Glossaire · Terme

Référentiels en clair

Les référentiels sont des corpus de règles ou des normes qui structurent sécurité et conformité — ISO 27001, ReCyF, IT-Grundschutz, NIST CSF.

En bref
Sens
corpus de règles et normes pour la sécurité et la conformité
Exemples
ISO 27001, ReCyF, IT-Grundschutz, NIST CSF
Utilité
un cadre éprouvé et reconnu
Lien avec NIS2
ils facilitent la mise en œuvre
Mise à jour
juin 2026
Rédaction
Compliance Compass

Que sont les référentiels ?

Référentiels donnent un cadre éprouvé sur lequel une entreprise peut s’aligner, plutôt que de réinventer la roue. Ils définissent des exigences, des mesures et des façons de faire, et condensent l’expérience de nombreuses organisations en une norme lisible. Là où un outil isolé ne règle qu’un bout du problème, un référentiel décrit l’articulation entre appréciation des risques, Mesures de sécurité, rôles et preuves sur tout le cycle de vie. C’est là toute la différence avec une simple liste de mesures : un référentiel fournit du même coup la structure et la logique de vérification.

Des référentiels connus

Référentiels et NIS2

NIS2 est elle-même un cadre légal, mais elle n’impose aucun référentiel particulier. Les référentiels établis aident à mettre en œuvre les exigences de façon structurée et démontrable : qui satisfait l’ISO 27001, par exemple, couvre déjà beaucoup de points de l’article 21 (mesures de gestion des risques). L’essentiel demeure : les obligations légales valent quel que soit le référentiel choisi — chaîne de notification avec alerte précoce sous 24 heures, notification d’incident sous 72 heures et rapport final sous un mois. En France, la loi de transposition n’est pas promulguée ; ces obligations ne sont pas encore opposables, et le préenregistrement de l’ANSSI sur MonEspaceNIS2 se fait sur la base du volontariat, sans échéance.

Quel référentiel choisir ?

Cela dépend de la taille, du secteur et des objectifs. Le référentiel « parfait » compte moins que la constance de la mise en œuvre — rassemblée dans un SMSI. Exemple : un fournisseur d’énergie français avec une clientèle internationale choisit l’ISO 27001 pour l’effet du certificat vers l’extérieur, et s’appuie sur le ReCyF de l’ANSSI comme catalogue d’exigences pour la mise en œuvre concrète. Les deux se complètent, évitent le travail en double et fournissent ensemble les preuves qu’attendra l’autorité compétente. Une entreprise plus petite peut, elle, démarrer pragmatiquement avec les modules du ReCyF et se faire certifier plus tard.

Pour aller plus loin : BSI IT-Grundschutz – standards et certification (Allemagne)

Questions fréquentes

Qu’est-ce qu’un référentiel en sécurité informatique ?

Un référentiel de sécurité informatique est un corpus de règles éprouvé, ou une norme, qui indique comment structurer la sécurité et la conformité. Il définit des exigences, des mesures et des façons de faire concrètes, et condense l’expérience de nombreuses organisations en une structure vérifiable. L’ISO 27001, l’IT-Grundschutz allemand du BSI ou le NIST Cybersecurity Framework en sont des exemples connus ; en France, l’ANSSI publie le ReCyF. À la différence d’un outil isolé, un référentiel décrit l’articulation entre appréciation des risques, mesures, rôles et preuves sur tout le cycle de vie.

Quels référentiels aident pour NIS2 ?

Pour mettre en œuvre NIS2, l’ISO 27001 aide au premier chef : c’est la norme de SMSI reconnue à l’international et certifiable. L’IT-Grundschutz du BSI, standard allemand, et le NIST Cybersecurity Framework sont également répandus. En France, l’ANSSI met à disposition le ReCyF, son Référentiel Cyber France, avec un outil de comparaison avec l’ISO 27000 et le règlement d’exécution (UE) 2024/2690 : il n’est pas obligatoire, mais qui l’applique peut s’en prévaloir en cas de contrôle. Ces référentiels couvrent déjà une grande part des exigences de l’article 21 en matière de gestion des risques et de mesures techniques.

NIS2 impose-t-elle un référentiel ?

Non, la directive NIS2 n’impose aucun référentiel particulier. Des référentiels établis comme l’ISO 27001, l’IT-Grundschutz ou le ReCyF de l’ANSSI facilitent en revanche une mise en œuvre structurée et démontrable, parce qu’ils apportent des mesures éprouvées et une logique d’audit. Les obligations, elles, valent quel que soit le référentiel retenu : chaîne de notification avec alerte précoce sous 24 heures, notification d’incident sous 72 heures et rapport final sous un mois. En France, la loi de transposition n’est pas promulguée : ces obligations ne sont pas encore opposables et aucune échéance d’enregistrement ne court.

Normes

Des cadres éprouvés, appliqués sans relâche

Compliance Compass réunit des référentiels comme l’ISO 27001 et NIS2 dans un même déroulé, réellement vécu.