Formation NIS2 pour les dirigeants : guide pratique
Ce que les membres du conseil d'administration et les dirigeants doivent savoir sur les risques liés à la cybersécurité, les responsabilités et une surveillance efficace.

Les membres de la direction des établissements importants et particulièrement importants doivent suivre régulièrement des formations qui leur permettent d’identifier et d’évaluer les risques liés à la cybersécurité ainsi que les mesures appropriées de gestion de ces risques. Un module général destiné au personnel sur les e-mails suspects ne suffit pas à cet effet. La formation doit correspondre aux responsabilités de la direction : comprendre les risques, remettre en question les décisions, approuver les mesures et superviser leur mise en œuvre.
En Allemagne, cette obligation est inscrite à l’article 38, paragraphe 3, de la loi BSIG. Les entreprises devraient donc prévoir un format spécifique pour la direction ou le conseil d’administration, le mettre à jour régulièrement et le documenter de manière traçable.
Pourquoi la directive NIS2 s’adresse directement à la direction
La directive NIS2 aborde la cybersécurité comme un enjeu de gestion et de direction. Selon l’article 20 de la directive NIS2, les organes de direction doivent approuver les mesures de gestion des risques liés à la cybersécurité, superviser leur mise en œuvre et suivre des formations.
Le BSI résume clairement ce qu’on attend : la cybersécurité doit faire partie intégrante des activités de l’entreprise et de la gestion des risques. Son guide sur la formation de la direction à la directive NIS2 sert de guide aux dirigeants et aux prestataires de formation pour définir l’étendue et le niveau d’exigence de la formation.
Du coup, la question interne change. Il ne s’agit plus seulement de savoir si le service informatique met en place un programme de sensibilisation. La direction doit pouvoir évaluer si l’organisation a choisi des mesures adaptées, quels risques résiduels subsistent et si les failles identifiées sont réellement comblées.
Ce qu’une direction devrait être capable de faire après la formation
Une bonne formation ne vise pas à transmettre des détails techniques pour le simple plaisir de le faire. Elle permet de prendre des décisions.
Après la formation, la direction devrait notamment :
- être capable de cerner les principaux cyber-risques liés à son propre modèle économique
- comprendre la répartition des responsabilités entre la direction, le RSSI, le service informatique, la protection des données, la conformité et les services opérationnels
- savoir remettre en question de manière critique la pertinence des mesures de gestion des risques proposées
- connaître les procédures d’escalade et de signalement en cas d’incidents de sécurité majeurs
- évaluer les répercussions sur l’activité, les clients, la chaîne d’approvisionnement, les finances et la réputation
- distinguer les indicateurs pertinents des simples chiffres d’activité
- décider en toute connaissance de cause des seuils d’acceptation des risques documentés
- surveiller l’efficacité et le développement des mesures
Un certificat à lui seul ne prouve pas cette capacité. Le contenu de la formation, les échanges avec les responsables et le lien avec les risques réels de l’entreprise sont plus importants qu’une série de diapositives aussi exhaustive que possible.
Voici les thèmes à aborder dans une formation NIS2 destinée aux dirigeants
1. Champ d’application et responsabilités
Les participants ont besoin d’un cadre clair : pourquoi l’entreprise relève-t-elle du champ d’application ? Quelle est la transposition nationale en vigueur ? Quelles tâches incombent à la direction, et lesquelles relèvent des rôles opérationnels ?
La formation doit présenter correctement les obligations légales, mais sans créer un faux sentiment de sécurité. Elle ne remplace pas un conseil juridique sur la situation particulière de chacun.
2. Les cyberrisques dans ton propre modèle économique
Les listes de menaces abstraites ne suffisent pas. Ce qui compte, ce sont les conséquences concrètes :
- Panne de services critiques
- Manipulation des processus commerciaux ou de production
- Risques liés à l'identité et aux accès
- Ransomware et fuite de données
- Ingénierie sociale visant les services financiers, l’assistance ou les cadres dirigeants
- Dépendances vis-à-vis des partenaires du cloud, informatiques et de la chaîne d’approvisionnement
La direction doit comprendre quels scénarios peuvent avoir des conséquences existentielles ou importantes sur le plan réglementaire.
