Sensibilisation à la sécurité NIS2 : contenu pour un programme de formation
Un programme pratique pour la formation de base, l'approfondissement par rôle, les exercices de phishing et l'amélioration continue.

Un programme de sensibilisation à la sécurité axé sur la directive NIS2 devrait permettre aux collaborateurs d’identifier les risques dans leurs processus de travail concrets, d’agir correctement et de signaler rapidement les incidents de sécurité. Une vidéo standard annuelle sur les liens suspects ne suffit pas. Le programme doit comporter un module de base pour tous, des approfondissements adaptés aux rôles, des exercices réguliers et une évaluation documentée de son efficacité.
Le programme doit correspondre au profil de risque de l’entreprise. Une entreprise de production, un fournisseur de services cloud et un prestataire de soins de santé ont besoin des mêmes bases, mais d’exemples concrets, de systèmes et de procédures d’escalade différents.
Le cadre juridique de référence
L’article 21, paragraphe 2, point g), de la directive NIS2 inscrit les procédures fondamentales de cyberhygiène et les formations en cybersécurité dans le catalogue des mesures de gestion des risques.
En Allemagne, le BSI décrit les formations de base et les mesures de sensibilisation pour les utilisateurs internes et externes. Il mentionne des formations de sensibilisation, des actions régulières de sensibilisation, des directives de sécurité claires, une utilisation sécurisée des systèmes en place, ainsi que la révision et le développement continus du programme.
Mais la directive NIS 2 ne fournit pas de jeu de diapositives tout prêt. Les entreprises doivent élaborer un programme adapté en fonction des risques, des publics cibles et des processus de travail.
Les trois niveaux d’un programme de formation efficace
1. Les bases pour tous les utilisateurs
Toute personne disposant d’un accès pertinent a besoin d’une base commune en matière de sécurité. Ça inclut des procédures de signalement bien définies, une gestion sécurisée des identités, des informations et des appareils, ainsi que la capacité à repérer les tentatives de tromperie typiques.
2. Approfondissement en fonction des rôles
Les risques surgissent dans des processus concrets. La direction financière décide des paiements, les RH traitent les données des candidatures et des employés, le service d’assistance réinitialise les comptes et l’informatique gère les accès privilégiés. La formation doit refléter ces différences.
3. Exercices et apprentissage continu
Les connaissances ne deviennent solides que lorsqu’elles sont mises en pratique dans le contexte professionnel. Des exercices courts, des simulations, des retours d’expérience et des mises à jour ponctuelles comblent le fossé entre la fin de la formation et le comportement réel.
Les principaux contenus du module de base
Hameçonnage et ingénierie sociale
La formation ne doit pas se contenter d’expliquer les fautes d’orthographe évidentes. Les tentatives de tromperie modernes exploitent des contextes professionnels plausibles, des services connus, des codes QR, des SMS, des plateformes de collaboration et des demandes inattendues d’authentification multifactorielle (MFA).
Les collaborateurs doivent apprendre à :
- vérifier à la fois l’expéditeur, le contexte et le caractère prévisible de la demande
- ne pas confondre l’urgence avec la légitimité
- faire preuve de prudence face aux liens, codes QR et demandes d’autorisation
- vérifier les demandes sensibles via un deuxième canal connu
- signaler les messages suspects via le canal prévu à cet effet
Les simulations de phishing permettent de s’entraîner à prendre ces décisions en toute sécurité. Elles ne doivent en aucun cas collecter de vrais mots de passe, codes d’authentification multifactorielle (MFA) ou données sensibles.
Identités, mots de passe et authentification multifactorielle (MFA)
La cyberhygiène ne se limite pas à la longueur des mots de passe. Le module doit expliquer l’utilisation de gestionnaires de mots de passe approuvés, de mots de passe uniques et de l’authentification multifactorielle.
Il est particulièrement important de savoir comment réagir face à des notifications MFA inattendues, des changements d’appareil, des demandes de récupération de mot de passe et de prétendus contacts avec le service d’assistance. Les collaborateurs doivent savoir qu’une page de connexion techniquement authentique peut aussi faire partie d’une manœuvre frauduleuse.
