Sécurité des systèmes d'information — Comprendre et appliquer les exigences NIS2
Description
Cette formation d'une journée apporte une vision claire et structurée de la directive européenne NIS2, de sa logique de transposition dans les États membres et des obligations concrètes qui en découlent. Elle permet aux participants de situer leur organisation dans le champ d'application de la réglementation, de comprendre les exigences attendues en matière de gouvernance et de gestion des risques, et d'identifier les premières actions à conduire. L'approche est volontairement synthétique et opérationnelle : au-delà de l'apport de connaissances, la journée fournit une grille de lecture exploitable dès le lendemain pour contribuer activement à la démarche de conformité de l'entité.
Objectifs pédagogiques
- Situer la directive NIS2 dans le paysage réglementaire européen de la cybersécurité et comprendre son articulation avec les textes connexes
- Déterminer si une organisation relève du champ d'application de NIS2 et identifier sa catégorie (entité essentielle ou importante)
- Décrire les obligations principales imposées par la réglementation, notamment en matière de gouvernance, de gestion des risques et de notification d'incidents
- Identifier l'ensemble des mesures de gestion des risques de cybersécurité attendues au titre de l'article 21
- Comprendre la logique de transposition nationale et le rôle des autorités compétentes et des CSIRT nationaux
- Situer un référentiel de cybersécurité de type CyberFundamentals et son usage comme grille de progression vers la conformité
- Construire les premières étapes d'un plan d'action de mise en conformité
Public concerné
Prérequis
Déroulé du programme
Module 1 — Contexte et genèse de la directive NIS2 (1h00)
• Du cadre NIS1 à NIS2 : limites du dispositif initial et objectifs du renforcement
• Le passage d'une approche déclarative à une approche démonstrative
• Place de NIS2 dans la stratégie de cybersécurité de l'Union européenne
• Articulation avec les textes connexes : RGPD, DORA, directive CER, Cyber Resilience Act
• Logique de transposition dans les États membres et rôle harmonisateur de la directive
Module 2 — Champ d'application et classification des entités (1h30)
• Secteurs hautement critiques et secteurs critiques (annexes I et II)
• Critères cumulatifs : secteur d'activité et seuils de taille
• Distinction entre entité essentielle et entité importante
• Logique d'auto-identification et responsabilité de la qualification
• Cas des administrations publiques et des entités identifiées par l'autorité nationale, quelle que soit leur taille
• Sécurité de la chaîne d'approvisionnement : l'effet d'entraînement sur les fournisseurs
• Mini-cas pratique : qualifier une organisation fictive (secteur, taille, service fourni, catégorie d'entité, obligations associées)
Module 3 — Transposition nationale, autorités compétentes et référentiels (1h30)
• Logique de transposition de la directive en droit national
• Rôle des autorités nationales de cybersécurité et des CSIRT nationaux
• Mécanismes d'enregistrement des entités et obligations déclaratives
• Échéances réglementaires : obligations déjà entrées en vigueur et points de vigilance actualisés
• Référentiels de conformité de type CyberFundamentals ou ISO/IEC 27001
• Lecture pratique d'un référentiel CyberFundamentals : logique des niveaux, usage comme grille de progression, lien avec les audits et les évaluations de conformité
• Régime de supervision : contrôle renforcé des entités essentielles, contrôle réactif des entités importantes
Module 4 — Obligations de gestion des risques (article 21) (1h30)
• L'approche « tous risques » et le principe de mesures appropriées et proportionnées
• Politiques d'analyse des risques et de sécurité des systèmes d'information
• Gestion des incidents : prévention, détection, réponse
• Continuité d'activité : sauvegarde, reprise après sinistre, gestion de crise
• Sécurité de la chaîne d'approvisionnement et des fournisseurs critiques
• Sécurité des acquisitions, du développement et de la maintenance des systèmes
• Gestion des vulnérabilités et divulgation coordonnée
• Hygiène informatique, sensibilisation et formation
• Sécurité des ressources humaines, gestion des actifs et contrôle d'accès
• Authentification multifactorielle, communications sécurisées et chiffrement
• Évaluation de l'efficacité des mesures et actions correctives
Module 5 — Notification d'incidents, gouvernance et sanctions (1h00)
• Le dispositif de notification en trois temps : alerte précoce (24h), signalement (72h), rapport final (30 jours)
• Responsabilité des organes de direction et obligation de formation de l'encadrement
• Régime de sanctions administratives et conséquences de la non-conformité
• Atelier de synthèse : premières étapes d'un plan d'action NIS2
Clôture (30 min répartie)
• Récapitulation des points clés
• Remise et prise en main de la grille de lecture synthétique
• Échanges, questions et orientation vers les ressources de référence
Informations
Durée
1 jour(s)
7h
Sur demande
Formations similaires
Administration et sécurité des appareils et applications mobiles - ANDROID et IOS (3-017)
Sur demande
Analyse de Malware - Fondamentaux
2180 € HT
Analyse de Malware - Techniques avancées
3490 € HT
Analyse des risques (Séminaire) (3-041)
2200 € HT