- Sens
- corpus de règles et normes pour la sécurité et la conformité
- Exemples
- ISO 27001, ReCyF, IT-Grundschutz, NIST CSF
- Utilité
- un cadre éprouvé et reconnu
- Lien avec NIS2
- ils facilitent la mise en œuvre
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Que sont les référentiels ?
Référentiels donnent un cadre éprouvé sur lequel une entreprise peut s’aligner, plutôt que de réinventer la roue. Ils définissent des exigences, des mesures et des façons de faire, et condensent l’expérience de nombreuses organisations en une norme lisible. Là où un outil isolé ne règle qu’un bout du problème, un référentiel décrit l’articulation entre appréciation des risques, Mesures de sécurité, rôles et preuves sur tout le cycle de vie. C’est là toute la différence avec une simple liste de mesures : un référentiel fournit du même coup la structure et la logique de vérification.
Des référentiels connus
- ISO 27001 — norme de SMSI reconnue à l’international et certifiable
- IT-Grundschutz — standard allemand du BSI, qui se combine bien avec l’ISO 27001
- NIST Cybersecurity Framework — répandu à l’international, organisé par fonctions (Identify, Protect, Detect, Respond, Recover). En France, l’ANSSI publie le ReCyF, son Référentiel Cyber France : il n’est pas obligatoire, se compare à l’ISO 27000 et au règlement d’exécution (UE) 2024/2690, et l’entreprise qui l’applique peut s’en prévaloir en cas de contrôle.
Référentiels et NIS2
NIS2 est elle-même un cadre légal, mais elle n’impose aucun référentiel particulier. Les référentiels établis aident à mettre en œuvre les exigences de façon structurée et démontrable : qui satisfait l’ISO 27001, par exemple, couvre déjà beaucoup de points de l’article 21 (mesures de gestion des risques). L’essentiel demeure : les obligations légales valent quel que soit le référentiel choisi — chaîne de notification avec alerte précoce sous 24 heures, notification d’incident sous 72 heures et rapport final sous un mois. En France, la loi de transposition n’est pas promulguée ; ces obligations ne sont pas encore opposables, et le préenregistrement de l’ANSSI sur MonEspaceNIS2 se fait sur la base du volontariat, sans échéance.
Quel référentiel choisir ?
Cela dépend de la taille, du secteur et des objectifs. Le référentiel « parfait » compte moins que la constance de la mise en œuvre — rassemblée dans un SMSI. Exemple : un fournisseur d’énergie français avec une clientèle internationale choisit l’ISO 27001 pour l’effet du certificat vers l’extérieur, et s’appuie sur le ReCyF de l’ANSSI comme catalogue d’exigences pour la mise en œuvre concrète. Les deux se complètent, évitent le travail en double et fournissent ensemble les preuves qu’attendra l’autorité compétente. Une entreprise plus petite peut, elle, démarrer pragmatiquement avec les modules du ReCyF et se faire certifier plus tard.
Pour aller plus loin : BSI IT-Grundschutz – standards et certification (Allemagne)
Questions fréquentes
Qu’est-ce qu’un référentiel en sécurité informatique ?
Un référentiel de sécurité informatique est un corpus de règles éprouvé, ou une norme, qui indique comment structurer la sécurité et la conformité. Il définit des exigences, des mesures et des façons de faire concrètes, et condense l’expérience de nombreuses organisations en une structure vérifiable. L’ISO 27001, l’IT-Grundschutz allemand du BSI ou le NIST Cybersecurity Framework en sont des exemples connus ; en France, l’ANSSI publie le ReCyF. À la différence d’un outil isolé, un référentiel décrit l’articulation entre appréciation des risques, mesures, rôles et preuves sur tout le cycle de vie.
Quels référentiels aident pour NIS2 ?
Pour mettre en œuvre NIS2, l’ISO 27001 aide au premier chef : c’est la norme de SMSI reconnue à l’international et certifiable. L’IT-Grundschutz du BSI, standard allemand, et le NIST Cybersecurity Framework sont également répandus. En France, l’ANSSI met à disposition le ReCyF, son Référentiel Cyber France, avec un outil de comparaison avec l’ISO 27000 et le règlement d’exécution (UE) 2024/2690 : il n’est pas obligatoire, mais qui l’applique peut s’en prévaloir en cas de contrôle. Ces référentiels couvrent déjà une grande part des exigences de l’article 21 en matière de gestion des risques et de mesures techniques.
NIS2 impose-t-elle un référentiel ?
Non, la directive NIS2 n’impose aucun référentiel particulier. Des référentiels établis comme l’ISO 27001, l’IT-Grundschutz ou le ReCyF de l’ANSSI facilitent en revanche une mise en œuvre structurée et démontrable, parce qu’ils apportent des mesures éprouvées et une logique d’audit. Les obligations, elles, valent quel que soit le référentiel retenu : chaîne de notification avec alerte précoce sous 24 heures, notification d’incident sous 72 heures et rapport final sous un mois. En France, la loi de transposition n’est pas promulguée : ces obligations ne sont pas encore opposables et aucune échéance d’enregistrement ne court.