Canaux de signalement et première réaction
Souvent, la sensibilisation échoue non pas au niveau de la reconnaissance, mais à l’étape suivante. Le programme de formation devrait apporter des réponses concrètes :
- Quel bouton, quel formulaire ou quel numéro de téléphone faut-il utiliser ?
- Que faire après avoir cliqué ?
- Que faire après avoir saisi ses identifiants ?
- Quelles informations peuvent aider l’équipe de sécurité ?
- Pourquoi est-il plus important de signaler rapidement un incident que de chercher à désigner un coupable ?
Signaler une erreur doit être plus simple que de la passer sous silence.
Gestion des informations
Les employés ont besoin de règles claires pour classer, valider, stocker et partager les informations. Ça inclut aussi le stockage dans le cloud, les outils de collaboration, les appareils mobiles et l'utilisation de l'IA générative, si elle est utilisée dans l'entreprise.
La formation doit s'appuyer sur les directives de l'entreprise et ne pas chercher à les remplacer par des conseils généraux de sécurité.
Appareils, travail mobile et sécurité physique
Le module de base comprend également :
- Ne pas repousser inutilement les mises à jour et les redémarrages
- Verrouiller les appareils et signaler immédiatement toute perte
- Utiliser correctement les réseaux publics et les supports de charge ou de stockage externes
- Surveiller ce qui se passe autour de soi, prêter attention aux visiteurs et aux accès physiques
- Séparer l’usage privé et professionnel conformément à la politique d’entreprise
Là encore, les formations doivent refléter les systèmes et les modèles de travail réellement utilisés.
Collaboration sécurisée avec les prestataires de services
Les risques liés à la chaîne d’approvisionnement commencent souvent par la communication quotidienne. Les collaborateurs des services achats, de la gestion de projet et des services spécialisés doivent savoir comment vérifier les nouveaux interlocuteurs, les changements de coordonnées bancaires, les partages de fichiers et les demandes d’accès urgentes.
Approfondissements par rôle
Finance et achats
Les points clés sont les changements de mode de paiement, la fraude à la facturation, les chaînes de validation, les nouveaux comptes fournisseurs et la vérification via des contacts connus. L’objectif de la formation n’est pas de « ne jamais cliquer », mais de « ne pas prendre de décision lourde de conséquences en dehors du circuit de contrôle approuvé ».
RH
Les RH ont besoin d’exemples concernant les dossiers de candidature, les données salariales et bancaires, les pièces d’identité, les prétendues demandes de la direction et la protection des données sensibles des employés.
Informatique et service d’assistance
Ici, la vérification d’identité, la réinitialisation des mots de passe et de l’authentification multifactorielle (MFA), les accès privilégiés, l’assistance à distance, les autorisations OAuth et l’ingénierie sociale visant les processus d’assistance sont au cœur de la formation.
Direction et assistance
Outre la formation NIS2 dédiée à la direction, des sujets concrets comme les validations de paiement, les documents confidentiels, les modifications d’itinéraires et de rendez-vous, ainsi que les canaux de communication falsifiés sont pertinents.
Production et services opérationnels
Ici, les formations doivent être courtes, accessibles et axées sur les systèmes. Les thèmes peuvent porter sur les supports de données amovibles, la maintenance à distance, les messages inhabituels des équipements, les comptes partagés et la procédure d'escalade en cas de dysfonctionnements.
Quels formats se complètent
Un bon programme combine différents formats au lieu de tout regrouper dans un long cours annuel :
- Module de base : règles communes et procédures de signalement
- Micro-apprentissage : petit rappel sur des décisions spécifiques
- Simulation de hameçonnage : exercice contrôlé et évaluation
- Exercice sur table : rôles et décisions à prendre en cas d’incident
- Affiche ou campagne sur l’intranet : rappel des comportements concrets à adopter
- Module par rôle : approfondissement pour les groupes exposés
- Mise à jour ponctuelle : réaction face à de nouveaux systèmes, incidents ou menaces
Il peut être judicieux d’utiliser ton propre contenu SCORM si tu disposes déjà d’un système de gestion de l’apprentissage ou de formations spécifiques à ton secteur. L’essentiel, c’est que l’attribution, la version et la validation soient traçables.
