Formation NIS2 en entreprise : qui former, sur quoi, et dans quel ordre

La directive NIS2 déplace la cybersécurité du service informatique vers le conseil d'administration : le texte impose que les organes de direction se forment, supervisent les mesures et puissent en répondre personnellement. Learni construit la trajectoire de formation correspondante, population par population — direction, équipes SI, métiers exposés, achats — avec des sessions menées sur votre propre système d'information.

18
secteurs couverts par la directive
24 h
pour l'alerte précoce après incident
10 M€
ou 2 % du CA mondial de sanction
4
populations à former en parallèle

NIS2 en clair : ce que la directive change pour votre entreprise

NIS2 est la directive (UE) 2022/2555 qui succède à la première directive NIS. Elle élargit massivement le périmètre des organisations soumises à des obligations de cybersécurité : là où NIS1 visait quelques centaines d'opérateurs critiques, NIS2 couvre dix-huit secteurs, de l'énergie et la santé aux services numériques, à la fabrication, à la gestion des déchets ou à l'agroalimentaire. En France, l'ANSSI a estimé à plusieurs milliers le nombre d'entités désormais concernées, dont une large majorité n'avait jamais eu affaire à une obligation réglementaire de sécurité. Le point de bascule, pour un dirigeant, tient en une phrase : la conformité ne se délègue plus entièrement à la DSI, elle engage la direction.

Entités essentielles, entités importantes : deux régimes, une même exigence de compétence

Le classement dépend du secteur d'activité et de la taille de l'organisation. Les entités essentielles relèvent des secteurs les plus critiques et des seuils les plus élevés ; elles font l'objet d'une supervision proactive, avec des contrôles qui peuvent intervenir sans incident préalable. Les entités importantes sont supervisées a posteriori, essentiellement à la suite d'un signalement ou d'un incident. Les deux régimes partagent toutefois le même socle d'obligations techniques et organisationnelles, et surtout la même exigence : les personnes qui décident et celles qui opèrent doivent comprendre ce qu'elles mettent en place. La différence de régime porte sur l'intensité du contrôle, pas sur le niveau de compétence attendu.

Pourquoi vos sous-traitants sont dans le périmètre

La directive impose explicitement de traiter la sécurité de la chaîne d'approvisionnement, y compris les relations avec les fournisseurs et prestataires directs. Concrètement, une entité soumise à NIS2 répercute ses exigences par contrat sur ses fournisseurs : clauses de sécurité, droit d'audit, engagement de notification, preuves de sensibilisation des équipes. C'est ce mécanisme qui fait entrer dans le champ des milliers d'entreprises qui ne sont pas elles-mêmes désignées : elles ne sont pas régulées, mais elles sont contractuellement tenues. Beaucoup découvrent la contrainte au moment d'un questionnaire fournisseur qu'elles ne savent pas remplir, ou d'un appel d'offres qu'elles perdent faute de pouvoir documenter la compétence de leurs équipes.

Ce que le texte impose en matière de formation

Deux articles structurent le sujet. L'article 20 prévoit que les membres des organes de direction approuvent les mesures de gestion des risques, supervisent leur mise en œuvre, suivent une formation en la matière et peuvent être tenus responsables des manquements de l'entité ; il invite également à proposer régulièrement des formations comparables aux salariés. L'article 21 énumère les mesures techniques et organisationnelles attendues, parmi lesquelles figurent explicitement les pratiques d'hygiène informatique de base et la formation à la cybersécurité. Autrement dit, la formation n'est pas une bonne pratique adjacente au dispositif : elle en est une composante que l'autorité de contrôle peut demander à voir.

L'obligation qui vise nommément les dirigeants

C'est la nouveauté que les comités de direction sous-estiment le plus. Un dirigeant ne peut pas se contenter de valider un budget sécurité : il doit être en mesure de comprendre l'analyse de risques qu'on lui présente, d'arbitrer entre des options techniques, et de tenir son rôle dans une cellule de crise. Une session dirigeants réussie ne dure pas cinq jours ; elle dure une demi-journée à une journée, part de scénarios réels du secteur, et se termine par un exercice de décision sous contrainte de temps. Elle laisse une trace : feuille d'émargement, support daté, évaluation — les éléments qu'un contrôle demandera.

