Droit du NumériqueCertifiée QualiopiFormation NIS2 2026 - Assurer la conformité réglementaire
Format court pour dirigeants, chefs de projet et responsables conformité : périmètre applicable, obligations de l'article 20, feuille de route.
Décrivez votre besoin, recevez en 3 min un parcours sur mesure et un devis pré-rempli. Un RDV 100 % gratuit avec un conseiller.
La directive NIS2 déplace la cybersécurité du service informatique vers le conseil d'administration : le texte impose que les organes de direction se forment, supervisent les mesures et puissent en répondre personnellement. Learni construit la trajectoire de formation correspondante, population par population — direction, équipes SI, métiers exposés, achats — avec des sessions menées sur votre propre système d'information.
NIS2 est la directive (UE) 2022/2555 qui succède à la première directive NIS. Elle élargit massivement le périmètre des organisations soumises à des obligations de cybersécurité : là où NIS1 visait quelques centaines d'opérateurs critiques, NIS2 couvre dix-huit secteurs, de l'énergie et la santé aux services numériques, à la fabrication, à la gestion des déchets ou à l'agroalimentaire. En France, l'ANSSI a estimé à plusieurs milliers le nombre d'entités désormais concernées, dont une large majorité n'avait jamais eu affaire à une obligation réglementaire de sécurité. Le point de bascule, pour un dirigeant, tient en une phrase : la conformité ne se délègue plus entièrement à la DSI, elle engage la direction.
Le classement dépend du secteur d'activité et de la taille de l'organisation. Les entités essentielles relèvent des secteurs les plus critiques et des seuils les plus élevés ; elles font l'objet d'une supervision proactive, avec des contrôles qui peuvent intervenir sans incident préalable. Les entités importantes sont supervisées a posteriori, essentiellement à la suite d'un signalement ou d'un incident. Les deux régimes partagent toutefois le même socle d'obligations techniques et organisationnelles, et surtout la même exigence : les personnes qui décident et celles qui opèrent doivent comprendre ce qu'elles mettent en place. La différence de régime porte sur l'intensité du contrôle, pas sur le niveau de compétence attendu.
La directive impose explicitement de traiter la sécurité de la chaîne d'approvisionnement, y compris les relations avec les fournisseurs et prestataires directs. Concrètement, une entité soumise à NIS2 répercute ses exigences par contrat sur ses fournisseurs : clauses de sécurité, droit d'audit, engagement de notification, preuves de sensibilisation des équipes. C'est ce mécanisme qui fait entrer dans le champ des milliers d'entreprises qui ne sont pas elles-mêmes désignées : elles ne sont pas régulées, mais elles sont contractuellement tenues. Beaucoup découvrent la contrainte au moment d'un questionnaire fournisseur qu'elles ne savent pas remplir, ou d'un appel d'offres qu'elles perdent faute de pouvoir documenter la compétence de leurs équipes.
Deux articles structurent le sujet. L'article 20 prévoit que les membres des organes de direction approuvent les mesures de gestion des risques, supervisent leur mise en œuvre, suivent une formation en la matière et peuvent être tenus responsables des manquements de l'entité ; il invite également à proposer régulièrement des formations comparables aux salariés. L'article 21 énumère les mesures techniques et organisationnelles attendues, parmi lesquelles figurent explicitement les pratiques d'hygiène informatique de base et la formation à la cybersécurité. Autrement dit, la formation n'est pas une bonne pratique adjacente au dispositif : elle en est une composante que l'autorité de contrôle peut demander à voir.
C'est la nouveauté que les comités de direction sous-estiment le plus. Un dirigeant ne peut pas se contenter de valider un budget sécurité : il doit être en mesure de comprendre l'analyse de risques qu'on lui présente, d'arbitrer entre des options techniques, et de tenir son rôle dans une cellule de crise. Une session dirigeants réussie ne dure pas cinq jours ; elle dure une demi-journée à une journée, part de scénarios réels du secteur, et se termine par un exercice de décision sous contrainte de temps. Elle laisse une trace : feuille d'émargement, support daté, évaluation — les éléments qu'un contrôle demandera.
