Florian Amette

Florian Amette

April 25, 2026

NIS2 : ce que ça change pour les formations cybersécurité (compétences & modules)

NIS2réglementationcybersécuritéformationconformitémaquette
NIS2 : ce que ça change pour les formations cybersécurité (compétences & modules)

NIS2 : ce que ça change pour les formations cybersécurité (compétences & modules)

Une directive qui redessine les débouchés autant que les contenus

La directive NIS2 (Directive (UE) 2022/2555, publiée le 27 décembre 2022 au Journal officiel de l'UE) est entrée en application dans les États membres au plus tard le 17 octobre 2024. Son périmètre est considérablement plus large que celui de NIS1 : davantage de secteurs concernés, une distinction en deux niveaux (entités essentielles et entités importantes), des obligations renforcées de gestion des risques, et une responsabilité accrue des dirigeants.

Pour les responsables de programmes en cybersécurité, NIS2 a une double implication :

  • Les débouchés des diplômés changent : les profils formés en cyber n'interviendront plus uniquement dans la banque, la défense ou les télécoms, mais dans des secteurs historiquement peu matures — alimentation, gestion des déchets, administration locale, fabrication industrielle.
  • Les compétences à enseigner évoluent : la technique pure ne suffit plus ; la gouvernance, la communication avec les dirigeants et la gestion de crise réglementaire deviennent des attendus de niveau master.

Rappel du périmètre NIS2 utile en cours

Deux catégories d'entités

NIS2 distingue deux niveaux d'entités soumises à ses obligations :

CatégorieCaractéristiquesSanctions maximales
Entités essentielles (EE)Grande taille (>250 salariés ou CA > 50 M€) dans les secteurs Annexe I (énergie, transport, santé, eau, numérique, espace…)10 M€ ou 2 % du CA mondial
Entités importantes (EI)Taille intermédiaire ou secteurs Annexe II (services postaux, gestion déchets, alimentation, fabrication, recherche…)7 M€ ou 1,4 % du CA mondial

En cours, cette distinction est utile pour contextualiser les cas pratiques : les étudiants doivent comprendre que leurs futurs employeurs peuvent relever de l'une ou l'autre catégorie, avec des obligations différentes.

Les 10 domaines de mesures obligatoires

L'article 21 de la directive liste dix domaines de mesures que les entités concernées doivent mettre en œuvre :

  1. Politiques d'analyse des risques et de sécurité des systèmes d'information.
  2. Gestion des incidents (détection, signalement, notification).
  3. Continuité des activités et gestion de crise.
  4. Sécurité de la chaîne d'approvisionnement.
  5. Sécurité de l'acquisition, du développement et de la maintenance des systèmes.
  6. Politiques et procédures d'évaluation des mesures de cybersécurité.
  7. Pratiques de base de cyberhygiène et formation.
  8. Politiques en matière de cryptographie et de chiffrement.
  9. Sécurité des ressources humaines, contrôle d'accès et gestion des actifs.
  10. Authentification multi-facteurs et communications sécurisées.

Ce tableau est à projeter en cours comme grille de référence. Chaque domaine correspond à un ou plusieurs modules enseignables.

Compétences à renforcer dans les maquettes

Gouvernance et gestion des risques

NIS2 exige des entités qu'elles disposent de politiques formalisées de gestion des risques cyber, approuvées au niveau de la direction. Les futurs professionnels, qu'ils deviennent RSSI, consultants GRC ou analystes SOC, doivent savoir rédiger une politique de sécurité, conduire une analyse de risques selon un référentiel reconnu et la présenter à un comité de direction non technique.

En programme, cela renforce les modules de gouvernance, risque et conformité. L'articulation avec le NIST Cybersecurity Framework reste pertinente : le framework NIST est explicitement mentionné dans les guides d'implémentation de NIS2.

Gestion des incidents et notification réglementaire

L'obligation de notification est l'une des exigences les plus opérationnelles de NIS2. Les délais sont stricts :

  • Alerte initiale : dans les 24 heures suivant la détection d'un incident significatif.
  • Rapport intermédiaire : dans les 72 heures.
  • Rapport final : dans le mois suivant la résolution.

Les modules de réponse à incident doivent intégrer ces délais comme contrainte opérationnelle. Un exercice de simulation de notification à l'ANSSI (ou à son équivalent national) en 24 heures est plus formateur qu'un cours théorique sur les processus ITIL.

Sécurité de la chaîne d'approvisionnement

La sécurité de la supply chain est probablement la compétence la moins bien couverte dans les cursus actuels, et l'une des plus demandées par les entités soumises à NIS2. Les étudiants doivent savoir :

  • Évaluer la posture de sécurité d'un prestataire ou d'un fournisseur.
  • Intégrer des clauses de sécurité dans les contrats avec les tiers.
  • Identifier les risques de dépendance logicielle (SBOM, CVE de dépendances).

