Aller au contenu principal
own2pwn

Préparation NIS2, référentiel ReCyF

GRC

Préparez NIS2 avec le référentiel ReCyF, système d'information par système d'information.

GRC est l'outil de préparation à NIS2 fondé sur le ReCyF, le référentiel de l'ANSSI publié en document de travail le 17 mars 2026 : 20 objectifs de sécurité et 152 moyens acceptables de conformité. Vous décrivez vos entités assujetties et leurs systèmes d'information, vous répondez moyen par moyen, et l'outil produit ce qu'un contrôleur demande à lire : une analyse de conformité par système d'information, un plan d'action daté avec un responsable nommé, et un registre de preuves horodatées. Ce n'est ni une certification, ni une attestation, ni une garantie : la transposition française de NIS2 n'est pas promulguée et le ReCyF lui-même reste un document de travail. C'est le dossier que vous aurez à présenter, tenu à jour, plutôt qu'un tableur reconstitué dans l'urgence.

Abonnement sans engagement de durée, résiliable à tout moment. Pas de plan gratuit : le premier plan est à 149 € par mois.
Les objectifs de sécurité du ReCyF, dans leur formulation officielle
20 objectifs
Les moyens acceptables de conformité, rattachés à leur objectif
152 moyens
Une analyse et un plan d'action pour chaque système d'information
Par SI

Ce que cet outil est, et ce qu’il n’est pas

Le ReCyF est un document de travail de l'ANSSI daté du 17 mars 2026, et la transposition française de la directive NIS2 n'est pas promulguée. GRC vous aide à préparer votre dossier sur la base de ce référentiel : il ne délivre aucune certification, aucune attestation et aucune garantie de conformité, et il n'affiche pas de score. La conformité se constate au contrôle, par l'autorité compétente.

Ce que fait la plateforme

Le référentiel, le plan d’action et les preuves, au même endroit.

Le référentiel ReCyF, tel quel

Les 20 objectifs de sécurité et les 152 moyens acceptables de conformité du document de travail de l'ANSSI du 17 mars 2026, dans leur formulation d'origine, rattachés les uns aux autres. Vous travaillez sur le texte du référentiel, pas sur une paraphrase maison dont personne ne saurait dire à quelle version elle correspond. La version du référentiel utilisée est affichée sur chaque analyse.

Analyse par système d'information

Un même moyen ne se met pas en œuvre de la même façon sur une messagerie et sur une chaîne de production. L'analyse se fait donc par système d'information, chacun avec son périmètre, ses responsables et son état d'avancement. Une entité assujettie peut en porter plusieurs, et chacun garde son propre dossier.

Plan d'action daté, celui que lit un contrôleur

Chaque moyen non couvert produit une action : ce qui est à faire, qui en est responsable, à quelle échéance, et où en est le travail. C'est l'artefact 2.C du ReCyF, celui qu'un contrôleur ouvre en premier. Export PDF et CSV, sans remise en forme à faire derrière.

Registre de preuves horodatées

Une politique signée, une capture de configuration, un compte rendu d'exercice : chaque pièce est déposée au moyen qu'elle documente, horodatée au dépôt, et reste rattachée à la version du plan d'action en cours. Vous ne cherchez plus dans quel fil de discussion se trouvait la preuve de l'an dernier.

Archive vérifiable, lisible sans nous

À partir du plan Pro, vous exportez le dossier complet et ses preuves dans une archive hors ligne, accompagnée des empreintes qui permettent de vérifier que rien n'a bougé depuis l'export. Elle se relit sans compte et sans connexion : votre dossier ne dépend pas de la disponibilité de notre service ni de la poursuite de votre abonnement.

Suggestions de rédaction, que vous validez

Décrire la mise en œuvre d'un moyen est le travail le plus fastidieux du dossier. À partir du plan Pro, l'outil propose une rédaction à partir de ce que vous avez déjà renseigné ; elle arrive à l'état de brouillon et n'entre au dossier que lorsque vous l'avez relue et validée. Rien n'est écrit en votre nom sans votre accord.

Comment ça marche

Du périmètre au plan d’action.

  1. 01

    Vous décrivez vos entités et vos systèmes

    Entité assujettie, secteur, taille, puis les systèmes d'information qui entrent dans le périmètre. C'est ce découpage qui détermine le nombre de dossiers à tenir, donc le plan dont vous avez besoin.

  2. 02

    Vous répondez moyen par moyen

    Pour chaque moyen acceptable de conformité : mis en œuvre, partiellement, pas encore, ou non applicable avec sa justification. Les moyens écartés restent visibles, avec leur motif : c'est la première chose qu'un contrôleur interroge.

