Obligation de formation NIS2 : qui doit suivre une formation et à quelle fréquence ?
Ce que la direction et les collaborateurs doivent savoir, quelle fréquence est recommandée et comment les entreprises peuvent documenter la mise en œuvre de manière fiable.

L'obligation de formation NIS2 ne concerne pas seulement le service informatique. Pour les entités importantes et particulièrement importantes en Allemagne, les formations de base et les mesures de sensibilisation destinées aux utilisateurs internes et externes font partie intégrante de la gestion des risques liés à la cybersécurité. Les membres de la direction sont en outre soumis à une obligation de formation spécifique. La directive NIS2 n’impose toutefois pas un nombre fixe et identique de formations dans toute l’Europe : le contenu et la fréquence doivent être adaptés au risque, au rôle et aux changements au sein de l’entreprise.
Concrètement, ça veut dire : former dès l’arrivée, faire des rappels réguliers, organiser des formations ciblées en cas de nouveaux risques ou de nouveaux systèmes, et documenter la mise en œuvre.
Ce que la directive NIS2 exige en matière de formation
Le cadre juridique comporte plusieurs niveaux.
La directive NIS2 mentionne, à l'article 21, paragraphe 2, point g), les procédures de base en matière de cyberhygiène et les formations dans le domaine de la cybersécurité comme faisant partie intégrante des mesures de gestion des risques. L'article 20, paragraphe 2, prévoit des formations pour les membres des organes de direction et invite en même temps les États membres à promouvoir des formations régulières et comparables pour les employés.
En Allemagne, la loi sur le BSI précise ces exigences. Le BSI organise des formations de base et des actions de sensibilisation aux obligations des entités importantes et particulièrement importantes au sens de l’article 30 de la loi BSIG. La formation de la direction est régie séparément par l’article 38, paragraphe 3, de la BSIG.
Il est important de bien faire la distinction : un simple cours ou une simulation de phishing ne rend pas automatiquement une entreprise conforme à la directive NIS 2. Les formations constituent un élément parmi d’autres d’un système plus large comprenant la gouvernance, la gestion des risques, les contrôles techniques, la réponse aux incidents et l’amélioration continue.
Qui doit suivre une formation ?
Les membres de la direction
La direction doit comprendre les risques liés à la cybersécurité suffisamment bien pour pouvoir évaluer et approuver les mesures appropriées, ainsi que superviser leur mise en œuvre. Il ne s’agit pas d’une formation technique spécialisée. Il s’agit de capacité à prendre des décisions et de responsabilité.
Selon la forme juridique de l’entreprise, les groupes cibles typiques sont par exemple :
- les gérants et gérantes
- les membres du conseil d’administration
- d’autres personnes considérées comme faisant partie de la direction au sens de la législation applicable
L’entreprise doit clarifier ce classement précis avec son service juridique ou de conformité. Ce n’est pas tant l’intitulé du poste qui compte, mais bien la responsabilité effective en matière de direction.
Collaborateurs et utilisateurs externes
Le BSI décrit comme destinataires des formations de base les utilisateurs internes et externes des systèmes et applications au sein de l’organisme concerné. Les besoins en formation ne se limitent donc pas aux employés permanents travaillant au bureau.
Selon le profil de risque, ça peut inclure :
- les salariés à temps plein et à temps partiel
- les nouveaux collaborateurs pendant leur intégration
- les intérimaires
- les prestataires externes ayant accès aux systèmes
- les collaborateurs indépendants
- les administrateurs informatiques privilégiés
- les employés de la production, de la logistique ou du service extérieur
Tout le monde n’a pas besoin de la même formation. Un module de base commun à tous peut être complété par des contenus adaptés aux différents rôles : finance, RH, assistance, achats, informatique et cadres.
À quelle fréquence faut-il suivre des formations NIS2 ?
Une réponse générale du type « une fois par an suffit » ne suffit pas. La loi exige une gestion efficace et adaptée des risques. La fréquence doit donc être déterminée en fonction du profil de risque et de l’objectif de la formation.
Le BSI considère qu’une formation lors de l’intégration initiale et une mise au point annuelle sur les dernières évolutions sont appropriées. De plus, les mesures doivent être continuellement revues et améliorées. C’est une fréquence minimale raisonnable, mais pas une règle universelle.
Un modèle solide comporte quatre niveaux :
- Formation initiale : avant ou juste après l’attribution des accès concernés.
- Rafraîchissement régulier : au moins selon un rythme défini et traçable.
- Formation ponctuelle : après des changements majeurs au niveau du système, l'apparition de nouvelles menaces, des incidents ou des modifications des directives.
- Approfondissement en fonction des rôles : plus fréquent ou plus spécifique pour les groupes à risque accru.
Les simulations de hameçonnage peuvent servir de petits exercices et de points d’évaluation entre les modules d’apprentissage formels. Mais elles ne remplacent ni la formation de base ni la formation destinée aux dirigeants.
Un rythme annuel réalisable
Une entreprise de taille moyenne pourrait par exemple structurer le programme ainsi :
- Lors de l’intégration : module de base sur les procédures de signalement, le phishing, les mots de passe, l’authentification multifactorielle (MFA), le traitement des données et les pratiques de travail sécurisées.
- Chaque trimestre : brève session de sensibilisation ou simulation de phishing sécurisée sur un sujet d’actualité lié aux risques.