Le plan de formation gagne à être construit en miroir des mesures de l'article 21, parce que c'est le référentiel sur lequel l'audit s'appuiera. Chaque famille correspond à des compétences identifiables et à un public précis ; les cartographier évite le travers classique du parcours unique servi à tout le monde.
Un programme NIS2 qui fonctionne se découpe par population, parce que les enjeux et le vocabulaire ne sont pas les mêmes selon qu'on décide, qu'on opère ou qu'on achète. Voici la répartition que nous appliquons chez nos clients industriels et services.
Une demi-journée à une journée : périmètre applicable à l'entité, obligations de l'article 20, responsabilité personnelle, lecture d'une analyse de risques, arbitrages budgétaires, rôle du dirigeant en cellule de crise. L'objectif n'est pas de faire des experts, mais des décideurs capables de poser les bonnes questions à leur RSSI.
Trois à cinq jours : mise en œuvre concrète des mesures de l'article 21, articulation avec un système de management de la sécurité type ISO 27001, durcissement, supervision, gestion des incidents, préparation aux contrôles. C'est le cœur technique du dispositif, et le meilleur endroit pour travailler sur votre architecture réelle plutôt que sur un cas d'école.
Une journée : traduire l'exigence de sécurité de la chaîne d'approvisionnement en clauses contractuelles, questionnaires d'évaluation, plan de contrôle et critères d'homologation. C'est la population la plus souvent oubliée, alors que c'est elle qui tient l'exposition au risque tiers.
Une demi-journée de cyberhygiène ciblée : hameçonnage, gestion des accès, signalement d'un événement suspect, règles d'usage des outils. Le critère de réussite est mesurable — le taux de signalement doit monter avant que le taux de clic ne baisse.
NIS2 impose une chronologie de signalement serrée, articulée autour d'une alerte précoce dans les vingt-quatre heures suivant la connaissance d'un incident important, d'une notification circonstanciée dans les soixante-douze heures, puis d'un rapport final sous un mois. Ces délais paraissent confortables sur le papier ; ils ne le sont plus à trois heures du matin, quand personne ne sait qui a l'autorité pour qualifier l'incident ni où se trouve le formulaire. C'est pourquoi nous terminons systématiquement les parcours NIS2 par un exercice de crise : un scénario, une horloge, des rôles distribués, et la production réelle des trois livrables attendus.
Le régime de sanction distingue les entités essentielles, exposées à des amendes pouvant atteindre dix millions d'euros ou deux pour cent du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, et les entités importantes, dont le plafond est fixé à sept millions d'euros ou un virgule quatre pour cent. Au-delà de l'amende, les autorités disposent de mesures correctrices : injonctions, publication du manquement, et dans les cas graves, suspension temporaire de certaines activités ou interdiction temporaire d'exercer des fonctions dirigeantes. C'est cette dernière disposition qui explique pourquoi les conseils d'administration se saisissent du sujet : la responsabilité n'est plus seulement celle de l'entreprise.
Nous commençons par un diagnostic d'écart : ce que vos équipes savent déjà faire face à ce que les mesures de l'article 21 supposent, population par population. Le livrable est une matrice qui devient directement votre plan de formation, avec un ordre de priorité et un chiffrage. Les sessions se déroulent en intra, sur votre système d'information et vos procédures, sous accord de confidentialité. Learni est certifié Qualiopi, déclaration d'activité 11 77 08678 77, ce qui ouvre la prise en charge OPCO ; selon la situation de l'entreprise, le FNE-Formation peut compléter le financement.
Découvrez nos formations liées à NIS2
Droit du NumériqueCertifiée QualiopiFormat court pour dirigeants, chefs de projet et responsables conformité : périmètre applicable, obligations de l'article 20, feuille de route.