3. Mesures de gestion des risques selon la directive NIS2
L'article 21 énumère un large éventail de mesures, notamment la gestion des incidents, la continuité des activités, la sécurité de la chaîne d'approvisionnement, la gestion des vulnérabilités, la cyberhygiène, les formations, la cryptographie, le contrôle d'accès et l'authentification multifactorielle.
La formation des dirigeants doit montrer comment ces domaines s’articulent entre eux. La sensibilisation en fait partie, mais elle ne remplace pas les contrôles techniques et organisationnels.
4. Gestion des incidents et procédures de signalement
En cas d’urgence, la direction doit savoir :
- qui classe un incident en interne
- qui prend les décisions concernant l’exploitation, la communication et l’aide externe
- quelles procédures d’escalade sont prévues
- quelles informations sont nécessaires pour les rapports et les bilans de situation
- quand la gestion de crise ou la continuité des activités doit être activée
Un petit scénario de simulation est souvent plus efficace qu’une énième présentation. Ça permet de voir si les rôles et les processus décisionnels fonctionnent vraiment.
5. Surveillance et contrôle d’efficacité
La direction a besoin d’indicateurs pour étayer ses décisions. Voici quelques exemples utiles :
- la couverture des systèmes critiques par des contrôles définis
- les mesures à haut risque en cours et leur ancienneté
- les tests de reprise et les délais de reprise atteints
- les incidents et quasi-incidents classés par cause et conséquence
- le taux de sensibilisation, le taux de signalement et le délai de signalement
- la mise en œuvre et l’efficacité des améliorations décidées
Le taux de réussite à une formation ne suffit pas à lui seul à montrer si la gestion des risques est efficace.
Pourquoi une simple formation des employés ne suffit pas
Un module de base pour les employés répond à des questions comme : « À quoi je reconnais un message suspect ? » Où dois-je le signaler ? Comment réagir face à une demande d’authentification multifactorielle (MFA) inattendue ?
La direction doit prendre d’autres décisions :
- Le budget est-il adapté au risque ?
- Les responsabilités et les procédures d’escalade sont-elles clairement définies ?
- Les services critiques peuvent-ils continuer à fonctionner ou être rétablis après un incident ?
- Les risques liés aux fournisseurs sont-ils suffisamment maîtrisés ?
- Quels risques résiduels l’entreprise accepte-t-elle en toute connaissance de cause ?
- Comment la mise en œuvre est-elle contrôlée ?
C’est pourquoi les entreprises devraient considérer la formation de la direction comme un programme à part entière, et ne pas se contenter de leur faire suivre à nouveau le module général de sensibilisation.
À quelle fréquence faut-il former la direction ?
L'article 38, paragraphe 3, de la BSIG exige une participation régulière. Il ne serait pas très judicieux d'imposer une fréquence unique à toutes les entreprises, car les risques, le rythme des changements et les connaissances préalables varient d'une entreprise à l'autre.
Un modèle applicable comprend :
- une formation initiale au début de l’obligation ou lors de l’entrée au sein de la direction
- un rafraîchissement régulier selon une fréquence définie
- des mises à jour ponctuelles en cas de changements importants sur le plan juridique, des menaces ou de l’activité
- des exercices après des changements majeurs dans les processus de gestion de crise ou de signalement
La fréquence doit être définie et justifiée dans une directive ou dans le plan de formation. Si les changements sont très rapides, un cycle standard long risque de ne pas suffire.
Comment documenter la formation
Une preuve fiable ne se limite pas au nom et à la date. Il faut documenter :
- le public cible et les membres de la direction participants
- les objectifs pédagogiques
- l’ordre du jour et les thèmes abordés
- la date, la durée et le format
- la personne responsable sur le fond ou le prestataire
- la version utilisée des supports de formation
- l’attestation de participation ou de réussite
- les questions en suspens et les mesures de suivi convenues
- la date ou la logique pour la prochaine remise à niveau
Si un exercice faisait partie de la formation, il faut documenter les résultats et les mesures d’amélioration, sans diffuser inutilement des détails techniques sensibles à grande échelle.