Les dix familles de mesures à couvrir

Le plan de formation gagne à être construit en miroir des mesures de l'article 21, parce que c'est le référentiel sur lequel l'audit s'appuiera. Chaque famille correspond à des compétences identifiables et à un public précis ; les cartographier évite le travers classique du parcours unique servi à tout le monde.

  • Analyse des risques et politique de sécurité des systèmes d'information
  • Gestion des incidents : détection, qualification, traitement, retour d'expérience
  • Continuité d'activité, sauvegardes et gestion de crise
  • Sécurité de la chaîne d'approvisionnement et des relations fournisseurs
  • Sécurité de l'acquisition, du développement et de la maintenance des systèmes
  • Évaluation de l'efficacité des mesures de gestion des risques
  • Hygiène informatique de base et formation à la cybersécurité
  • Politiques de cryptographie et de chiffrement
  • Sécurité des ressources humaines, contrôle d'accès et gestion des actifs
  • Authentification multifacteur et communications sécurisées

Qui former, et avec quel contenu

Un programme NIS2 qui fonctionne se découpe par population, parce que les enjeux et le vocabulaire ne sont pas les mêmes selon qu'on décide, qu'on opère ou qu'on achète. Voici la répartition que nous appliquons chez nos clients industriels et services.

Comité de direction et administrateurs

Une demi-journée à une journée : périmètre applicable à l'entité, obligations de l'article 20, responsabilité personnelle, lecture d'une analyse de risques, arbitrages budgétaires, rôle du dirigeant en cellule de crise. L'objectif n'est pas de faire des experts, mais des décideurs capables de poser les bonnes questions à leur RSSI.

DSI, RSSI et équipes techniques

Trois à cinq jours : mise en œuvre concrète des mesures de l'article 21, articulation avec un système de management de la sécurité type ISO 27001, durcissement, supervision, gestion des incidents, préparation aux contrôles. C'est le cœur technique du dispositif, et le meilleur endroit pour travailler sur votre architecture réelle plutôt que sur un cas d'école.

Achats, juridique et pilotage fournisseurs

Une journée : traduire l'exigence de sécurité de la chaîne d'approvisionnement en clauses contractuelles, questionnaires d'évaluation, plan de contrôle et critères d'homologation. C'est la population la plus souvent oubliée, alors que c'est elle qui tient l'exposition au risque tiers.

Métiers exposés et encadrement de proximité

Une demi-journée de cyberhygiène ciblée : hameçonnage, gestion des accès, signalement d'un événement suspect, règles d'usage des outils. Le critère de réussite est mesurable — le taux de signalement doit monter avant que le taux de clic ne baisse.

Notification d'incident : un réflexe qui se répète avant de servir

NIS2 impose une chronologie de signalement serrée, articulée autour d'une alerte précoce dans les vingt-quatre heures suivant la connaissance d'un incident important, d'une notification circonstanciée dans les soixante-douze heures, puis d'un rapport final sous un mois. Ces délais paraissent confortables sur le papier ; ils ne le sont plus à trois heures du matin, quand personne ne sait qui a l'autorité pour qualifier l'incident ni où se trouve le formulaire. C'est pourquoi nous terminons systématiquement les parcours NIS2 par un exercice de crise : un scénario, une horloge, des rôles distribués, et la production réelle des trois livrables attendus.

  • Alerte précoce sous 24 h : qui décide, sur quels critères, avec quel canal de secours
  • Notification sous 72 h : périmètre touché, impact estimé, mesures prises
  • Rapport final sous 1 mois : cause racine, chronologie, plan de remédiation
  • Registre des incidents et preuves conservées pour l'autorité de contrôle

Sanctions, responsabilité et coût de l'inaction

Le régime de sanction distingue les entités essentielles, exposées à des amendes pouvant atteindre dix millions d'euros ou deux pour cent du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, et les entités importantes, dont le plafond est fixé à sept millions d'euros ou un virgule quatre pour cent. Au-delà de l'amende, les autorités disposent de mesures correctrices : injonctions, publication du manquement, et dans les cas graves, suspension temporaire de certaines activités ou interdiction temporaire d'exercer des fonctions dirigeantes. C'est cette dernière disposition qui explique pourquoi les conseils d'administration se saisissent du sujet : la responsabilité n'est plus seulement celle de l'entreprise.

