Formation et sensibilisation NIS2 : programme pratique et preuves à conserver

Planifiez votre formation sensibilisation NIS2 par rôle, reliez les actions aux risques et conservez des preuves probantes. Distinguez direction et collaborateurs.

Équipe éditoriale CyberPlay · Publié le · Mis à jour le · 10 min de lecture

Guide et exercices en français

Scène du jeu Ransomware Survival.

Agrandir l’image

Image de la galerie CyberPlay du jeu Ransomware Survival. Scène illustrative ; les textes de l’interface affichée sont en anglais.

La formation et la sensibilisation à la cybersécurité dans le cadre de NIS2 s'intègrent au mieux au sein du programme de gestion des risques d'une organisation. Commencez par déterminer les décisions que chacun doit prendre, identifiez les groupes qui en sont responsables et conservez des preuves précises de ce qui a été enseigné et revu. Se contenter d'acheter du contenu ou d'accumuler des attestations de suivi ne représente qu'une part réduite du travail.

Ce guide explicite le cadre de formation de la directive européenne au vu des règles vérifiées le 13 septembre 2026, puis propose une matrice de programme inédite ainsi qu'un exercice d'évaluation. Les transpositions nationales et les réglementations sectorielles définissent les obligations qui s'appliquent précisément à une entité donnée. Les pistes de programme présentées ci-dessous relèvent d'une démarche pratique de conception, et non d'un programme juridique contraignant ou d'un dispositif de certification.

Les points à retenir

  • Distinguez la formation des organes de direction du programme de sensibilisation destiné aux collaborateurs.
  • Vérifiez la législation nationale et le périmètre d'assujettissement de votre entité avant d'alléguer une quelconque conformité.
  • Associez chaque activité à un risque, un rôle précis, une décision observable et une preuve documentaire conservée.
  • Associez la pratique basée sur des scénarios concrets à la gouvernance, aux procédures et aux contrôles techniques.

Préciser le périmètre avant de qualifier le programme

Désignez un responsable nommément identifié pour définir à quelles entités juridiques, quels services et quelles implantations géographiques le programme s'applique. Consignez par écrit le droit national applicable, les exigences sectorielles ainsi que la décision interne fixant le périmètre. Une plateforme de formation déployée à l'échelle d'un groupe peut desservir plusieurs entités soumises à des obligations distinctes ; les registres de formation doivent néanmoins demeurer compréhensibles au niveau de chaque entité concernée.

Conservez une courte note de cadrage aux côtés de votre plan de formation. Mentionnez-y la date de vérification, la fonction responsable et les textes de référence retenus. Réexaminez ce document à la suite de toute acquisition, modification substantielle de vos activités ou évolution réglementaire. Évitez d'apposer une étiquette « conforme NIS2 » sur chaque atelier : une telle mention masquerait la frontière entre un contenu d'appui pertinent et une obligation organisationnelle auditée.

Proposer aux dirigeants un exercice décisionnel adapté

Une session destinée à la direction doit donner aux participants l'opportunité de s'entraîner à interroger la responsabilité des risques, les mesures proposées, les ressources requises ainsi que l'impact opérationnel. Soumettez-leur une décision réaliste fondée sur des informations partielles : un prestataire clé soutient un processus critique, une amélioration de sécurité entre en concurrence avec des impératifs de livraison, et le responsable opérationnel sollicite des arbitrages.

Interrogez les dirigeants sur les preuves qu'ils exigent, sur l'attribution de la responsabilité du risque résiduel et sur l'échéance à laquelle cet arbitrage sera réévalué. Consignez fidèlement les arguments avancés ainsi que les questions de suivi soulevées. Cet exercice constitue un format d'échange original et non un cursus certifiant pour la direction. Lorsque le droit national impose un agrément ou des qualifications spécifiques, faites appel à un organisme capable d'en attester et conservez-en les justificatifs.

Gameplay de Ransomware Survival : comparaison de choix de sécurité avec de la monnaie fictive du jeu.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Adapter les contrôles aux défaillances

    Choisissez des mesures adaptées à la défaillance observée, au lieu de supposer que l'option la plus coûteuse convient à chaque problème.

  2. Comparer coûts et délais

    Comparez coûts, délais et compromis opérationnels ; les montants et résultats fictifs du jeu ne sont pas des prévisions d’investissement.

Gameplay de Ransomware Survival : comparaison de choix de sécurité avec de la monnaie fictive du jeu.

