Décrire la mise en œuvre d'un moyen est le travail le plus fastidieux du dossier. À partir du plan Pro, l'outil propose une rédaction à partir de ce que vous avez déjà renseigné ; elle arrive à l'état de brouillon et n'entre au dossier que lorsque vous l'avez relue et validée. Rien n'est écrit en votre nom sans votre accord.
Comment ça marche
Du périmètre au plan d’action.
- 01
Vous décrivez vos entités et vos systèmes
Entité assujettie, secteur, taille, puis les systèmes d'information qui entrent dans le périmètre. C'est ce découpage qui détermine le nombre de dossiers à tenir, donc le plan dont vous avez besoin.
- 02
Vous répondez moyen par moyen
Pour chaque moyen acceptable de conformité : mis en œuvre, partiellement, pas encore, ou non applicable avec sa justification. Les moyens écartés restent visibles, avec leur motif : c'est la première chose qu'un contrôleur interroge.
- 03
Vous déposez les preuves
Chaque élément justificatif est rattaché au moyen qu'il documente et horodaté au dépôt. Le registre suit les versions successives du dossier.
- 04
Vous sortez le plan d'action
Ce qui n'est pas couvert devient une action datée avec un responsable. Export PDF et CSV, et archive vérifiable hors ligne à partir du plan Pro.
Bénéfices
Ce que ça change quand le contrôle arrive.
Un dossier tenu à jour, pas reconstitué
Le coût d'un contrôle ne vient pas des mesures elles-mêmes, il vient de la reconstitution du dossier six mois après. En tenant l'analyse et les preuves au fil de l'eau, vous répondez avec ce qui existe déjà.
Le sujet devient assignable
Un plan d'action porte un responsable et une échéance par action. La question « où en est-on sur NIS2 » cesse d'être une opinion et devient une liste que vous pouvez passer en revue en réunion.
Vous gardez votre dossier
L'export PDF et CSV est disponible dès le premier plan, l'archive vérifiable hors ligne à partir du plan Pro. Rien ne vous retient chez nous autre chose que l'utilité de l'outil.
Cohérent avec le volet technique
Un moyen du ReCyF comme la maîtrise des actifs exposés se démontre avec des éléments techniques. Ceux produits par notre EASM ou par un pentest se déposent directement au registre de preuves, sous le moyen qu'ils documentent.
Tarifs
Trois plans, selon le nombre d’entités et de systèmes d’information.
Starter
149 € / mois
- En clair : une entité assujettie et trois systèmes d'information, pour préparer son dossier sans tableur.
- Les 20 objectifs et 152 moyens acceptables de conformité du ReCyF
- Analyse par système d'information, avec plan d'action daté et responsable nommé
- Registre de preuves horodatées, rattachées au moyen qu'elles documentent
- Export du plan d'action en PDF et CSV
Réservé aux professionnels, identifiant d'entreprise demandé à l'étape suivante.
Pro
399 € / mois
- En clair : trois entités et quinze systèmes d'information, avec l'archive qu'on remet à un contrôleur.
- Archive vérifiable hors ligne : le dossier et ses preuves, relisibles sans nous
- Clés API pour alimenter le registre depuis vos outils
- Suggestions IA pour rédiger la description de vos moyens, que vous relisez avant de valider
- Historique des versions du plan d'action
Réservé aux professionnels, identifiant d'entreprise demandé à l'étape suivante.
Business
899 € / mois
- En clair : le nombre d'entités et de systèmes d'information que compte un groupe ou une collectivité.
- Entités et systèmes d'information illimités
- Vue consolidée et comparaison entre entités
- Rôles et périmètres par entité
- Support prioritaire
Réservé aux professionnels, identifiant d'entreprise demandé à l'étape suivante.
TVA non applicable, art. 293 B du CGI
Questions fréquentes
Vos questions sur la préparation NIS2.
Est-ce que GRC me rend conforme à NIS2 ?
Pourquoi n'affichez-vous pas un pourcentage de conformité ?
C'est quoi le ReCyF, et pourquoi partir de là ?
En quoi c'est différent de votre audit NIS2 ?
Qu'est-ce que l'archive vérifiable, concrètement ?
Les suggestions IA écrivent-elles mon dossier à ma place ?
Y a-t-il un engagement de durée, et comment je résilie ?
Faut-il une carte bancaire, y a-t-il un plan gratuit ?
Combien de temps entre le paiement et l'accès effectif ?
Je peux changer de plan en cours d’abonnement ?
Pour aller plus loin sur NIS2 et le ReCyF.
ReCyF : le référentiel de cybersécurité de l’ANSSI
Les 20 objectifs, les 152 moyens, et ce que le document de travail dit vraiment.
Lire →NIS2 pour une PME
Qui est assujetti, à partir de quels seuils, et ce que ça implique concrètement.
Lire →GRC en cybersécurité
Gouvernance, risques et conformité : à quoi sert la discipline, sans le jargon.
Lire →Un périmètre à cadrer ?
Dites-nous combien d'entités et de systèmes d'information vous devez couvrir : on revient vers vous sous 24 h ouvrées.