Ce sujet s'enseigne bien par l'étude de cas : analyser l'incident SolarWinds ou XZ Utils depuis la perspective d'une entité NIS2 qui doit gérer la compromission d'un de ses fournisseurs.

Communication avec les dirigeants

NIS2 rend les dirigeants personnellement responsables de la mise en conformité de leur organisation. Cela crée une demande forte de professionnels cyber capables de vulgariser les enjeux techniques pour un COMEX : traduire une analyse de risques en décision budgétaire, expliquer un incident en termes d'impact métier, justifier un investissement en sécurité par une analyse coût/risque.

Cette compétence de communication transversale doit être travaillée explicitement en formation, pas laissée à l'initiative des étudiants.

Ateliers cas : supervision, reporting, chaîne d'approvisionnement

Atelier 1 : simulation de notification NIS2 (2h)

Scénario : l'entité fictive "AgroTech SA" (secteur alimentation, entité importante NIS2) détecte une compromission de son ERP à 14h00 un mercredi. Le groupe doit :

  1. Qualifier l'incident comme "significatif" au sens NIS2 (critères : impact sur la disponibilité des services, données personnelles compromises, nombre de personnes affectées).
  2. Rédiger l'alerte initiale à l'ANSSI (formulaire CERT-FR) : description technique, périmètre estimé, mesures de containment.
  3. Organiser la cellule de crise : qui est notifié ? dans quel ordre ? avec quelles informations ?
  4. Préparer le point COMEX de 18h00 : que dit-on au Directeur Général qui n'a pas de background technique ?

Matériel pédagogique : le formulaire de notification CERT-FR est public et utilisable directement en TP. Le délai de 24h rend l'exercice temporellement réaliste.

Atelier 2 : audit de fournisseur (3h)

Scénario : la même entité NIS2 utilise un logiciel de gestion d'entrepôt fourni par un éditeur PME. L'équipe sécurité doit évaluer si ce fournisseur représente un risque supply chain.

Exercice :

  1. Définir une grille d'évaluation fournisseur (10 critères : politique de divulgation, certifications, SBOM disponible, délai de patch, références clients, etc.).
  2. Appliquer la grille à un fournisseur fictif à partir d'une fiche descriptive fournie.
  3. Formuler une recommandation : continuer, continuer avec conditions, ne pas renouveler.

Atelier 3 : supervision d'une entité NIS2 (4h)

Pour les modules de gestion de crise, un exercice de supervision "temps réel" sur 4 heures simule la détection et la réponse à plusieurs événements de sécurité successifs. L'équipe joue le rôle de la cellule sécurité d'une entité NIS2 et doit gérer la pression du délai de notification tout en assurant la continuité du service.

Cet exercice peut être renforcé par des rôles : RSSI, DG, responsable légal, communicant. Il prépare les étudiants aux dimensions humaines et organisationnelles d'une crise, pas seulement à la technique.

Ressources officielles pour les enseignants

Tenir son cours NIS2 à jour ne nécessite pas de lire l'intégralité des textes légaux. Voici les sources à suivre par type d'information :

SourceType d'informationFréquence de mise à jour
ANSSI (anssi.fr)Guides pratiques, actes d'implémentation nationaux, alertes CERT-FRContinue
ENISA (enisa.europa.eu)Lignes directrices européennes, rapports sur la mise en œuvreTrimestrielle
EUR-LexTexte officiel NIS2 et actes déléguésPonctuelle
Journal officiel UEActes d'exécution de la Commission sur les formulaires de notificationPonctuelle
LegifranceTransposition française (loi de transposition attendue)Ponctuelle

Conseil pratique : s'abonner aux bulletins CERT-FR de l'ANSSI et aux alertes ENISA. En cours, partager les incidents récents liés à NIS2 comme exemple du monde réel est plus formateur que des cas fictifs.

La certification CISM (Certified Information Security Manager) est alignée sur les exigences de gouvernance de NIS2 et peut servir de repère pour les modules avancés. La CISSP couvre également la gestion des risques et la continuité d'activité.

Pour les modules axés conformité, la norme ISO 27001 est explicitement mentionnée dans les guides NIS2 comme référence acceptable pour la mise en œuvre des mesures de sécurité. Une ISO 27001 Lead Implementer est donc une certification pertinente à mentionner comme complément de parcours.

Les limites : ce qu'un cours ne « certifie » pas

Il est important de clarifier cela avec les étudiants et les équipes pédagogiques :

Un cours sur NIS2 ne certifie pas la conformité de l'entité. La conformité NIS2 est une démarche organisationnelle et technique qui s'applique à une entité dans son ensemble, pas à un individu. Un diplômé qui a suivi un module NIS2 est formé pour accompagner une démarche de conformité, pas pour l'attester.

Les certifications personnelles liées à NIS2 n'existent pas encore sous forme standardisée. Des accréditations émergent mais ne sont pas encore matures. Éviter de promettre aux étudiants une "certification NIS2" personnelle que le marché ne reconnaît pas.