La méthode Learni : de l'écart de compétences au parcours financé

Nous commençons par un diagnostic d'écart : ce que vos équipes savent déjà faire face à ce que les mesures de l'article 21 supposent, population par population. Le livrable est une matrice qui devient directement votre plan de formation, avec un ordre de priorité et un chiffrage. Les sessions se déroulent en intra, sur votre système d'information et vos procédures, sous accord de confidentialité. Learni est certifié Qualiopi, déclaration d'activité 11 77 08678 77, ce qui ouvre la prise en charge OPCO ; selon la situation de l'entreprise, le FNE-Formation peut compléter le financement.

  • Diagnostic d'écart de compétences par population, restitué en matrice
  • Parcours dirigeants, équipes SI, achats et métiers construits en cohérence
  • Sessions intra sur votre SI réel, sous accord de confidentialité
  • Exercice de crise avec production des livrables de notification
  • Traçabilité complète : émargements, évaluations, attestations opposables en contrôle
  • Montage du dossier OPCO et devis sous 48 h
Formations dédiées

Formations NIS2

Découvrez nos formations liées à NIS2

FAQ
Mon entreprise est-elle concernée par NIS2 ?

Deux voies mènent au périmètre. La première est directe : votre secteur figure parmi les dix-huit visés et vous dépassez les seuils de taille, vous êtes alors entité essentielle ou importante. La seconde est contractuelle : vous fournissez une entité régulée, qui vous répercute ses exigences par contrat au titre de la sécurité de sa chaîne d'approvisionnement. Dans les deux cas, vous devez pouvoir prouver la compétence de vos équipes. Nous réalisons ce cadrage lors du diagnostic initial.

La formation des dirigeants est-elle vraiment obligatoire ?

Oui. L'article 20 de la directive prévoit que les membres des organes de direction suivent une formation en matière de cybersécurité et qu'ils peuvent être tenus responsables des manquements de l'entité. Ce n'est pas une recommandation : c'est l'un des points qu'un contrôle vérifie en premier, parce qu'il est facile à documenter — ou impossible à improviser.

Quelle différence entre se conformer à NIS2 et être certifié ISO 27001 ?

ISO 27001 est une norme volontaire de système de management de la sécurité ; NIS2 est une obligation réglementaire. Les deux se recouvrent largement sur les mesures techniques, et une entreprise déjà certifiée part avec une avance considérable. Mais la certification ne vaut pas conformité : NIS2 ajoute des obligations propres, notamment la responsabilité des dirigeants et la chronologie de notification d'incident, qui ne figurent pas telles quelles dans la norme.

Combien de temps faut-il pour former les équipes ?

Une trajectoire complète s'étale généralement sur un à deux trimestres : une journée pour le comité de direction, trois à cinq jours pour les équipes techniques, une journée pour les achats et le juridique, une demi-journée de cyberhygiène pour les métiers exposés. Nous séquencerons en fonction de votre échéance de contrôle ou de votre calendrier d'appels d'offres.

Peut-on financer une formation NIS2 par un OPCO ?

Oui. Learni est certifié Qualiopi sous la déclaration d'activité 11 77 08678 77, ce qui permet la prise en charge par votre OPCO. Selon la situation de votre entreprise, le FNE-Formation peut également intervenir. Nous préparons le dossier avec vous et vous adressons un devis sous 48 h.

Les sessions peuvent-elles porter sur notre propre système d'information ?

C'est le format que nous recommandons en intra. Les ateliers s'appuient alors sur votre cartographie, vos procédures et vos incidents passés, sous accord de confidentialité. Les participants repartent avec des livrables directement réutilisables : matrice de risques, projet de procédure de notification, plan de remédiation priorisé.

Votre formation professionnelle partout

Construisons
votre prochain
parcours.

30 minutes avec un conseiller formation. Sans engagement. Sans argumentaire commercial maquillé en démo.

Réponse sous 24 h · Qualiopi · OPCO
WhatsApp