Du test de phishing à la formation complémentaire ciblée
Une simulation est particulièrement utile lorsqu’elle évalue une décision d’apprentissage concrète et déclenche, si nécessaire, un suivi adapté.
Exemples :
- Si tu confirmes une demande d’authentification multifactorielle (MFA) inattendue, tu reçois un petit module sur la « fatigue MFA ».
- Si tu ne vérifies pas un changement de mode de paiement via le processus habituel, tu reçois une formation spécifique à la finance.
- Si beaucoup d’utilisateurs ne trouvent pas la procédure à suivre, on ne se contente pas d’une remise à niveau individuelle : il faut améliorer le processus lui-même.
La plateforme de formation AutoPhish prend en charge les affectations automatiques après des simulations, le suivi des progrès, les cours SCORM personnalisés et les modules sur mesure. Ça permet d’adapter le programme de formation aux besoins d’apprentissage observés.
Comment on vérifie l’efficacité
Les certificats de fin de formation montrent la portée de la formation, mais pas encore de changement de comportement. Un ensemble équilibré d’indicateurs peut inclure :
- la couverture des groupes cibles
- le taux de réussite dans les délais
- les résultats des petits quiz de connaissances
- le taux de signalement lors des simulations
- le délai avant le premier signalement valide
- les thèmes à risque récurrents
- Évolution après une formation complémentaire ciblée
- Retours qualitatifs des collaborateurs
- Améliorations apportées aux processus et aux directives
L’évaluation ne doit pas reposer sur un classement public des individus. L’objectif est d’améliorer le système et la culture de la sécurité.
Liste de contrôle pour le programme de formation
Avant la validation, l’entreprise doit pouvoir répondre aux questions suivantes :
- Est-ce que tous les utilisateurs internes et externes concernés sont pris en compte ?
- Y a-t-il un module de base et des compléments adaptés à chaque rôle ?
- Est-ce que les processus internes de signalement et de validation sont correctement présentés ?
- Est-ce que les nouveaux employés sont formés dès leur arrivée ?
- Les nouveaux systèmes ou risques entraînent-ils une mise à jour ?
- La version, l’attribution et la finalisation sont-elles documentées ?
- Les exercices sont-ils menés en toute sécurité et dans le respect de la protection des données ?
- L’efficacité est-elle régulièrement vérifiée ?
- Des améliorations concrètes sont-elles tirées des résultats ?
FAQ
Quels sont les contenus de formation NIS2 obligatoires ?
La directive NIS2 mentionne la cyberhygiène et les formations à la cybersécurité comme mesures de gestion des risques, mais n’impose pas de programme de formation universel. Les contenus doivent être définis en fonction des risques, des rôles, des systèmes et de la mise en œuvre nationale.
Le phishing doit-il obligatoirement figurer dans le programme de formation ?
Le phishing et l’ingénierie sociale constituent des risques majeurs pour de nombreuses organisations et sont également cités par le BSI comme des menaces pertinentes. L’importance qui leur est accordée doit correspondre au profil de risque.
Un module d’e-learning par an suffit-il ?
Un module annuel peut servir de base. Pour un effet durable, il est judicieux de prévoir une formation initiale, de brèves remises à niveau, des contenus adaptés aux rôles, des exercices et des mises à jour en fonction des événements.
Les simulations ratées devraient-elles automatiquement déclencher une formation ?
Oui, si l’association est pertinente sur le plan technique et proportionnée. Les schémas récurrents devraient en outre déclencher un examen des processus, de la communication et des contrôles techniques.
Peut-on utiliser ses propres cours ?
Oui. Les contenus compatibles SCORM peuvent être intégrés dans des plateformes de formation adaptées. Il est important de veiller au contrôle des versions, à l’attribution, à la certification de fin de formation et aux mises à jour régulières.
Conclusion
Un bon programme de sensibilisation à la NIS2 allie les bases, les connaissances liées aux rôles et des exercices. Il n’explique pas seulement les dangers, mais entraîne aussi à prendre des décisions concrètes et à suivre les procédures de signalement. Les résultats permettent de mettre en place des formations complémentaires ciblées et d’apporter des améliorations au système.
Avec la plateforme de formation AutoPhish, tu peux attribuer des formations, intégrer tes propres contenus, suivre les progrès et associer des simulations de phishing à un suivi adapté.