StraFormationStraFormation
NIS2 · Gouvernance cyber · Strasbourg et à distance

Formation NIS2 : préparer les dirigeants et responsables

Comprenez ce que la directive organise, construisez une hypothèse de périmètre vérifiable, répartissez les responsabilités et préparez les décisions, preuves et priorités sans confondre formation et audit de conformité.

  • État français contrôlé au 5 août 2026
  • Orientation du périmètre sans verdict automatique
  • Direction 7 h ou Responsables 14 h
  • Feuille de route et index de preuves
Point de situation officiel

La transposition française est encore en cours

Contrôle : 05/08/2026

L’ANSSI invite les futures entités essentielles et importantes à préparer leur sécurité, mais les textes français définitifs ne doivent pas être remplacés par une présentation commerciale ou une grille pédagogique.

Directive européenne

Elle fixe l’architecture commune : gouvernance, gestion des risques, chaîne d’approvisionnement, incidents et supervision.

Transposition française

Elle reste à suivre jusqu’à la publication de l’ensemble des textes nationaux applicables.

ReCyF v2.5

Publié le 17 mars 2026 comme document de travail ; il est non obligatoire par défaut à ce stade.

Hypothèse de périmètre

Six vérifications avant de se déclarer concerné — ou non concerné

L’analyse se fait par entité juridique et ne repose jamais sur un seul code d’activité, une seule taille ou le fait d’être fournisseur d’une grande entreprise.

01

Entité

Quelle personne morale fournit le service ou exerce l’activité ?

02

Activité

Quelle activité réelle correspond à quelle définition officielle ?

03

Secteur

Relève-t-elle d’une annexe ou d’un dispositif sectoriel particulier ?

04

Taille

Effectif, chiffre d’affaires, bilan, liens capitalistiques et calcul PME.

05

Exception

Désignation, service particulier ou critère indépendant de la taille.

06

Juridiction

Établissement, services transfrontaliers et autorité compétente.

Sortie de l’atelier : une hypothèse argumentée, les sources consultées et un registre de questions à faire confirmer. Le test officiel de l’ANSSI est indicatif et la formation ne rend pas un avis juridique.

Deux parcours

Décider au bon niveau, préparer avec les bons responsables

Le parcours Direction installe la compréhension et les arbitrages. Le parcours Responsables construit les dossiers de travail qui permettront aux fonctions compétentes de confirmer, corriger et mettre en œuvre.

Parcours 1 · Direction
7 heures

Comprendre, gouverner et prioriser

Pour relier NIS2 aux services, aux responsabilités, au budget, aux risques et aux décisions de direction.

  • Comprendre l’état du cadre français
  • Faire instruire l’hypothèse de périmètre
  • Approuver gouvernance et priorités
  • Préparer incident, fournisseurs et feuille de route

Public : dirigeants, membres de comité de direction, directeurs métiers, DAF, secrétaires généraux et responsables de structure.
Prérequis : connaître les principales activités, services, implantations et responsabilités de l’organisation.

Voir le parcours Direction
Parcours 2 · Responsables
14 heures

Structurer la préparation et les preuves

Pour organiser l’hypothèse de périmètre, la gouvernance, les écarts, l’écosystème et le plan d’action.

  • Cartographier activités, services et systèmes
  • Indexer les politiques, preuves et propriétaires
  • Utiliser le ReCyF comme carte de travail
  • Construire une feuille de route pilotable

Public : RSSI, DSI, responsables cybersécurité, risques, conformité, juridique, qualité, continuité, achats et chefs de projet.
Prérequis : pouvoir décrire l’organisation et accéder aux interlocuteurs ou documents nécessaires au cadrage.

Voir le parcours Responsables
Programmes complets

Produire des décisions et des dossiers réutilisables

Les exemples utilisent des informations fictives ou autorisées. Les livrables sont des canevas de préparation à faire confirmer par les fonctions juridiques, techniques et organisationnelles compétentes.

