Formation cybersécurité : un programme certifié et conforme NIS2 pour toute votre organisation
NIS2 exige que toutes les entités essentielles et importantes forment leurs dirigeants, leurs équipes informatiques et leur personnel à la cybersécurité. Stroople propose un programme complet, certifié Qualiopi, qui couvre l'ensemble de votre organisation à travers un programme unique et coordonné. Chaque module répond directement aux exigences de la directive.
Quelles sont les exigences de la directive NIS2 en matière de formation ?
La directive NIS2 (UE 2022/2555) impose aux entités essentielles et importantes de mettre en place des mesures de gestion des risques incluant la formation et la sensibilisation de l'ensemble du personnel. L'article 20(2) exige spécifiquement que les membres des organes de direction suivent une formation dédiée leur permettant d'identifier les risques cyber et d'en évaluer l'impact sur les services fournis. L'article 21(2)(g) étend cette obligation à l'ensemble des collaborateurs à travers des pratiques de cyber-hygiène et la formation à la cybersécurité.
En pratique, trois obligations s'appliquent simultanément : former les dirigeants à la gouvernance cyber, sensibiliser les collaborateurs aux menaces du quotidien, et outiller la DSI pour piloter la conformité opérationnelle. Un programme de formation NIS2 qui ne couvre qu'un seul de ces niveaux ne satisfait pas pleinement à l'exigence réglementaire.
Ce que dit NIS2 : l'article 20(2) impose aux membres des organes de direction des entités essentielles et importantes de suivre une formation spécifique à la cybersécurité. L'article 21(2)(g) étend cette obligation à l'ensemble du personnel à travers des pratiques de cyber-hygiène et la formation. En cas de manquement, la responsabilité personnelle des dirigeants peut être engagée.
Un programme de formation NIS2
structuré selon trois niveaux.
Le programme Stroople couvre les trois profils ciblés par NIS2. Chaque parcours est un programme annuel alliant enseignement en présentiel et à distance, conçu pour ancrer des réflexes durables sans éloigner les équipes pendant des journées entières.
Avant tout démarrage, Stroople réalise un diagnostic de maturité et adapte le contenu à votre secteur, votre environnement technologique et votre exposition aux risques.
Cette formation s'adresse aux dirigeants, aux membres du Comité Exécutif (ExCom) et du Conseil d'Administration, ainsi qu'aux directeurs d'entités soumises à la directive NIS2. Elle permet aux participants d'identifier les principaux enjeux soulevés par la directive, de comprendre les conséquences sur la responsabilité des dirigeants, et d'associer chaque famille d'exigences aux leviers technologiques et organisationnels disponibles pour y répondre. Aucune expertise technique préalable n'est requise.
Découvrez le programme complet →Cette formation s'adresse aux DSI et RSSI des entités soumises à la directive NIS2. Elle donne aux équipes IT les points de repère et les méthodes nécessaires pour traduire la NIS2 en actions concrètes au quotidien : matrice RACI sur le référentiel de conformité, méthodologie d’analyse des risques (EBIOS RM, ISO 27005) liée à l’article 21 et au référentiel ReCyF, classification et notification des incidents dans les délais NIS2, sécurité de la chaîne d'approvisionnement et dimensionnement proportionné des mesures techniques.
Découvrez le programme complet →Cette formation s'adresse aux membres du Comité Exécutif (COMEX) et aux membres de la Direction des Systèmes d'Information (bureau du DSI). Elle permet aux décideurs stratégiques et aux responsables opérationnels de partager une culture commune de gestion de crise cyber et de clarifier le rôle de chacun en situation de crise, y compris les notifications réglementaires dans les délais de la NIS2. Aucune expertise technique préalable n'est requise, car la formation est conçue pour les cadres et les managers.
Découvrez le programme complet →Parcours Dirigeants
Conçu pour les membres du COMEX et du C-suite, ce parcours construit la posture de gouvernance cyber qu'impose NIS2 en vertu de l'article 20(2). Au-delà de la connaissance réglementaire, les participants s'entraînent à décider sous pression : l'exercice de crise place l'équipe dirigeante dans un scénario d'incident réel, de la détection initiale jusqu'à la chaîne de décision et la notification réglementaire.
Parcours DSI
Conçu pour les DSI, responsables IT et RSSI, ce parcours couvre NIS2 sous l'angle opérationnel : périmètre d'application, mesures concrètes à mettre en place et gestion des risques liés aux tiers. L'exercice de crise est conduit conjointement avec le parcours Dirigeants, afin que les deux équipes répètent le même scénario et parlent le même langage au moment critique.
Les collaborateurs suivent
Un programme annuel pour l'ensemble des collaborateurs, sans prérequis technique. Quatre campagnes de simulation de phishing sont déployées tout au long de l'année, avec une remédiation immédiate pour chaque cliqueur et des sessions de classe virtuelle dédiées aux serial clickers. Des capsules e-learning thématiques complètent le dispositif sur un large spectre de menaces du quotidien.
Formation en cybersécurité en pratique : le détail de votre programme
Le niveau de maturité cyber de chaque organisation varie.
Avant de déployer nos modules de formation, nous effectuons un audit rapide pour évaluer votre secteur, votre environnement technologique et votre niveau d'exposition, afin de pouvoir adapter le programme de formation à vos besoins spécifiques.