Comment intégrer les données de sensibilisation dans la formation des cadres
La direction n’a pas besoin de surveiller chaque employé individuellement. Elle a besoin d’une vue d’ensemble pour savoir si le programme de sensibilisation réduit les risques et si les canaux de signalement fonctionnent.
Voici quelques exemples d’informations pertinentes :
- Pourcentage des groupes cibles atteints
- Taux de réussite et missions en retard
- Évolution du taux de signalement
- Délai avant le premier signalement validé
- Thèmes de risque récurrents
- Effet des formations de remise à niveau ciblées
- Problèmes organisationnels, comme des procédures de signalement floues
La plateforme de formation AutoPhish permet de suivre les attributions de formation, les progrès et le suivi lié aux simulations. La direction peut ainsi en tirer un aperçu compact et global de la situation. La plateforme ne remplace toutefois pas la formation spécifique destinée aux cadres sur la gouvernance, les risques et la surveillance.
Erreurs courantes
Se contenter d’un certificat de participation
Le certificat atteste de la participation, mais pas automatiquement de la pertinence des contenus ni de l’intégration dans le pilotage de l’entreprise.
Déléguer entièrement la formation au service informatique
Le service informatique peut préparer les contenus. Ça ne délègue pas pour autant la responsabilité de la direction.
Se contenter d’expliquer les sanctions légales
Une présentation qui se limite à la responsabilité civile permet rarement de prendre de meilleures décisions. Les risques d’entreprise, les mesures à prendre et la surveillance doivent être au cœur de la formation.
Ne pas établir de lien avec des indicateurs concrets
Sans lien avec le registre des risques de l’entreprise, les incidents, les tests et les mesures en cours, la formation reste abstraite.
Traiter la direction et les collaborateurs de la même manière
Les deux groupes ont besoin d’une sensibilisation, mais avec des objectifs d’apprentissage et des responsabilités différents.
FAQ
Qui fait partie de la direction dans le cadre de la mise en œuvre de la directive NIS2 ?
Ça dépend de la forme juridique, de la fonction et de la mise en œuvre nationale. Les entreprises devraient vérifier juridiquement cette classification concrète et ne pas se baser uniquement sur les intitulés de poste.
Est-ce que tous les membres de la direction doivent participer ?
L’obligation de formation s’adresse aux membres de la direction des entités concernées. La présence d’un seul « responsable cyber » ne remplace pas automatiquement la qualification des autres membres de la direction.
Un cours en ligne suffit-il ?
Un cours en ligne peut faire partie de la formation si les objectifs pédagogiques, le contenu et la validation sont adaptés. Pour les risques spécifiques à l’entreprise et les processus décisionnels, un échange animé ou un exercice pratique est souvent utile en complément.
La formation doit-elle avoir lieu chaque année ?
La loi parle de participation régulière, pas d’une fréquence annuelle universelle pour toutes les situations. Les entreprises devraient définir une fréquence adaptée aux risques et prévoir des mises à jour supplémentaires en cas de changements importants.
Les simulations de phishing ont-elles leur place dans la formation des dirigeants ?
Elles peuvent constituer un élément pratique, par exemple pour tester les processus de signalement ou d’autorisation. Mais elles ne remplacent pas la formation sur la gouvernance, la gestion des risques et la surveillance.
Conclusion
Une formation NIS2 destinée aux dirigeants n’est pas une simple session prolongée sur le hameçonnage. Elle vise à donner aux dirigeants les moyens de gérer les cyberrisques comme des risques opérationnels, d’évaluer les mesures appropriées et d’en contrôler l’efficacité.
Pour la partie opérationnelle du programme de sensibilisation, la plateforme de formation AutoPhish facilite l'attribution des tâches, le suivi des progrès et un suivi ciblé. La responsabilité de la direction reste là où la directive NIS2 la place : au niveau de la direction.