Traduire les risques en actions concrètes pour les collaborateurs

Pour les collaborateurs, délaissez les intitulés thématiques abstraits au profit de responsabilités opérationnelles. La « gestion des incidents » doit se traduire par savoir reconnaître un message suspect, le signaler par le circuit validé et préciser si une pièce jointe a été ouverte. Elle ne doit en aucun cas laisser penser que chaque salarié doit mener l'enquête technique ou apprécier les seuils de notification réglementaire.

Demandez à l'équipe de sécurité de valider explicitement la réaction attendue pour chaque scénario. Un collaborateur financier bloquera une modification de coordonnées bancaires ; une personne à l'accueil contactera l'hôte désigné ; un ingénieur suivra la procédure autorisée relative aux supports amovibles. La formation doit rendre ces réflexes évidents à retenir. Dès lors qu'une procédure manque de clarté, corrigez la procédure avant d'évaluer la conformité des comportements.

Rôle: Qui requiert quelle aptitude ? Objectif: Que doit savoir faire la personne ? Pratique: Choisir l'action et débriefer. Preuve: Consigner diffusion, tests et suite.

Agrandir l’image

Schéma explicatif original de CyberPlay. Cadre méthodologique : évaluez votre entité et le droit national applicable.

Bâtir votre matrice reliant rôles et preuves documentaires

Utilisez cette matrice inédite comme un document de travail vivant. Remplacez les exemples de fonctions par vos propres rôles, annexez la procédure correspondante et nommez un responsable pour chaque ligne. Les éléments mentionnés constituent des preuves probantes de programme ; ils ne prétendent nullement dresser une liste exhaustive imposée par NIS2. Archivez chaque version afin qu'un auditeur puisse ultérieurement constater exactement ce qui a été présenté aux apprenants.

Bâtir votre matrice reliant rôles et preuves documentaires
Public viséDécision à exercerActivité suggéréePreuve utile à conserver
Organe de directionÉvaluer un arbitrage de risque et allouer les moyens nécessairesDébat animé sur les risques liés aux prestatairesOrdre du jour, présence, supports, questions et décisions
Ensemble du personnelDétecter une incertitude et emprunter le circuit d'alerteScénario sur un message et exercice guidé de signalementVersion assignée, taux de participation et suivi des actions
Finances et achatsVérifier des modifications bancaires de manière indépendanteJeu de rôle sur le changement de coordonnées bancairesScénario, justification du choix et pilote du processus
Spécialistes informatiques et équipes opérationnellesAppliquer rigoureusement les procédures techniques autoriséesMise en situation pratique dédiée au métierObjectif opérationnel défini et évaluation de la tâche
Nouvelles recrues et prestataires externesIdentifier les règles internes avant de solliciter des accèsParcours d'intégration et contrôle des référents à contacterTaux de couverture, dérogations et état des validations

Rendre chaque justificatif de formation parfaitement interprétable

Un registre exploitable documente l'action sans exiger qu'un tiers ne doive en reconstituer le déroulement à partir de captures d'écran. Pour une session portant sur la vérification des fournisseurs, mentionnez le public ciblé, la date, l'objectif, la version du module, l'animateur ou le mode de diffusion, l'état d'assiduité, le dispositif d'évaluation et les difficultés procédurales en suspens. Si aucune évaluation formelle n'a eu lieu, stipulez-le clairement : une simple feuille de présence ne saurait être requalifiée en attestation de compétence.

Conservez les données nominatives dans le respect d'une stricte proportionnalité. Définissez qui a accès aux résultats individuels ainsi que leur durée d'archivage, puis informez-en les salariés. Une synthèse soumise à la direction doit exposer la couverture globale, les écarts constatés et les plans d'action associés. Un classement public des erreurs individuelles n'y a pas sa place. Les arbitrages relatifs à la conservation et aux accès aux données relèvent des processus habituels de gouvernance interne.

Gameplay de Phishing Detective 3D : examen d'une facture fournisseur.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Comparer les détails modifiés

    Vérifiez quels détails de paiement ont changé et si la demande correspond à la facture et au travail attendus.

  2. Comparer une facture fiable

    Comparez avec une facture fiable, puis vérifiez les changements bancaires auprès du contact fournisseur déjà enregistré.

Gameplay de Phishing Detective 3D : examen d'une facture fournisseur.

S'entraîner à analyser un dossier de preuves lacunaire

Soumettez le cas fictif suivant à un responsable de programme. Demandez-lui de déterminer ce que ces éléments prouvent réellement, ce qui reste inconnu et la plus petite action utile à mener immédiatement. Cet exercice constitue une excellente base de discussion de dix minutes lors d'une revue trimestrielle.