  3. 03

    Vous déposez les preuves

    Chaque élément justificatif est rattaché au moyen qu'il documente et horodaté au dépôt. Le registre suit les versions successives du dossier.

  4. 04

    Vous sortez le plan d'action

    Ce qui n'est pas couvert devient une action datée avec un responsable. Export PDF et CSV, et archive vérifiable hors ligne à partir du plan Pro.

Bénéfices

Ce que ça change quand le contrôle arrive.

01

Un dossier tenu à jour, pas reconstitué

Le coût d'un contrôle ne vient pas des mesures elles-mêmes, il vient de la reconstitution du dossier six mois après. En tenant l'analyse et les preuves au fil de l'eau, vous répondez avec ce qui existe déjà.

02

Le sujet devient assignable

Un plan d'action porte un responsable et une échéance par action. La question « où en est-on sur NIS2 » cesse d'être une opinion et devient une liste que vous pouvez passer en revue en réunion.

03

Vous gardez votre dossier

L'export PDF et CSV est disponible dès le premier plan, l'archive vérifiable hors ligne à partir du plan Pro. Rien ne vous retient chez nous autre chose que l'utilité de l'outil.

04

Cohérent avec le volet technique

Un moyen du ReCyF comme la maîtrise des actifs exposés se démontre avec des éléments techniques. Ceux produits par notre EASM ou par un pentest se déposent directement au registre de preuves, sous le moyen qu'ils documentent.

Tarifs

Trois plans, selon le nombre d’entités et de systèmes d’information.

Starter

149 € / mois

  • En clair : une entité assujettie et trois systèmes d'information, pour préparer son dossier sans tableur.
  • Les 20 objectifs et 152 moyens acceptables de conformité du ReCyF
  • Analyse par système d'information, avec plan d'action daté et responsable nommé
  • Registre de preuves horodatées, rattachées au moyen qu'elles documentent
  • Export du plan d'action en PDF et CSV
S'abonner

Réservé aux professionnels, identifiant d'entreprise demandé à l'étape suivante.

Recommandé

Pro

399 € / mois

  • En clair : trois entités et quinze systèmes d'information, avec l'archive qu'on remet à un contrôleur.
  • Archive vérifiable hors ligne : le dossier et ses preuves, relisibles sans nous
  • Clés API pour alimenter le registre depuis vos outils
  • Suggestions IA pour rédiger la description de vos moyens, que vous relisez avant de valider
  • Historique des versions du plan d'action
S'abonner

Réservé aux professionnels, identifiant d'entreprise demandé à l'étape suivante.

Business

899 € / mois

  • En clair : le nombre d'entités et de systèmes d'information que compte un groupe ou une collectivité.
  • Entités et systèmes d'information illimités
  • Vue consolidée et comparaison entre entités
  • Rôles et périmètres par entité
  • Support prioritaire
S'abonner

Réservé aux professionnels, identifiant d'entreprise demandé à l'étape suivante.

TVA non applicable, art. 293 B du CGI

Questions fréquentes

Vos questions sur la préparation NIS2.

Est-ce que GRC me rend conforme à NIS2 ?

Non, et personne ne peut le promettre aujourd'hui. La transposition française de la directive NIS2 n'est pas promulguée, le ReCyF est publié par l'ANSSI comme un document de travail daté du 17 mars 2026, et il n'existe ni certification ni attestation NIS2 qu'un éditeur pourrait délivrer. Ce que fait l'outil est différent et vérifiable : il vous fait travailler le référentiel objectif par objectif et moyen par moyen, produit une analyse par système d'information, un plan d'action daté et un registre de preuves. C'est le dossier que vous présenterez et que vous défendrez vous-même. La conformité, elle, se constate au contrôle, par l'autorité compétente.

Pourquoi n'affichez-vous pas un pourcentage de conformité ?

Parce qu'un pourcentage donnerait l'illusion d'une mesure officielle qui n'existe pas, et parce qu'il ment sur le fond : les 152 moyens n'ont ni le même poids ni la même applicabilité selon votre activité, et un moyen écarté à juste titre ne devrait pas peser comme un moyen manquant. Vous voyez donc, pour chaque système d'information, la liste des moyens couverts, des moyens partiellement couverts, des moyens non couverts et des moyens écartés avec leur justification. C'est moins flatteur qu'un chiffre unique, et c'est ce qu'un contrôleur ouvrira.

C'est quoi le ReCyF, et pourquoi partir de là ?

