Skip to content

SSPM pour NIS2 & ReCyF : rattacher la posture SaaS à la résilience cyber française

Par l’équipe Black Cat Security · Mis à jour le 14 août 2026

NIS2 (directive (UE) 2022/2555) impose aux entités « essentielles » et « importantes » de mettre en œuvre des mesures de gestion du risque cyber, de notifier les incidents dans des délais stricts et de placer la supervision de l’organe de direction — responsabilité personnelle comprise — derrière tout cela. La transposition française (la loi de résilience, attendue en 2026) doit rendre NIS2 opérationnelle via ReCyF, un référentiel de mesures de sécurité de l’ANSSI construit, selon les informations disponibles, autour d’une vingtaine d’objectifs pour les entités essentielles et d’une quinzaine pour les entités importantes.

Black Cat SSPM rattache dès aujourd’hui 40 contrôles à la directive NIS2 — gouvernance, MFA et contrôle d’accès, inventaire des actifs, risque fournisseurs et préparation à la notification des incidents — scannés en continu sur votre parc SaaS connecté.

Comment NIS2 et ReCyF se rattachent à votre parc SaaS

D’après la directive NIS2 (UE) 2022/2555 et la cartographie NIS2 de Black Cat
Domaine NIS2 / objectif ReCyFCe qui est exigéComment Black Cat SSPM le couvre
Gouvernance et supervision par la direction (NIS2 art. 20)L’organe de direction doit approuver, superviser et être formé aux mesures de gestion du risque cyber — avec une responsabilité en cas de manquement.Posture de conformité continue rattachée aux contrôles de gouvernance NIS2-20, suivie et documentée à chaque scan.
Contrôle d’accès et MFA (NIS2 art. 21.j)Authentification multifacteur, authentification sécurisée et hygiène des accès à privilèges.Contrôles de posture MFA et de rôles admin/privilégiés exécutés en continu sur chaque application SaaS connectée.
Inventaire des actifs, identités et donnéesConnaître ses systèmes, comptes, flux de données et accès de tiers.Inventaire des identités inter-SaaS, détection des comptes dormants/orphelins et découverte du shadow AI et des applications OAuth.
Chaîne d’approvisionnement et risque tiers (NIS2 art. 21.d)Évaluer et gérer le risque de sécurité dans les relations avec fournisseurs et prestataires.La découverte des SaaS tiers et des applications OAuth avec classification du risque fait remonter automatiquement votre exposition fournisseurs.
Gestion des incidents et préparation à la notification (NIS2 art. 23)Détecter les incidents importants et les notifier dans les délais stricts de la directive.Alertes de dérive et de constats (règles CEL personnalisées) et export du journal d’audit alimentent votre réponse aux incidents et vos notifications.

Pourquoi la posture SaaS compte pour NIS2

La plupart des obligations de gestion du risque NIS2 — contrôle d’accès, inventaire des actifs, risque fournisseurs, détection des incidents — vivent là où votre organisation travaille réellement au quotidien : Microsoft 365, Google Workspace, Okta, Slack, GitHub et les dizaines d’applications SaaS que vos équipes connectent via OAuth. Un outil de posture qui ne regarde que l’infrastructure réseau passe à côté de l’essentiel de ce qu’un audit NIS2 moderne va demander.

Ce que Black Cat SSPM couvre aujourd’hui

La page du référentiel NIS2 (en anglais) liste l’ensemble des 40 contrôles auxquels Black Cat rattache ses évaluations de politiques, couvrant la gouvernance, les mesures de gestion du risque et la préparation à la notification des incidents. Chaque scan réévalue votre posture au regard de ces contrôles et produit des preuves prêtes pour l’audit.

Ce que nous ne prétendons pas

La liste finale des objectifs ReCyF n’est pas publiée à l’heure où nous écrivons — la loi de résilience est attendue en 2026. Nous rattachons aujourd’hui les exigences de la directive NIS2 européenne et étendrons la couverture aux objectifs spécifiques de ReCyF dès que l’ANSSI aura finalisé le référentiel ; nous ne revendiquons aucune conformité ReCyF avant l’existence de ce texte.

Questions fréquentes

Qu’est-ce que NIS2 et à qui s’applique-t-elle ?

NIS2 (directive (UE) 2022/2555) impose des obligations de gestion du risque cyber et de notification des incidents aux entités « essentielles » et « importantes » d’environ 18 secteurs. La transposition française — la loi de résilience, dont l’adoption est attendue en 2026 — devrait faire entrer de l’ordre de 15 000 entités dans le périmètre, la catégorie « entité importante » couvrant généralement les organisations de 50 salariés ou 10 M€ de chiffre d’affaires et plus.

Qu’est-ce que ReCyF ?

ReCyF est le référentiel de mesures de sécurité attendu dans le cadre de la transposition française de NIS2 (via l’ANSSI), structuré selon les informations disponibles autour d’une vingtaine d’objectifs pour les entités essentielles et d’une quinzaine pour les entités importantes. Le texte final est lié à la loi de résilience, attendue en 2026. Black Cat rattache dès aujourd’hui la directive NIS2 européenne (40 contrôles) et étendra la cartographie aux objectifs ReCyF dès la publication du référentiel.

NIS2 crée-t-elle une responsabilité personnelle des dirigeants ?

Oui — l’article 20 de la directive NIS2 impose à l’organe de direction d’approuver et de superviser les mesures de gestion du risque cyber et de suivre une formation, et les États membres peuvent tenir les organes de direction responsables des manquements à la directive.

Comment Black Cat SSPM aide-t-il à la conformité NIS2 ?

Un scan continu rattaché à 40 contrôles NIS2 — gouvernance, contrôle d’accès, inventaire des actifs, risque fournisseurs et préparation à la notification des incidents — plus des exports de preuves prêts pour l’audit, à remettre à un auditeur ou à un régulateur.

Puis-je voir mes écarts NIS2 avant d’acheter ?

Oui — lancez un scan de posture gratuit. Il se connecte en lecture seule par défaut à un tenant SaaS (par exemple Microsoft 365 ou Google Workspace) et vous donne immédiatement une vue de votre parc SaaS au regard des contrôles pertinents pour NIS2.

Les informations sur les produits tiers citées sur cette page proviennent de sources publiques (sites et pages produit des éditeurs, presse indépendante) à la date indiquée à côté de chaque affirmation, et sont réputées exactes au moment de la rédaction. Les noms de produits, logos et marques appartiennent à leurs propriétaires respectifs et ne sont utilisés qu’à des fins d’identification ; leur mention n’implique aucune affiliation ni approbation. Les offres évoluent — vérifiez les détails actuels directement auprès de l’éditeur avant toute décision d’achat.

Voyez votre propre posture SaaS en 10 minutes

Lancez un scan de posture gratuit — sans carte bancaire, accès OAuth en lecture seule par défaut, révocable à tout moment.

Lancer un scan gratuit