Définir une cadence et expliciter ses fondements

Rythmez vos formations autour de l'intégration des arrivants, des changements de responsabilités, des alertes de menaces, des retours d'expérience d'incidents et des sessions de rappel périodiques. Le guide du NIST dédié aux programmes d'apprentissage préconise une dynamique continue d'évaluation et de progression. Appuyez-vous sur ce principe pour justifier la cadence de vos sessions, au lieu de présumer qu'un cours annuel unique conviendrait à l'ensemble des métiers.

Un cycle initial pragmatique associe une phase d'accueil, un atelier périodique ciblé et un retour ultérieur sur une décision critique. Votre organisation peut nécessiter un calendrier différent. Formalisez-en les motifs, assurez-vous que les collaborateurs en congé ou travaillant en horaires décalés disposent d'un créneau adapté, et dégagez du temps pour le suivi. La répétition n'a d'intérêt que si la tâche reste pertinente et si le retour d'expérience répond à un besoin d'apprentissage avéré.

Sources de cette section: Construire un programme de formation à la cybersécurité et à la protection de la vie privée — NIST SP 800-50r1

Prendre en compte les exigences renforcées de la Roumanie le cas échéant

En Roumanie, le texte consolidé de l'OUG 155/2024, modifié par la loi 124/2025, impose à l'article 14, paragraphe 2, une formation agréée pour la direction et des sessions régulières pour l'ensemble du personnel des entités essentielles et importantes. Une simple attestation de réussite à un jeu ne suffit pas à prouver la réalisation d'un cursus soumis à agrément.

Pour un dispositif appliqué en Roumanie, veillez à identifier distinctement le parcours de formation des dirigeants et les actions destinées à l'ensemble des collaborateurs. Le guide consacré au choix d'un programme dans ce recueil présente les critères d'achat généraux ; son édition roumaine aborde aussi des exemples locaux. Référez-vous aux textes nationaux en vigueur et aux consignes applicables pour valider votre plan : un résumé en anglais de la directive européenne ne permet pas de satisfaire à l'ensemble des exigences roumaines.

Sources de cette section: OUG roumaine nº 155/2024, texte consolidé modifié par la loi nº 124/2025

Vérifier la bonne appropriation concrète des processus

Lors de la prochaine revue de programme, testez par échantillonnage quelques décisions concrètes. Une nouvelle recrue sait-elle trouver le canal de signalement ? La comptabilité parvient-elle à valider un changement d'IBAN fournisseur lorsque son interlocuteur habituel est absent ? Un manager sait-il qui arbitre un risque donné ? Consignez les constats et désignez un responsable pour chaque défaillance. Un contact manquant ou un circuit de validation inapplicable constitue une non-conformité du programme, même si chacun a validé son questionnaire.

CyberPlay propose des mises en situation par l'apprentissage par le jeu adaptées aux décisions de sensibilisation du quotidien. Choisissez une thématique adéquate, reliez-la aux procédures internes de votre entreprise et conservez des preuves précises et documentées de chaque activité. Continuez à encadrer le périmètre légal, les obligations d'agrément, les compétences expertes et la gouvernance au travers du programme global de votre organisation. Chaque action pédagogique sera ainsi d'autant plus aisée à justifier et à auditer.

Gameplay de Ransomware Reaction : rédaction d'un rapport d'incident exploitable.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Indiquer l'heure et l'appareil

    Signalez les symptômes observés, leur heure d'apparition et l'appareil touché via le canal de signalement approuvé de l'organisation.

  2. Distinguer l'observation du diagnostic

    Séparez les observations directes des causes supposées afin que les intervenants puissent enquêter sans prendre une première hypothèse pour un fait.

Gameplay de Ransomware Reaction : rédaction d'un rapport d'incident exploitable.

Exercez une décision de votre travail

Choisissez un jeu qui soutient une décision de votre programme et vérifiez le français sur sa fiche. Reliez le débriefing aux responsabilités de chacun et aux exigences de formation applicables.

Découvrir les jeux de pratique

Sources et lectures complémentaires

  1. Directive (UE) 2022/2555, articles 20 et 21 — EUR-Lex. Consulté le 2026-09-13
  2. Construire un programme de formation à la cybersécurité et à la protection de la vie privée — NIST SP 800-50r1 — NIST. Consulté le 2026-09-13
  3. OUG roumaine nº 155/2024, texte consolidé modifié par la loi nº 124/2025 — Portail législatif, ministère roumain de la Justice. Consulté le 2026-09-13

Poursuivez votre lecture

Tous les articles

Contact · À propos