Simulations de phishing : des campagnes personnalisables, des résultats mesurables
Les campagnes de simulation de phishing sont entièrement personnalisables : scénarios, identité de l'expéditeur, prétexte et niveau de difficulté sont adaptés à votre secteur et à votre population cible. Chaque campagne est plus exigeante que la précédente, progressant du phishing de masse générique vers le spear phishing ciblé et le whaling au niveau direction. Un rapport détaillé est remis à l'issue de chaque campagne, couvrant les taux de clic et de signalement par service, les profils à risque élevé et les actions de remédiation déclenchées.
Campagnes de simulation d'hameçonnage — ACME Healthcare
1 187 employés · Exercice 2024 · 4 campagnes · Difficulté croissante
Taux de clics moyen
18%
↓ −14 points face à C1
Taux de déclaration
39%
↑ +29 points face à C1
Cliquez plusieurs fois d'affilée
67
Classes virtuelles déclenchées
Remédiation
94%
219 clics au total
Tendance — taux de clics par rapport au taux de signalement
Taux de clics par service — C4 (chasse à la baleine)
C1 — Fév. 2024
Phishing de masse
E-mail d'alerte de sécurité générique
C2 — mai 2024
Masse visée
Fausse alerte de sécurité Office 365
C3 — septembre 2024
Hameçonnage ciblé
E-mail personnalisé — RH internes
C4 — novembre 2024
Chasse à la baleine
Ciblage exécutif – demande urgente du PDG
* Le taux de clics C4 reste proche du C3 malgré les progrès généraux : les scénarios de "whaling" sont les plus difficiles à détecter. La performance au même niveau de difficulté est la référence pertinente, et non la tendance brute. · Les données présentées sont fictives et produites uniquement à titre illustratif.
Une offre e-learning configurée pour votre organisation
L'offre de formation en ligne est configurée par Stroople avant le début du programme, en fonction de vos obligations réglementaires et de votre profil de risque. Chaque module est disponible en plusieurs langues, conçu pour être suivi en moins de vingt minutes et validé par une évaluation notée dont le seuil de réussite est fixé à 80%. Le contenu est mis à jour au fur et à mesure de l'évolution du paysage des menaces.
Offre de formation en ligne — ACME Healthcare
Suivi du personnel · NIS2, art. 21, par. 2, point g) · Cycle annuel 2025
Affecté à la filière administrative
Identifier un email malveillant
Sensibilisation au hameçonnage et aux ransomwares
Sensibilisation au hameçonnage
IA et hameçonnage : nouvelles menaces
Hameçonnage ciblé
Phishing par code QR
Hameçonnage par SMS
Clé USB d'hameçonnage
Modules réglementaires — également assignés
Aperçu de la directive NIS2
RGPD en pratique quotidienne
Comprendre la conformité au RGPD
Le contenu est géré par Stroople et personnalisé pour votre secteur et vos obligations réglementaires. Les taux d'achèvement reflètent les progrès suivis par le personnel d'ACME Healthcare en date de décembre 2025. Les données présentées sont fictives et produites à des fins d'illustration uniquement.
Suivi continu et reporting prêt pour l'audit
Les données de complétion et d'évaluation sont suivies en continu sur l'ensemble des trois groupes. Le reporting couvre les scores individuels, le temps passé, le niveau de risque et le taux de clic phishing par collaborateur, et constitue directement les preuves documentaires attendues lors d'un contrôle de conformité NIS2.
Suivi de formation — ACME Healthcare
1 187 apprenants · Parcours personnel NIS2 · Déc. 2025
Accomplissement global
78%
926 sur 1 187 apprenants
Score moyen
6.7/10
Seuil de passage : 6,0
Temps moyen
47 min
Par apprenant actif
Apprenants à risque
94
Note inférieure à 6,0 ou progression 0%
Progression par la formation
Les apprenants les plus actifs
Moreau
P. Laurent
S. Richard
A. Bernard
F. Dubois
N. Martin
Réalisation par groupe
Groupe 1 — Personnel
Groupe 2 — Direction
Groupe 3 — Direction informatique
Comment se déroule le déploiement du programme ?
Le déploiement suit quatre étapes, avec une charge de coordination minimale pour vos équipes. Stroople réalise d'abord le diagnostic de maturité et le cadrage du programme, en une à deux semaines. La planification est ensuite coordonnée avec votre agenda et celui de vos équipes. Les sessions en présentiel peuvent être organisées sur site ou dans nos espaces de formation ; les modules distanciels sont accessibles via n'importe quel navigateur, sans installation.
Tout au long du programme, chaque module génère des livrables d'évaluation formels : bilans de compétences à l'entrée, résultats aux QCM e-learning au seuil de 80 %, et rapports de simulation phishing. Ces documents sont directement utilisables comme preuves d'audit pour la conformité NIS2. Un rapport de clôture est remis à l'issue de chaque cycle annuel.
Votre organisation entre dans le périmètre NIS2. Prêt à structurer votre programme de formation ?
Repenser la formation cyber : former tout le monde de la même façon, c'est ne former personne
La plupart des programmes de formation en cybersécurité suivent la même logique : déployer des modules d'e-learning identiques pour tous les employés, une fois par an, et cocher la case. Cette approche a une vertu : elle est simple à déployer et rentable. Elle a un défaut majeur : elle ne fonctionne pas. Non pas parce que les outils sont de mauvaise qualité. Parce que la question de départ est mauvaise.