Parcours 1 · Direction

Comprendre, gouverner et prioriser NIS2

Une journée pour exercer le rôle de direction sans déléguer la décision au seul service informatique ni confondre pilotage et expertise technique.

7 heures
MODULE 01

Distinguer les textes et leur statut

Directive européenne, transposition française en cours, FAQ indicative, ReCyF v2.5 et futures publications applicables.

MODULE 02

Faire instruire le périmètre

Entité juridique, activité, secteur, taille, groupe, exception, établissement, service transfrontalier et question à valider.

MODULE 03

Comprendre EE et EI

Logique de criticité, proportionnalité, différences de supervision et impossibilité de conclure sur une seule donnée.

MODULE 04

Exercer la gouvernance cyber

Approbation, supervision, responsabilités, délégations, remontées, compétences, comitologie et preuve des décisions.

MODULE 05

Prioriser les risques et services

Services essentiels au fonctionnement, dépendances numériques, impacts, scénarios majeurs et arbitrages de ressources.

MODULE 06

Préparer la décision pendant un incident

Qualification, alerte interne, collecte des faits, continuité, communication, notification et points nécessitant une validation.

MODULE 07

Maîtriser l’écosystème

Prestataires critiques, dépendances, sous-traitance, exigences contractuelles, incidents fournisseur et alternatives.

MODULE 08

Défendre la feuille de route

Priorités, responsables, échéances, budget, preuves, dépendances et décisions à reprendre après publication des textes.

Livrables remis

Brief exécutif NIS2, registre des questions de périmètre, carte de gouvernance, matrice services–risques–décisions, fiche réflexe direction en cas d’incident, carte fournisseurs prioritaires et plan de décision à 90 jours.

Parcours 2 · Responsables

Structurer la préparation, les écarts et les preuves

Deux journées pour construire un dossier de travail traçable, sans lui attribuer la valeur d’un audit ou d’une confirmation d’assujettissement.

14 heures
MODULE 01

Créer le registre des sources

Texte, version, date, autorité, portée, statut, propriétaire interne et déclencheur de révision.

MODULE 02

Documenter l’hypothèse de périmètre

Personnes morales, activités, définitions, secteurs, tailles, groupe, exceptions, implantations et conclusion à confirmer.

MODULE 03

Recenser activités et services

Responsable, bénéficiaire, criticité, interruption tolérable, dépendances et liens avec les activités potentiellement concernées.

MODULE 04

Relier les systèmes d’information

Applications, infrastructures, données, interconnexions, environnements tiers, responsables et justification du périmètre de travail.

MODULE 05

Définir rôles et comitologie

Direction, sécurité numérique, DSI, métiers, risques, juridique, RH, achats, communication, continuité et prestataires.

MODULE 06

Construire l’index de preuves

Politique, procédure, compte rendu, journal, contrat, résultat de test, propriétaire, date, portée et niveau de validation.

MODULE 07

Lire le ReCyF avec prudence

Objectifs, moyens acceptables, différences EI/EE, mesures alternatives et statut de document de travail non obligatoire par défaut.

MODULE 08

Cartographier les écarts

Existant démontré, partiel, absent, non applicable à confirmer ou information manquante ; risque et dépendance associés.

MODULE 09

Prioriser le plan d’action

Risque, service, urgence, faisabilité, coût, dépendance, responsable, échéance, preuve attendue et arbitrage.

MODULE 10

Maîtriser fournisseurs et contrats

Service rendu, accès, données, sous-traitants, sécurité, notification, continuité, réversibilité, preuve et droit de contrôle.

MODULE 11

Préparer la chaîne incident

Critères internes, détection, escalade, chronologie, faits disponibles, responsabilité de notifier et coordination externe.

MODULE 12

Relier continuité et crise

Priorités, sauvegardes, restauration, solution de repli, communication, dépendances et exercices à programmer.

MODULE 13

Planifier les compétences

Direction, responsables numériques, utilisateurs, prestataires, nouveaux arrivants, fréquence et trace des actions.

