Formation cybersécurité : un programme certifié et conforme NIS2 pour toute votre organisation

NIS2 exige que toutes les entités essentielles et importantes forment leurs dirigeants, leurs équipes informatiques et leur personnel à la cybersécurité. Stroople propose un programme complet, certifié Qualiopi, qui couvre l'ensemble de votre organisation à travers un programme unique et coordonné. Chaque module répond directement aux exigences de la directive. 

Quelles sont les exigences de la directive NIS2 en matière de formation ?

La directive NIS2 (UE 2022/2555) impose aux entités essentielles et importantes de mettre en place des mesures de gestion des risques incluant la formation et la sensibilisation de l'ensemble du personnel. L'article 20(2) exige spécifiquement que les membres des organes de direction suivent une formation dédiée leur permettant d'identifier les risques cyber et d'en évaluer l'impact sur les services fournis. L'article 21(2)(g) étend cette obligation à l'ensemble des collaborateurs à travers des pratiques de cyber-hygiène et la formation à la cybersécurité.

En pratique, trois obligations s'appliquent simultanément : former les dirigeants à la gouvernance cyber, sensibiliser les collaborateurs aux menaces du quotidien, et outiller la DSI pour piloter la conformité opérationnelle. Un programme de formation NIS2 qui ne couvre qu'un seul de ces niveaux ne satisfait pas pleinement à l'exigence réglementaire.

Ce que dit NIS2 : l'article 20(2) impose aux membres des organes de direction des entités essentielles et importantes de suivre une formation spécifique à la cybersécurité. L'article 21(2)(g) étend cette obligation à l'ensemble du personnel à travers des pratiques de cyber-hygiène et la formation. En cas de manquement, la responsabilité personnelle des dirigeants peut être engagée.

Un programme de formation NIS2
structuré selon trois niveaux.

Le programme Stroople couvre les trois profils ciblés par NIS2. Chaque parcours est un programme annuel alliant enseignement en présentiel et à distance, conçu pour ancrer des réflexes durables sans éloigner les équipes pendant des journées entières.

Avant tout démarrage, Stroople réalise un diagnostic de maturité et adapte le contenu à votre secteur, votre environnement technologique et votre exposition aux risques.

Exécutif Conseil d'administration et direction générale
Direction informatique Directeurs informatiques et équipes de sécurité
Collaborateurs Tous les salariés
Séances en présentiel

Cette formation s'adresse aux dirigeants, aux membres du Comité Exécutif (ExCom) et du Conseil d'Administration, ainsi qu'aux directeurs d'entités soumises à la directive NIS2. Elle permet aux participants d'identifier les principaux enjeux soulevés par la directive, de comprendre les conséquences sur la responsabilité des dirigeants, et d'associer chaque famille d'exigences aux leviers technologiques et organisationnels disponibles pour y répondre. Aucune expertise technique préalable n'est requise.

Découvrez le programme complet →

Cette formation s'adresse aux DSI et RSSI des entités soumises à la directive NIS2. Elle donne aux équipes IT les points de repère et les méthodes nécessaires pour traduire la NIS2 en actions concrètes au quotidien : matrice RACI sur le référentiel de conformité, méthodologie d’analyse des risques (EBIOS RM, ISO 27005) liée à l’article 21 et au référentiel ReCyF, classification et notification des incidents dans les délais NIS2, sécurité de la chaîne d'approvisionnement et dimensionnement proportionné des mesures techniques.

Découvrez le programme complet →

Cette formation s'adresse aux membres du Comité Exécutif (COMEX) et aux membres de la Direction des Systèmes d'Information (bureau du DSI). Elle permet aux décideurs stratégiques et aux responsables opérationnels de partager une culture commune de gestion de crise cyber et de clarifier le rôle de chacun en situation de crise, y compris les notifications réglementaires dans les délais de la NIS2. Aucune expertise technique préalable n'est requise, car la formation est conçue pour les cadres et les managers.

Découvrez le programme complet →
Sessions à distance
Campagnes de simulation d'hameçonnage 4 campagnes par an avec des mesures correctives ciblées pour chaque utilisateur
Salle de classe virtuelle pour les "serial clickers" 4 séances par an pour les participants réguliers
Modules d'apprentissage en ligne thématiques Une vaste bibliothèque couvrant notamment les MFA, les mots de passe, le télétravail, l'ingénierie sociale et la protection des données

Parcours Dirigeants

Conçu pour les membres du COMEX et du C-suite, ce parcours construit la posture de gouvernance cyber qu'impose NIS2 en vertu de l'article 20(2). Au-delà de la connaissance réglementaire, les participants s'entraînent à décider sous pression : l'exercice de crise place l'équipe dirigeante dans un scénario d'incident réel, de la détection initiale jusqu'à la chaîne de décision et la notification réglementaire.

