Référentiel ANSSI

Les 25 objectifs de sécurité ANSSI pour la conformité NIS2

L'ANSSI structure la transposition de NIS2 en 25 objectifs de sécurité (M00 à M24), allant de la gouvernance des dirigeants aux domaines spécialisés OT, cloud et groupe. Ce référentiel constitue la grille d'évaluation qui sera utilisée lors des contrôles de conformité. Décryptage complet.

Architecture du référentiel : 9 piliers, 25 mesures, 159 exigences

Le référentiel ANSSI organise les 25 objectifs de sécurité en 9 piliers thématiques, chacun regroupant les mesures correspondantes de la directive NIS2. Chaque mesure est déclinée en exigences vérifiables, couvrant quatre volets : gouvernance, processus, technique et efficacité. Au total, le référentiel comprend 159 exigences évaluables lors d'un audit de conformité.

PilierMesuresPérimètre
GouvernanceM00Responsabilité des dirigeants (Art. 20)
Gestion des risquesM01Analyse de risques et PSSI (Art. 21-a)
Protection & exploitationM05, M07, M08, M09, M10Mesures techniques (Art. 21-e,g,h,i,j)
Détection & réponseM02, M11Gestion et notification d'incidents (Art. 21-b, 23)
RésilienceM03Continuité, PCA/PRA, gestion de crise (Art. 21-c)
Tiers & achatsM04, M13Supply chain et certification (Art. 21-d, 24)
Évaluation & améliorationM06, M14Audits, tests d'intrusion, normalisation (Art. 21-f, 25)
Partage & coopérationM15, M16Partage d'informations et notification volontaire (Art. 29, 30)
EnregistrementM12Identification auprès de l'ANSSI (Art. 3)

Tableau complet des 25 mesures (M00-M24)

Le tableau ci-dessous présente l'ensemble des 25 objectifs de sécurité du référentiel ANSSI. Les mesures M00 à M16 correspondent au socle universel applicable à toutes les entités. Les mesures M17 à M24 couvrent les domaines spécialisés (OT/ICS, RGPD, Cloud, Groupe).

Socle universel (M00-M16)

CodeMesureArticleCatégorie
M00Gouvernance des dirigeantsArticle 20Gouvernance
M01Politiques d'analyse des risques et sécurité des SIArticle 21(2)-1Risques
M02Gestion des incidentsArticle 21(2)-2Détection
M03Continuité d'activité, sauvegardes, reprise, gestion de criseArticle 21(2)-3Résilience
M04Sécurité de la chaîne d'approvisionnementArticle 21(2)-4 + 21(3)Tiers
M05Sécurité acquisition, développement, maintenance & vulnérabilitésArticle 21(2)-5Protection
M06Évaluation de l'efficacité des mesuresArticle 21(2)-6Évaluation
M07Pratiques de cyberhygiène de base et formationArticle 21(2)-7Protection
M08Cryptographie et chiffrementArticle 21(2)-8Protection
M09Sécurité RH, contrôle d'accès et gestion des actifsArticle 21(2)-9Protection
M10MFA, authentification continue et communications sécurisées d'urgenceArticle 21(2)-10Protection
M11Obligations de déclaration d'incidentsArticle 23Détection
M12Identification et enregistrementArticle 3(3)-(4)Enregistrement
M13Recours aux schémas européens de certification cybersécuritéArticle 24Tiers
M14NormalisationArticle 25Évaluation
M15Accords de partage d'informations cybersécuritéArticle 29Partage
M16Notification volontaire d'informations pertinentesArticle 30Partage

Domaines spécialisés (M17-M24)

CodeMesureArticleCatégorie
M17Sécurité OT / ICS / SCADAArt. 21 §2(e) + IEC 62443-2-1 §4.2Protection
M18Gestion des vulnérabilités et incidents OTArt. 21 §2(b) + Art. 21 §2(e) + IEC 62443-2-3Détection
M19Articulation NIS2 / RGPD – double notificationArt. 21 §2(b) + Art. 23 + Art. 32-33 RGPDDétection
M20Gouvernance et sécurité cloud SaaSArt. 21 §2(d) + Art. 21 §2(i) + ISO 27017 CLD.9.5.1Tiers
M21Souveraineté des données et conformité cloudArt. 21 §2(h) + SecNumCloud §19 + ISO 27018 §A.10.1Protection
M22Gouvernance cybersécurité groupeArt. 20 + Art. 21 §2(a)Gouvernance
M23Gestion des incidents et notification groupeArt. 23 + Art. 21 §2(b)Détection
M24Harmonisation des exigences de sécurité filialesArt. 21 + Art. 20Évaluation

Évaluez vos 25 mesures en auto-audit

L'auto-audit Aventris couvre les 25 objectifs ANSSI avec 159 exigences. Scoring automatique par pilier, identification des écarts et plan de remédiation priorisé.

Détail des mesures du socle universel

M00 — Gouvernance des dirigeants (Art. 20)

L'article 20 de NIS2 impose une responsabilité directe des organes de direction. Les dirigeants doivent approuver les mesures de cybersécurité, suivre leur mise en œuvre et suivre une formation spécifique. En cas de manquement, leur responsabilité personnelle peut être engagée. Cette mesure est le fondement de la gouvernance NIS2 : sans l'implication de la direction, aucun programme de conformité ne peut être efficace.

