GRC-04

Principes et obligations de la NIS2 pour les équipes informatiques

1

jour(s)

Intra-entreprise

Présentiel

Session à distance

Centre de formation

Paris

Public

Décideurs

Tarif

Sur demande

PRÉSENTATION ET PUBLIC CIBLE

Maîtrisez les exigences NIS2. Déployez les mesures qui comptent.

Une équipe informatique traduit les exigences réglementaires en mesures concrètes, choisit les outils, priorise les correctifs et pilote la relation avec les fournisseurs. Sans une compréhension précise du cadre NIS2 et de la répartition des rôles en interne, la conformité repose sur des interprétations individuelles et des angles morts, en particulier dans les organisations où aucun poste de RSSI n'est formellement identifié.

Cette formation s'adresse aux DSI, RSSI d'entités soumises à NIS2 et vise à donner aux équipes informatiques les repères et les méthodes nécessaires pour traduire NIS2 en actions concrètes.

PRÉREQUIS

Aucun prérequis technique ou théorique n'est nécessaire pour suivre cette formation.

OBJECTIFS PEDAGOGIQUES

L'objectif pédagogique global de cette formation est d’expliquer aux DSI et au RSSI le cadre réglementaire NIS2 et à leur permettre d'appliquer les méthodes et outils nécessaires pour le traduire en actions concrètes au quotidien.

À l'issue de cette formation, les participants seront capables de :

  • Identifier le cadre réglementaire NIS2 et décrire ce qu'il change concrètement pour une équipe informatique au quotidien.
  • Distinguer leur propre rôle de celui de leurs homologues dans le cadre de la conformité, y compris en l'absence d'un RSSI dédié, et appliquer une matrice RACI aux principales obligations de NIS2.
  • Appliquer une méthode reconnue d'analyse des risques (EBIOS RM, ISO 27005), en lien avec les 10 mesures de l'article 21 et le cadre ReCyF, à un système critique typique.
  • Classifier un incident selon des critères définis, et appliquer la procédure de notification dans les délais impartis.
  • Cartographier les fournisseurs critiques et sécuriser la relation contractuelle qui les lie à l'organisation.
  • Évaluer et calibrer les mesures de sécurité en fonction de la taille, de la criticité et du statut de l'organisation (entité essentielle ou importante), sur la base du principe de proportionnalité.

MOYENS PEDAGOGIQUES

Cette formation alterne exposé interactif et ateliers pratiques. Le module d'introduction s'appuie sur des chiffres et des cas d'actualité pour ancrer les enjeux avant d'aborder la réglementation. Les modules suivants reposent sur des exercices concrets et une étude de cas contrastée donnant lieu à un débat collectif animé par le formateur.

MÉTHODE D'ÉVALUATION

La maîtrise effective de l’ensemble des objectifs visés sera vérifiée par l’intermédiaire d’un quizz (évaluation sommative).

PROGRAMME

Séquence 1 : Introduction à NIS2

  • Identifier le champ d'application de NIS2 (secteurs et acteurs concernés), et distinguer les statuts d'entité essentielle et importante, ainsi que l'effet de cascade via les donneurs d'ordre.
  • Décrire les principaux axes du texte (gouvernance, gestion des risques, notification d'incidents).

Séquence 2 : Qui porte quoi, se situer dans la chaîne de responsabilité

  • Distinguer la répartition des rôles entre direction, fonction sécurité, juridique, métiers et prestataires externes.
  • Appliquer une grille RACI aux principales obligations NIS2 pour clarifier qui décide, qui exécute, qui valide.
  • Identifier comment répartir la charge de conformité dans une structure sans RSSI dédié, sans dépendre d'un poste qui n'existe pas.

Séquence 3 : Cadre de gestion des risques

  • Expliquer les principes clés de l'analyse de risques (EBIOS RM, ISO 27005).
  • Relier les 10 mesures de gestion des risques de l'article 21 à leur déclinaison en 20 objectifs concrets dans le ReCyF de l'ANSSI (niveau commun EE/EI, niveau renforcé EE).
  • Distinguer un objectif de sécurité obligatoire d'un moyen acceptable de conformité substituable, pour ne pas confondre ce qui est imposé et ce qui reste au choix de l'organisation.
  • Appliquer la méthode pour cartographier les risques d'un système critique type (exercice pratique).

Séquence 4 : Notification des incidents en pratique

  • Différencier les critères permettant de classifier un incident comme significatif.
  • Identifier les délais à tenir (alerte précoce sous 24h, notification sous 72h, rapport final sous 1 mois) et le rôle de chacun dans la chaîne de notification.
  • Appliquer la procédure de classification et de notification à un cas simulé (atelier).

Séquence 5 : Sécuriser la chaîne d'approvisionnement

  • Appliquer une méthode de cartographie des fournisseurs et prestataires selon leur criticité.
  • Identifier les clauses contractuelles à intégrer, et les exigences à faire remonter en cascade auprès de ses propres sous-traitants.
  • Expliquer, à partir de l'effet de cascade, ce qu'un donneur d'ordre régulé peut exiger d'un fournisseur non directement soumis à NIS2.

Séquence 6 : Dimensionner les mesures techniques, principe de proportionnalité

  • Expliquer le principe de proportionnalité dans l'article 21 et le ReCyF.
  • Appliquer une grille de dimensionnement des mesures selon la taille, la criticité et le statut EE/EI (entité essentielle ou importante).
  • Traduire une mesure technique en argumentaire risque/coût, et justifier une demande d'investissement présentable en comité de direction.
  • Distinguer un sur-investissement disproportionné d'un dispositif minimal insuffisant au regard du profil de risque.

Mis à jour le 3 juillet 2026

Centre de formation

PARIS
121 rue d'Aguesseau (centre d'affaires Emergence)
92 100 Boulogne Billancourt

enregistré sous le numéro : 11922630392.

Formation en cybersécurité, NIS2, DORA.

Répondre aux exigences de NIS2

L'article 21(2)(g) de NIS2 impose une formation à l'hygiène cyber pour l'ensemble du personnel. Pour une équipe IT ou sécurité, cela signifie des compétences opérationnelles directement liées aux missions de conformité, pas un contenu de sensibilisation générique. Cette formation apporte exactement cela : méthode d'analyse de risques, classification des incidents, sécurisation des fournisseurs et calibrage technique, avec une attestation et des résultats de quiz utilisables comme preuve en cas d'audit.

Un élément clé d'une solution complète :