MODULE 14

Soutenir la revue de direction

Périmètre, risques, écarts, incidents, preuves, avancement, obstacles, arbitrages et prochaine date de réexamen.

Livrables remis

Registre des sources, dossier d’hypothèse de périmètre, trame activités–services–SI, RACI, index de preuves, grille d’écarts, matrice de priorisation, cartographie fournisseurs, chronologie incident, plan de compétences, tableau de pilotage et feuille de route à 90 jours.

Secteurs

Dix-huit secteurs, mais une qualification plus précise qu’une liste

Les secteurs orientent l’analyse. Il faut ensuite retrouver le type exact d’entité et la définition visée, puis vérifier la taille, les exceptions et les règles de juridiction.

Secteurs hautement critiques

Onze familles présentées par l’ANSSI

  • Administrations publiques
  • Eau potable
  • Eaux usées
  • Énergie
  • Espace
  • Gestion de services TIC B2B
  • Marchés financiers
  • Infrastructures numériques
  • Santé
  • Banque
  • Transports
Autres secteurs critiques

Sept familles présentées par l’ANSSI

  • Produits chimiques
  • Fournisseurs numériques
  • Déchets
  • Industries manufacturières
  • Denrées alimentaires
  • Recherche
  • Services postaux et d’expédition

Attention : cette liste ne suffit pas à conclure. Certains services ont des règles particulières, certaines entités peuvent relever de cas indépendants de la taille et la transposition française doit encore être suivie.

Fournisseurs et sous-traitants

Être dans la chaîne ne signifie pas automatiquement être assujetti

NIS2 traite la sécurité de la chaîne d’approvisionnement. Cela peut produire deux situations distinctes : un fournisseur directement dans le périmètre, ou un fournisseur auquel un client régulé demande des garanties contractuelles.

CAS 1

Directement concerné

Le fournisseur doit analyser sa propre personne morale, son activité, son secteur, sa taille, les cas particuliers et la juridiction applicable.

CAS 2

Exigences du client

Sans être lui-même qualifié EE ou EI, le fournisseur peut recevoir des questionnaires, clauses, exigences de preuve, délais d’alerte et demandes de continuité.

CAS 3

Situation à confirmer

Une activité numérique, un groupe complexe ou un service transfrontalier peut demander une analyse approfondie et une validation compétente.

Carte de préparation

Six chantiers pour organiser le travail sans réciter le référentiel

Le ReCyF comporte des objectifs et des mesures différenciées. La formation les regroupe pour piloter les interlocuteurs et les preuves ; elle ne réalise pas le contrôle détaillé de chaque exigence.

01 · GOUVERNER

Décider

Responsabilité, politique, rôles, comitologie, conformité et plan d’action.

02 · RECENSER

Connaître

Activités, services, systèmes, données, responsables, dépendances et périmètres.

03 · ÉCOSYSTÈME

Maîtriser

Prestataires, fournisseurs, interconnexions, contacts, contrats et réversibilité.

04 · PROTÉGER

Sécuriser

Accès, architecture, maintenance, vulnérabilités, configuration et administration.

05 · RÉSISTER

Continuer

Risques, sauvegardes, continuité, crise, incident, communication et restauration.

06 · PROUVER

Vérifier

Tests, audits, supervision, indicateurs, comptes rendus, écarts et amélioration.

Incident important

Préparer la chronologie prévue par la directive avant la crise

L’article 23 prévoit une notification par étapes. Les critères, contenus, destinataires, outils et procédures françaises applicables doivent être revérifiés dans les textes et consignes en vigueur au moment de l’incident.

Détection

Qualifier et escalader

Faits disponibles, service touché, impact, origine suspectée, mesures immédiates et décideur interne.

24 heures

Alerte précoce

Échéance prévue par la directive après prise de connaissance d’un incident important, sans retard injustifié.

72 heures

Notification d’incident

Informations actualisées et première évaluation selon la structure européenne, à adapter au dispositif français applicable.

1 mois

Rapport final

Chronologie, gravité, impact, cause probable, mesures d’atténuation et éléments transfrontaliers selon l’article 23.