La transposition nationale introduit des variantes. La directive NIS2 fixe un cadre minimal ; chaque État membre transpose et peut ajouter des obligations. En France, la transposition n'était pas encore complète fin 2024. Les étudiants qui interviendront dans des contextes multi-pays devront maîtriser les variantes nationales.

NIS2 évolue. Les actes d'exécution de la Commission (sur les formulaires de notification, les critères de signification des incidents, les méthodes d'évaluation des risques) sont publiés progressivement. Un module rédigé en 2024 peut nécessiter une mise à jour en 2025.

Structurer la mise à jour de votre programme en trois étapes

Pour les responsables de mentions qui souhaitent intégrer NIS2 sans refondre l'intégralité de leur maquette :

Étape 1 — Audit de l'existant (2 semaines) : identifier dans le programme actuel les modules qui touchent à la gouvernance, la réponse à incident et la sécurité réseau. NIS2 s'ancre dans ces modules existants plutôt que de créer un nouveau cours.

Étape 2 — Enrichissement ciblé (par module) :

  • Module GRC → ajouter les 10 domaines NIS2, la distinction EE/EI, les délais de notification.
  • Module réponse à incident → ajouter l'exercice de simulation notification CERT-FR.
  • Module sécurité réseau/cloud → ajouter la supply chain et l'audit fournisseur.

Étape 3 — Validation avec un praticien : faire relire la mise à jour par un professionnel qui travaille sur des projets NIS2 en entreprise. Les consultants GRC en activité sur ce domaine voient les écarts entre la théorie et la réalité opérationnelle.

NIS2 et les secteurs industriels : un angle souvent manqué

L'enseignement de la cybersécurité en France reste majoritairement orienté vers les systèmes d'information classiques (IT). NIS2 change la donne en intégrant des secteurs industriels fortement représentés dans l'Annexe II : fabrication, alimentation, eau, gestion des déchets. Ces secteurs utilisent des systèmes OT (Operational Technology) et IoT industriel qui obéissent à des contraintes très différentes de l'IT classique.

Spécificités OT à intégrer dans les cursus

ContrainteIT classiqueOT / Systèmes industriels
DisponibilitéTolérance aux fenêtres de maintenanceDisponibilité quasi-continue requise (24h/24, 365 j/an)
Mises à jourPatch Tuesday, mises à jour fréquentesPatches rares, validés par le constructeur de l'équipement
ChiffrementStandard (TLS, AES)Souvent absent ou limité (contraintes temps-réel)
ProtocolesHTTP, TCP/IP standardModbus, PROFINET, DNP3, CAN bus
Impact d'un incidentPerte de données, serviceRisque physique, atteinte à l'environnement ou aux personnes

Ces différences ne sont pas anecdotiques : un professionnel cyber qui intervient dans une usine ou une installation de traitement d'eau doit comprendre qu'arrêter un serveur pour le patcher peut avoir des conséquences réelles sur la production ou la sécurité physique.

Comment intégrer la dimension OT dans vos modules NIS2

Pour les programmes orientés systèmes et réseaux, ajouter une séquence de 3 heures sur la convergence IT/OT et les spécificités de NIS2 pour les secteurs industriels est accessible sans expertise spécialisée. Points clés à traiter :

  • Présentation des architectures de référence (Purdue Model, zones Industrie 4.0).
  • Étude de cas d'incident OT : NotPetya et ses impacts sur l'industrie pharmaceutique, Triton/TRISIS sur les systèmes de sécurité industrielle.
  • Comparaison des approches de gestion des risques IT vs OT.
  • Présentation du référentiel IEC 62443 comme pendant NIS2 pour les systèmes industriels.

Cette séquence peut aussi être l'occasion de collaborer avec un département de génie industriel ou de génie électrique de l'école.

Ce qu'il faut retenir

  • NIS2 (Directive UE 2022/2555) élargit considérablement le périmètre des entités soumises à des obligations de cybersécurité, diversifiant les contextes professionnels dans lesquels les diplômés interviendront.
  • Les 10 domaines de mesures obligatoires de l'article 21 sont le fil directeur pour structurer la mise à jour des maquettes : chaque domaine correspond à un enseignable.
  • En priorité : renforcer les modules de gouvernance et GRC, de réponse à incident (avec les délais NIS2 : 24h / 72h / 1 mois) et de sécurité de la supply chain.
  • Les ateliers de simulation (notification à l'ANSSI, audit fournisseur, exercice de crise multi-rôles) sont plus formateurs que les cours magistraux sur le texte.
  • NIS2 ne certifie pas les individus : un diplômé formé est préparé à accompagner une démarche de conformité, pas à l'attester personnellement.

Vous souhaitez adapter vos modules à NIS2 avec des professionnels qui travaillent sur ces sujets en entreprise ? Retrouvez des formateurs GRC et réglementation cyber sur Cyber Teachers.

Tous les articles →

Transformez vos formations cybersécurité avec des experts

Expert qualifié en 24h • Formation sur-mesure • Consultation gratuite

Cyber Teachers