Cybersécurité — fondamentauxCertifiée QualiopiMise en œuvre des mesures de l'article 21 : analyse de risques, gestion des incidents, continuité, contrôle d'accès et préparation aux audits.
Stratégie & pilotageCertifiée QualiopiLe socle de management de la sécurité sur lequel NIS2 s'appuie : déclaration d'applicabilité, mesures de l'annexe A, audit interne.
Cybersécurité — fondamentauxCertifiée QualiopiSécuriser la chaîne d'approvisionnement : évaluation des tiers, clauses contractuelles, plan de contrôle et homologation fournisseurs.
Deux voies mènent au périmètre. La première est directe : votre secteur figure parmi les dix-huit visés et vous dépassez les seuils de taille, vous êtes alors entité essentielle ou importante. La seconde est contractuelle : vous fournissez une entité régulée, qui vous répercute ses exigences par contrat au titre de la sécurité de sa chaîne d'approvisionnement. Dans les deux cas, vous devez pouvoir prouver la compétence de vos équipes. Nous réalisons ce cadrage lors du diagnostic initial.
Oui. L'article 20 de la directive prévoit que les membres des organes de direction suivent une formation en matière de cybersécurité et qu'ils peuvent être tenus responsables des manquements de l'entité. Ce n'est pas une recommandation : c'est l'un des points qu'un contrôle vérifie en premier, parce qu'il est facile à documenter — ou impossible à improviser.
ISO 27001 est une norme volontaire de système de management de la sécurité ; NIS2 est une obligation réglementaire. Les deux se recouvrent largement sur les mesures techniques, et une entreprise déjà certifiée part avec une avance considérable. Mais la certification ne vaut pas conformité : NIS2 ajoute des obligations propres, notamment la responsabilité des dirigeants et la chronologie de notification d'incident, qui ne figurent pas telles quelles dans la norme.
Une trajectoire complète s'étale généralement sur un à deux trimestres : une journée pour le comité de direction, trois à cinq jours pour les équipes techniques, une journée pour les achats et le juridique, une demi-journée de cyberhygiène pour les métiers exposés. Nous séquencerons en fonction de votre échéance de contrôle ou de votre calendrier d'appels d'offres.
Oui. Learni est certifié Qualiopi sous la déclaration d'activité 11 77 08678 77, ce qui permet la prise en charge par votre OPCO. Selon la situation de votre entreprise, le FNE-Formation peut également intervenir. Nous préparons le dossier avec vous et vous adressons un devis sous 48 h.
C'est le format que nous recommandons en intra. Les ateliers s'appuient alors sur votre cartographie, vos procédures et vos incidents passés, sous accord de confidentialité. Les participants repartent avec des livrables directement réutilisables : matrice de risques, projet de procédure de notification, plan de remédiation priorisé.
Les cybermenaces sont en constante évolution. Nos formations cybersécurité vous donnent les clés pour protéger votre organisation, de la sensibilisation des équipes à l'audit technique avancé. Formez-vous avec des experts certifiés.
L'article 4 du règlement européen sur l'intelligence artificielle impose depuis février 2025 que les personnes qui utilisent des systèmes d'IA disposent d'un niveau suffisant de maîtrise, apprécié au regard de leur formation et du contexte d'utilisation. En industrie, cela signifie une chose très concrète : un régleur devant un système de contrôle qualité par vision et un ingénieur méthodes ne peuvent pas recevoir la même session. Learni construit ces parcours différenciés, à l'atelier, sur vos propres équipements.
Validez vos compétences informatiques avec nos formations certifiantes. Chaque programme délivre une attestation reconnue et prépare aux certifications du marché. Organisme certifié Qualiopi, éligible financement OPCO.
30 minutes avec un conseiller formation. Sans engagement. Sans argumentaire commercial maquillé en démo.