La formation prépare les rôles et les informations : elle ne décide pas qu’un incident est juridiquement « important », ne réalise pas la notification et ne remplace ni l’ANSSI, ni le conseil juridique, ni l’équipe de réponse à incident.

Index de preuves

Une affirmation n’est pas une preuve

« Nous avons une politique », « le prestataire s’en occupe » ou « les sauvegardes fonctionnent » sont des points de départ. Le dossier doit permettre de retrouver ce qui existe, qui le valide, sur quel périmètre et à quelle date cela a été vérifié.

Document

Quelle trace ?

Politique, procédure, contrat, journal, résultat de test, décision ou rapport.

Propriétaire

Qui répond ?

Personne responsable du contenu, de l’application, de la conservation et de la mise à jour.

Portée

Où s’applique-t-elle ?

Entité, activité, service, système, site, population, fournisseur et exclusions justifiées.

Actualité

Quand a-t-elle été vérifiée ?

Date, version, approbation, test réalisé, résultat, écart et prochain réexamen.

Statut

Que peut-on conclure ?

Démontré, partiel, absent, non applicable à confirmer ou information manquante.

Action

Quelle suite ?

Correction, responsable, échéance, dépendance, budget, preuve attendue et arbitrage.

Frontières professionnelles

Quatre travaux différents à ne pas vendre sous le même nom

La formation prépare les personnes à travailler ensemble. La qualification juridique, l’audit, la réalisation technique et le contrôle demandent chacun un mandat, des compétences et des preuves propres.

FORMATION

Comprendre et structurer

Concepts, responsabilités, méthode, exercices, canevas, priorités et feuille de route pédagogique.

JURIDIQUE

Qualifier le périmètre

Interprétation des textes, cas particuliers, groupe, juridiction, statut EE/EI et obligations applicables.

AUDIT

Évaluer et démontrer

Périmètre formel, collecte de preuves, tests, constats, écarts, rapport et indépendance nécessaires.

MISE EN ŒUVRE

Corriger et exploiter

Architecture, configuration, contrats, procédures, outils, ressources, tests, supervision et amélioration continue.

Évaluation pédagogique

Évaluer la qualité du raisonnement et du dossier

La réussite ne correspond pas à déclarer l’organisation conforme. Elle consiste à distinguer ce qui est établi, ce qui reste à confirmer et les décisions ou preuves nécessaires pour avancer.

Aucune auto-certification
Étape 1

Diagnostic

Rôle, secteur, maturité, documents disponibles, responsabilités et attentes.

Étape 2

Ateliers

Périmètre, gouvernance, service, fournisseur, incident, écart et priorité.

Étape 3

Contradiction

Questions de direction, métier, technique, juridique et fournisseur sur les limites.

Étape 4

Soutenance

Feuille de route, preuves, arbitrages, points à confirmer et date de réexamen.

Modalités

Une formation de cadrage, pas une mission déguisée

Le contexte de l’organisation peut être utilisé si les informations sont autorisées et préparées. Sinon, un cas fictif permet de travailler les mêmes décisions sans exposer le système d’information réel.

Déroulement pédagogique

  • AvantQuestionnaire de contexte, rôle du participant, secteur supposé, documents disponibles et choix du parcours.
  • PendantApports sourcés, cartes, études de cas, registre, matrice, chronologie incident, contradiction et soutenance.
  • DonnéesInformations fictives ou autorisées ; aucune donnée technique sensible, secret ou donnée personnelle inutile dans les exercices.
  • AprèsCanevas modifiables et liste des validations juridiques, techniques ou organisationnelles restant à obtenir.

Informations pratiques

  • FormatsEn présentiel à Strasbourg, dans vos locaux selon étude, ou à distance en classe virtuelle.
  • RythmeUne journée pour la Direction ; deux journées consécutives ou espacées pour les Responsables.
  • PublicDirection, DSI, RSSI, risques, conformité, juridique, qualité, continuité, achats, métiers et chefs de projet.
  • AccessibilitéLes besoins d’adaptation sont étudiés en amont afin de rechercher les modalités appropriées.

