C'est la question que se posent la plupart des entreprises déjà certifiées. La réponse tient en une phrase, mais la nuance compte.
ISO 27001 fournit un socle très utile, mais son périmètre et sa logique ne se confondent pas avec NIS2. La certification ne suffira donc pas, à elle seule, à démontrer que toutes les attentes réglementaires applicables sont couvertes.
Le ReCyF v2.5, publié par l'ANSSI le 17 mars 2026 comme document de travail, permet de rapprocher les objectifs NIS2 des référentiels existants. La lecture ci-dessous reste volontairement indicative : utilisez le comparateur officiel pour une analyse objectif par objectif.
Deux logiques différentes qui se renforcent. L'une est une norme que vous choisissez, l'autre une obligation qui s'impose à vous.
La directive prévoit l'identification des entités auprès de l'autorité compétente. Les modalités françaises dépendent des textes de transposition.
NIS2 impose une procédure de déclaration d'incident dans un délai strict, avec un format et un destinataire précis.
ISO 27001 atteste une démarche sur un périmètre certifié. NIS2 organise des obligations légales et un régime de supervision distincts.
Les entités essentielles doivent couvrir cinq objectifs supplémentaires qui vont au-delà du socle ISO habituel.
Le comparateur officiel de MonEspaceNIS2 permet de rapprocher ReCyF et ISO 27001. Votre certification évite donc de repartir de zéro, mais l'écart dépend du périmètre certifié, de vos preuves et de votre niveau de maturité. Il faut le mesurer avant d'annoncer un délai ou un budget.
Faire évaluer mon écart