Parcours DSI

Conçu pour les DSI, responsables IT et RSSI, ce parcours couvre NIS2 sous l'angle opérationnel : périmètre d'application, mesures concrètes à mettre en place et gestion des risques liés aux tiers. L'exercice de crise est conduit conjointement avec le parcours Dirigeants, afin que les deux équipes répètent le même scénario et parlent le même langage au moment critique.

Les collaborateurs suivent

Un programme annuel pour l'ensemble des collaborateurs, sans prérequis technique. Quatre campagnes de simulation de phishing sont déployées tout au long de l'année, avec une remédiation immédiate pour chaque cliqueur et des sessions de classe virtuelle dédiées aux serial clickers. Des capsules e-learning thématiques complètent le dispositif sur un large spectre de menaces du quotidien.

Formation en cybersécurité en pratique : le détail de votre programme

Le niveau de maturité cyber de chaque organisation varie.
Avant de déployer nos modules de formation, nous effectuons un audit rapide pour évaluer votre secteur, votre environnement technologique et votre niveau d'exposition, afin de pouvoir adapter le programme de formation à vos besoins spécifiques.

Simulations de phishing : des campagnes personnalisables, des résultats mesurables

Les campagnes de simulation de phishing sont entièrement personnalisables : scénarios, identité de l'expéditeur, prétexte et niveau de difficulté sont adaptés à votre secteur et à votre population cible. Chaque campagne est plus exigeante que la précédente, progressant du phishing de masse générique vers le spear phishing ciblé et le whaling au niveau direction. Un rapport détaillé est remis à l'issue de chaque campagne, couvrant les taux de clic et de signalement par service, les profils à risque élevé et les actions de remédiation déclenchées.

Campagnes de simulation d'hameçonnage — ACME Healthcare

1 187 employés · Exercice 2024 · 4 campagnes · Difficulté croissante

Janvier – décembre 2024 Stroople

Taux de clics moyen

18%

↓ −14 points face à C1

Taux de déclaration

39%

↑ +29 points face à C1

Cliquez plusieurs fois d'affilée

67

Classes virtuelles déclenchées

Remédiation

94%

219 clics au total

Tendance — taux de clics par rapport au taux de signalement

C1 : cliquez sur 33%, signalez 9%. C2 : cliquez sur 24%, signalez 29%. C3 : cliquez sur 18%, signalez 41%. C4 : cliquez sur 18%, signalez 39%.
Taux de clics Taux de déclaration

Taux de clics par service — C4 (chasse à la baleine)

Gestion
22% Élevé
Réception
16% Moyen
Admin
11% Moyen
Soins infirmiers
6% Faible
IF
3% Faible
Valeur de référence

C1 — Fév. 2024

Phishing de masse

E-mail d'alerte de sécurité générique

Taux de clics33%
Rapport9%
Remédiation88%
Difficulté
Ciblé

C2 — mai 2024

Masse visée

Fausse alerte de sécurité Office 365

Taux de clics24%
Rapport29%
Remédiation92%
Difficulté
Avancé

C3 — septembre 2024

Hameçonnage ciblé

E-mail personnalisé — RH internes

Taux de clics18%
Rapport41%
Remédiation96%
Difficulté
Le plus dur

C4 — novembre 2024

Chasse à la baleine

Ciblage exécutif – demande urgente du PDG

Taux de clics18%*
Rapport39%
Remédiation97%
Difficulté

* Le taux de clics C4 reste proche du C3 malgré les progrès généraux : les scénarios de "whaling" sont les plus difficiles à détecter. La performance au même niveau de difficulté est la référence pertinente, et non la tendance brute. · Les données présentées sont fictives et produites uniquement à titre illustratif.

Une offre e-learning configurée pour votre organisation

L'offre de formation en ligne est configurée par Stroople avant le début du programme, en fonction de vos obligations réglementaires et de votre profil de risque. Chaque module est disponible en plusieurs langues, conçu pour être suivi en moins de vingt minutes et validé par une évaluation notée dont le seuil de réussite est fixé à 80%. Le contenu est mis à jour au fur et à mesure de l'évolution du paysage des menaces.