Ce qui n’est pas inclus

La formation ne fournit ni avis juridique, ni confirmation d’assujettissement ou de statut EE/EI, ni enregistrement auprès de l’ANSSI, ni audit ReCyF/NIS2/ISO 27001, ni test d’intrusion, ni analyse de risques complète, ni rédaction contractuelle, ni implémentation technique, ni notification réelle d’incident. Elle ne garantit ni conformité, ni absence de sanction, ni financement CPF.

Questions fréquentes

Avant de choisir une formation NIS2

Une bonne formation permet de poser les bonnes questions et d’organiser les responsabilités. Elle ne transforme pas un cas complexe en réponse automatique.

La directive NIS2 est-elle entièrement transposée en France ?

Non au 5 août 2026. L’ANSSI indique que la transposition nationale est encore en cours et invite les futures entités essentielles et importantes à se préparer. Les textes et procédures applicables doivent être revérifiés avant toute décision ou mise en œuvre.

Comment savoir si notre organisation est concernée ?

L’analyse combine la personne morale, l’activité réelle, le secteur et le type d’entité visé, la taille, les liens de groupe, les exceptions, l’établissement et les règles de juridiction. Le test de l’ANSSI aide à s’orienter mais reste indicatif ; les cas complexes demandent une analyse compétente.

Quelle différence entre une entité essentielle et une entité importante ?

La directive distingue ces catégories selon les secteurs, la criticité, la taille et certains cas particuliers, avec des différences de supervision et d’exigences. Une entreprise ne doit pas choisir elle-même une catégorie à partir d’un seul seuil sans vérifier toutes les conditions et les textes français applicables.

Un fournisseur d’une entité concernée est-il automatiquement soumis à NIS2 ?

Non. Le fournisseur peut être directement concerné selon sa propre activité et ses caractéristiques, ou seulement devoir répondre aux exigences de sécurité et de preuve d’un client régulé. Les contrats et la chaîne d’approvisionnement doivent être instruits sans confondre ces deux situations.

Appliquer le ReCyF v2.5 prouve-t-il notre conformité ?

Non. L’ANSSI présente la version 2.5 du 17 mars 2026 comme un document de travail et indique que le référentiel est non obligatoire par défaut à ce stade. La formation l’utilise comme carte de préparation, sans certifier l’application des mesures ni préjuger d’un contrôle.

La formation rend-elle l’entreprise conforme à NIS2 ?

Non. Elle développe la compréhension, la gouvernance et la capacité à préparer des dossiers de travail. La qualification juridique, l’audit des preuves, la correction des écarts, l’implémentation technique et la validation finale relèvent de missions distinctes.

Pourquoi prévoir un parcours spécifique pour la direction ?

L’article 20 de la directive prévoit que les organes de direction approuvent les mesures de gestion des risques, supervisent leur mise en œuvre et suivent une formation. Le parcours Direction prépare cette compréhension et ces décisions, sous réserve du cadre français définitif applicable.

Quelle différence avec la formation générale en cybersécurité ?

La formation cybersécurité développe des compétences de prévention, détection et réaction pour les collaborateurs, référents et techniciens. Cette page NIS2 porte sur le périmètre, la gouvernance, les responsabilités, les preuves, les fournisseurs et la feuille de route réglementaire.

Parcours complémentaires

NIS2 ne remplace pas la capacité quotidienne à prévenir et traiter les incidents. Le maillage distingue la gouvernance du développement concret des compétences cyber.

Votre organisation

Commencez par les questions que la direction doit pouvoir trancher

Nous vérifions le public, le niveau de maturité, le contexte sectoriel supposé et les livrables attendus pour choisir le bon parcours.

Cadrer votre formation NIS2

Références officielles contrôlées le 5 août 2026

Les informations de statut peuvent évoluer avec la transposition française. Elles doivent être contrôlées à nouveau lors de l’intégration puis avant chaque session.