- Après une interaction à risque : module de formation court et adapté au contexte, plutôt qu’une formation punitive généralisée.
- Chaque année : une formation de base mise à jour et un bilan documenté du programme.
- Si besoin : des modules adaptés aux rôles pour les domaines particulièrement exposés.
- Pour la direction : une formation régulière dédiée à la gouvernance, aux décisions en matière de risques, aux incidents et à la supervision.
La fréquence ne doit pas se limiter à une simple mention dans le calendrier. Chaque élément doit avoir un objectif : transmettre des connaissances, mettre en pratique des comportements, tester les procédures de signalement ou évaluer l’efficacité d’une mesure.
Quels contenus faut-il inclure dans la formation de base ?
Un programme de sensibilisation axé sur la directive NIS2 devrait au moins couvrir les risques auxquels les utilisateurs sont réellement confrontés. Cela inclut souvent :
- le phishing et l’ingénierie sociale
- l’utilisation sécurisée des mots de passe et des gestionnaires de mots de passe
- l’authentification multifactorielle et les demandes d’autorisation suspectes
- les procédures de signalement des messages suspects et des incidents de sécurité
- la gestion des informations sensibles
- le télétravail et les appareils personnels
- l’utilisation sécurisée des services cloud et de collaboration
- les rôles et responsabilités en cas d’incidents de sécurité
La structure détaillée d’un programme de formation est abordée plus en détail dans l’article consacré aux contenus de formation NIS2.
Comment prouver que la formation a bien été dispensée ?
Le BSI insiste clairement sur le fait que la mise en œuvre doit être documentée. Pour ça, il faut plus qu’une simple facture du prestataire de formation.
Voici des justificatifs pertinents :
- les groupes cibles et les objectifs de formation définis
- le contenu et la version du module
- la date d’attribution et le statut d’achèvement
- les attestations de participation ou de réussite
- les exceptions et délais supplémentaires documentés
- les résultats des questions de connaissances ou des exercices, dans la mesure où c’est nécessaire et proportionné
- le bilan du programme et les améliorations décidées
- des justificatifs de formations complémentaires liées à un rôle ou à un événement
Les données à caractère personnel ne doivent être conservées avec autant de détails et aussi longtemps que nécessaire pour atteindre l’objectif défini. Les responsables et les auditeurs ont souvent besoin de rapports agrégés ; les résultats individuels doivent rester réservés à un cercle de personnes clairement autorisées.
Comment une plateforme de formation peut t'aider
Une plateforme de formation peut simplifier la mise en œuvre opérationnelle si elle prend en charge l’ensemble du cycle d’apprentissage :
- Attribuer les formations selon des règles
- Intégrer tes propres contenus SCORM
- Suivre les niveaux d’achèvement
- Lancer des formations complémentaires ciblées après des simulations
- Fournir des rapports pour la sécurité, la conformité et la direction
- Différencier les contenus en fonction des rôles ou des risques
La plateforme de formation AutoPhish combine des simulations de phishing avec l’attribution automatique des formations, le suivi des progrès et tes propres contenus compatibles SCORM. Elle permet ainsi de mettre en œuvre et de documenter le programme de sensibilisation de manière reproductible. Elle ne remplace ni un audit juridique, ni une gestion complète des risques NIS2.
FAQ
Est-ce que tous les collaborateurs doivent suivre la même formation NIS2 ?
Non. Un module de base commun est utile, mais il doit être complété par des contenus adaptés aux rôles et aux risques. Les services financiers, l’administration informatique et la direction ont des décisions différentes à prendre.
Une formation annuelle suffit-elle ?
Pas forcément. Une remise à niveau annuelle peut faire partie du programme. En plus, des formations initiales, des mises à jour ponctuelles et des actions de sensibilisation régulières sont utiles. L’essentiel, c’est que le programme soit adapté au risque et qu’il soit réévalué.
Les simulations de phishing sont-elles obligatoires selon la directive NIS2 ?
La directive NIS2 n’impose pas de produit spécifique pour les simulations de phishing ni de nombre fixe de campagnes. Les simulations peuvent toutefois aider à vérifier de manière contrôlée les comportements, les filières de signalement et l’efficacité des mesures de sensibilisation.
La direction a-t-elle besoin d’une formation spécifique ?
Oui. Il faut distinguer les exigences imposées à la direction des formations générales destinées aux employés. Les organes de direction doivent être capables d’évaluer et de surveiller les risques ainsi que les mesures de gestion des risques.
Quels justificatifs une entreprise doit-elle conserver ?
Au minimum : le public cible, le contenu, la version, la date, l’attribution, la finalisation et la vérification du programme. L’étendue et la durée de conservation doivent être définies en fonction des risques et dans le respect de la protection des données.
Conclusion
Un programme de formation NIS2 solide touche les bonnes personnes au bon moment : la direction, les collaborateurs et les utilisateurs externes reçoivent des contenus adaptés ; les nouveaux risques déclenchent des mises à jour ; la mise en œuvre et l’amélioration restent traçables.
Si tu ne veux pas gérer ces processus avec des listes et des rappels manuels, tu peux utiliser la plateforme de formation AutoPhish pour attribuer des formations, documenter les progrès et associer des simulations à un suivi ciblé.