Offre de formation en ligne — ACME Healthcare

Suivi du personnel · NIS2, art. 21, par. 2, point g) · Cycle annuel 2025

10 modules attribués Stroople
▶ 3 min Sélectionné

Identifier un email malveillant

🇫🇷 🇬🇧 🇩🇪 🇪🇸
▶ 30 min Sélectionné
PAYER 0.5 BTC

Sensibilisation au hameçonnage et aux ransomwares

🇬🇧 🇪🇸 🇫🇷 🇩🇪
▶ 15 min Sélectionné
Sonnerie

Sensibilisation au hameçonnage

🇫🇷 🇬🇧 🇩🇪 🇪🇸
▶ 1 min Sélectionné

IA et hameçonnage : nouvelles menaces

🇫🇷 🇬🇧 🇩🇪 🇪🇸
▶ 1 min Sélectionné

Hameçonnage ciblé

🇫🇷 🇬🇧 🇩🇪 🇪🇸
▶ 2 min Sélectionné

Phishing par code QR

🇫🇷 🇬🇧 🇩🇪 🇪🇸
▶ 3 min Sélectionné
ALERTE

Hameçonnage par SMS

🇫🇷 🇬🇧 🇩🇪 🇪🇸
▶ 2 min Sélectionné

Clé USB d'hameçonnage

🇫🇷 🇬🇧 🇩🇪 🇪🇸
▶ 3 min Sélectionné
NIS 2

Aperçu de la directive NIS2

🇫🇷 🇬🇧 🇩🇪 🇪🇸
▶ 5 min

RGPD en pratique quotidienne

Français Anglais
▶ 9 min

Comprendre la conformité au RGPD

Français Anglais

Le contenu est géré par Stroople et personnalisé pour votre secteur et vos obligations réglementaires. Les taux d'achèvement reflètent les progrès suivis par le personnel d'ACME Healthcare en date de décembre 2025. Les données présentées sont fictives et produites à des fins d'illustration uniquement.

Suivi continu et reporting prêt pour l'audit

Les données de complétion et d'évaluation sont suivies en continu sur l'ensemble des trois groupes. Le reporting couvre les scores individuels, le temps passé, le niveau de risque et le taux de clic phishing par collaborateur, et constitue directement les preuves documentaires attendues lors d'un contrôle de conformité NIS2.

Suivi de formation — ACME Healthcare

1 187 apprenants  ·  Parcours personnel NIS2  ·  Déc. 2025

Cycle annuel 2025 Stroople

Accomplissement global

78%

926 sur 1 187 apprenants

Score moyen

6.7/10

Seuil de passage : 6,0

Temps moyen

47 min

Par apprenant actif

Apprenants à risque

94

Note inférieure à 6,0 ou progression 0%

Progression par la formation

Identifier un email malveillant
2
94% terminé4% en cours
Jeu de hameçonnage n°3 — pièces jointes
0
Non attribué
Qu'est-ce que la cybersécurité ?
0
Non attribué
Sensibilisation au hameçonnage
2
50% en cours50%
Sensibilisation au hameçonnage et aux ransomwares
2
Le 100% ne démarre pas

Les apprenants les plus actifs

CM

Moreau

100% 68 min
9.2/10
Risque 1/100%
PL

P. Laurent

83% 54 min
8.7/10
Risque 2/100%
SR

S. Richard

33% 22 minutes
6.7/10
Risque 1/100%
AB

A. Bernard

50% 31 min
5.8/10
Risque 5/1018%
FD

F. Dubois

0% 0 minute
5/10
Risque 4/1012%
NM

N. Martin

17% 8 min
4.1/10
Risque : 8/1042%

Réalisation par groupe

Groupe 1 — Personnel

Apprenants842
Formations6
Achèvement81%
81%
Terminé En cours Pas commencé

Groupe 2 — Direction

Apprenants248
Formations5
Achèvement74%
74%
Terminé En cours Pas commencé

Groupe 3 — Direction informatique

Apprenants97
Formations8
Achèvement96%
96%
Terminé Pas commencé

Comment se déroule le déploiement du programme ?

Le déploiement suit quatre étapes, avec une charge de coordination minimale pour vos équipes. Stroople réalise d'abord le diagnostic de maturité et le cadrage du programme, en une à deux semaines. La planification est ensuite coordonnée avec votre agenda et celui de vos équipes. Les sessions en présentiel peuvent être organisées sur site ou dans nos espaces de formation ; les modules distanciels sont accessibles via n'importe quel navigateur, sans installation.

Tout au long du programme, chaque module génère des livrables d'évaluation formels : bilans de compétences à l'entrée, résultats aux QCM e-learning au seuil de 80 %, et rapports de simulation phishing. Ces documents sont directement utilisables comme preuves d'audit pour la conformité NIS2. Un rapport de clôture est remis à l'issue de chaque cycle annuel.

Votre organisation entre dans le périmètre NIS2. Prêt à structurer votre programme de formation ?

Cadre de formation à la sensibilisation à la cybersécurité — micro-apprentissage et simulation de phishing

Repenser la formation cyber : former tout le monde de la même façon, c'est ne former personne

La plupart des programmes de formation en cybersécurité suivent la même logique : déployer des modules d'e-learning identiques pour tous les employés, une fois par an, et cocher la case. Cette approche a une vertu : elle est simple à déployer et rentable. Elle a un défaut majeur : elle ne fonctionne pas. Non pas parce que les outils sont de mauvaise qualité. Parce que la question de départ est mauvaise.

En savoir plus