M01 à M10 — Les 10 mesures de l'article 21

Les mesures M01 à M10 transposent directement les 10 familles de mesures de l'article 21(2). Elles constituent le cœur des obligations de cybersécurité :

  • M01 : Politiques d'analyse des risques et sécurité des SI — méthode EBIOS RM, PSSI, plan de traitement.
  • M02 : Gestion des incidents — détection, classification, réponse, analyse post-mortem, playbooks.
  • M03 : Continuité d'activité — PCA/PRA, sauvegardes, RTO/RPO, exercices de crise annuels.
  • M04 : Sécurité de la chaîne d'approvisionnement — évaluation fournisseurs, clauses contractuelles, monitoring tiers.
  • M05 : Sécurité de l'acquisition, développement et maintenance — security by design, patch management, gestion des vulnérabilités.
  • M06 : Évaluation de l'efficacité des mesures — audits internes, tests d'intrusion, revues de conformité.
  • M07 : Cyberhygiène et formation — sensibilisation de tous les collaborateurs, formation des dirigeants.
  • M08 : Cryptographie et chiffrement — politique crypto, gestion des clés, algorithmes conformes RGS.
  • M09 : Sécurité RH, contrôle d'accès et gestion des actifs — IAM, moindre privilège, inventaire des actifs.
  • M10 : MFA, authentification continue et communications sécurisées d'urgence.

Le détail de chaque mesure est disponible sur la page Conformité NIS2 — Article 21.

M11 — Obligations de déclaration d'incidents (Art. 23)

Au-delà de la gestion interne des incidents (M02), l'article 23 impose des obligations de notification au CSIRT national (CERT-FR en France) avec des délais stricts : alerte précoce sous 24 heures, notification complète sous 72 heures et rapport final sous un mois. Les entités doivent disposer de procédures documentées et de canaux de communication pré-établis avec le CERT-FR.

M12 — Identification et enregistrement (Art. 3)

Les entités régulées doivent s'enregistrer auprès de l'ANSSI en fournissant les informations requises : nom, secteur, coordonnées, périmètre des services concernés. L'ANSSI ouvrira un portail dédié pour l'enregistrement. L'absence d'enregistrement constitue un manquement sanctionnable.

M13 — Schémas européens de certification (Art. 24)

Les entités peuvent recourir aux schémas européens de certification de cybersécurité (ENISA) pour démontrer leur conformité à certaines exigences. Bien que facultatif, le recours à une certification reconnue (comme le futur EUCS pour les services cloud) peut simplifier la preuve de conformité lors des contrôles ANSSI.

M14 — Normalisation (Art. 25)

NIS2 encourage le recours aux normes européennes et internationales (ISO 27001, ISO 27002, IEC 62443 pour l'OT). L'ANSSI pourra reconnaître certaines certifications comme preuve partielle de conformité, réduisant ainsi la charge administrative pour les entités déjà certifiées.

M15-M16 — Partage d'informations et notification volontaire (Art. 29-30)

Ces mesures couvrent les accords de partage de renseignements sur les cybermenaces entre entités et la notification volontaire d'incidents non significatifs. Elles favorisent la construction d'une posture de cybersécurité collective à l'échelle sectorielle et nationale.

Domaines spécialisés : OT, RGPD, Cloud, Groupe

Le référentiel ANSSI complète le socle universel par quatre domaines spécialisés couvrant des contextes particuliers :

OT/ICS/SCADA (M17-M18)

Les entités opérant des systèmes industriels (OT, ICS, SCADA, MES) sont soumises à des exigences spécifiques : segmentation IT/OT, gestion des vulnérabilités adaptée aux contraintes de disponibilité, inventaire des automates et RTU, et procédures de réponse aux incidents OT distinctes du périmètre IT. Ces mesures s'alignent sur la norme IEC 62443 et les guides ANSSI dédiés aux systèmes industriels.

Articulation NIS2/RGPD (M19)

En cas d'incident impliquant des données personnelles, l'entité doit mener une double notification : au CERT-FR (NIS2) et à la CNIL (RGPD article 33). La mesure M19 formalise cette articulation et définit les procédures de coordination entre le DPO et le RSSI.

Cloud et SaaS (M20-M21)

Les entités utilisant des services cloud doivent évaluer la posture de sécurité de leurs fournisseurs cloud, contractualiser les exigences de sécurité (clauses NIS2), et assurer la souveraineté des données (localisation, chiffrement, transférabilité). Les exigences SecNumCloud de l'ANSSI constituent le standard de référence pour les services cloud qualifiés.

Gouvernance groupe (M22-M24)

Les groupes multi-entités doivent assurer une gouvernance cybersécurité consolidée : politique groupe, gestion centralisée des incidents avec notification consolidée, et harmonisation des exigences de sécurité entre la maison mère et les filiales. Ces mesures s'adressent particulièrement aux groupes CAC40, ETI et aux organisations multi-sites.

Couvrez les 25 objectifs ANSSI avec Aventris

Aventris intègre les 25 mesures M00-M24, les 159 exigences et les 4 domaines spécialisés dans un workflow unique : auto-audit, risques, preuves, échéancier. Essai gratuit.

Comment utiliser ce référentiel

Le référentiel des 25 objectifs ANSSI est conçu pour être utilisé dans trois contextes :

  1. Auto-évaluation (gap analysis) — Évaluez votre posture actuelle mesure par mesure. Aventris automatise cette évaluation avec un scoring par pilier et des recommandations de remédiation.
  2. Constitution du dossier de preuves — Chaque mesure requiert des documents justificatifs : politiques, procédures, comptes rendus, rapports d'audit. Aventris génère les modèles documentaires pour chaque exigence.
  3. Préparation aux contrôles ANSSI — Le dossier de conformité structuré selon les 9 piliers et les 25 mesures constitue la base documentaire attendue par l'ANSSI lors de ses inspections.

FAQ — Référentiel ANSSI NIS2