Le ReCyF est le référentiel de cybersécurité publié par l'ANSSI pour aider les entités qui seront assujetties à NIS2 à savoir quoi mettre en œuvre : 20 objectifs de sécurité, déclinés en 152 moyens acceptables de conformité. Partir de là plutôt que d'un cadre maison a un avantage simple : le vocabulaire de votre dossier est celui de l'administration qui vous contrôlera. La version employée est un document de travail, elle bougera ; l'outil affiche la version utilisée sur chaque analyse, et vos réponses sont conservées d'une version à l'autre.

En quoi c'est différent de votre audit NIS2 ?

L'audit NIS2 que nous vendons en prestation est le volet technique : on teste ce qui est exposé et on produit la preuve d'efficacité des mesures. GRC est l'outil documentaire qui tient le dossier dans la durée, sur l'ensemble du référentiel, y compris la partie organisationnelle que nous ne pratiquons pas en prestation. Les deux se complètent : les livrables d'un pentest ou d'un scan EASM se déposent au registre de preuves de GRC, sous le moyen qu'ils documentent.

Qu'est-ce que l'archive vérifiable, concrètement ?

Un export du dossier complet, de son plan d'action et de ses preuves, accompagné des empreintes cryptographiques de chaque pièce et d'un index signé. Elle se relit hors ligne, sans compte et sans notre service, et recalculer les empreintes permet à un tiers de constater que le contenu n'a pas été modifié depuis l'export. Ce n'est pas un horodatage qualifié au sens du règlement eIDAS : c'est une preuve d'intégrité de votre dossier, pas une preuve opposable de date.

Les suggestions IA écrivent-elles mon dossier à ma place ?

Non. Elles proposent une rédaction à partir de ce que vous avez déjà renseigné sur le moyen concerné, et cette proposition reste un brouillon tant que vous ne l'avez pas relue et validée. Rien n'entre au dossier sans votre validation explicite, et ce que vous signez reste votre déclaration. La fonction est disponible à partir du plan Pro et peut être laissée de côté sans rien perdre du reste.

Y a-t-il un engagement de durée, et comment je résilie ?

Aucune durée minimale d'engagement. L'abonnement est mensuel ou annuel (l'annuel revient à dix mois payés), reconduit tacitement à chaque échéance, et vous le résiliez à tout moment, sans justification à fournir : soit vous le faites vous-même depuis votre espace de facturation, soit vous écrivez à contact@own2pwn.fr et la réponse tombe sous 24 heures. Pas de préavis à respecter : la résiliation prend effet à la fin de la période de facturation en cours, et vous gardez l'accès jusque-là. En contrepartie, cette période n'est pas remboursée au prorata. Ce n'est pas une promesse commerciale, c'est l'article 7 des conditions générales de vente. Pensez à exporter votre dossier avant l'échéance : l'export PDF et CSV est disponible sur tous les plans.

Faut-il une carte bancaire, y a-t-il un plan gratuit ?

Il n'y a pas de plan gratuit sur GRC : le premier plan est Starter, à 149 € par mois. La carte bancaire n'est donc demandée qu'au moment de souscrire, sur own2pwn.fr, par carte uniquement, et il n'y a pas de période d'essai qui se transformerait en prélèvement au bout de quatorze jours. Si vous voulez d'abord savoir si NIS2 vous concerne, le diagnostic public est gratuit et ne demande aucun moyen de paiement.

Combien de temps entre le paiement et l'accès effectif ?

L'accès est ouvert immédiatement après la validation du paiement. Dès que le règlement est confirmé, l'abonnement est rattaché à votre compte et les quotas du plan s'appliquent, sans intervention manuelle. Si vous souscrivez sans avoir encore de compte own2pwn, le paiement en crée un et vous recevez un email pour définir votre mot de passe : l'accès est effectif dès que c'est fait. Si quelque chose coince, écrivez à contact@own2pwn.fr, la réponse tombe sous 24 heures.

Je peux changer de plan en cours d’abonnement ?

Oui, et sans repartir de zéro : vos entités, vos systèmes d'information, vos réponses et vos preuves restent en place, seuls les quotas changent. Le changement se demande par un email à contact@own2pwn.fr, en indiquant le plan visé et la date d'effet souhaitée ; la réponse tombe sous 24 heures. Ce qui est acquis côté facturation, c'est que la période déjà réglée n'est pas remboursée au prorata (article 7 des conditions générales de vente) ; le montant exact et la date d'effet du nouveau plan vous sont confirmés par écrit avant toute validation.

Un périmètre à cadrer ?

Dites-nous combien d'entités et de systèmes d'information vous devez couvrir : on revient vers vous sous 24 h ouvrées.