Un marteau de juge et un livre ouvert — reglementation et conformite
Photo : Sasun Bughdaryan / Unsplash
REGU-002

Gouvernance cyber pour dirigeants : NIS2, risques et pilotage

Formation destinée aux dirigeants, membres du COMEX/CODIR et RSSI pour maîtriser les obligations NIS2, structurer la gouvernance cybersécurité de leur organisation et construire une feuille de route de mise en conformité — sans expertise technique préalable.

14 heures Dirigeants, RSSI, DSI NIS2 EBIOS Risk Manager
Demander un devis

Votre organisation est peut-être une entité essentielle ou importante au sens de NIS2. Comprendre vos obligations NIS2 →

Objectifs pédagogiques

Déterminer si son organisation est concernée par NIS2 et sous quel statut (entité essentielle ou importante)
Identifier les obligations de gouvernance et de gestion des risques imposées par NIS2
Comprendre les principes d'un système de management de la sécurité de l'information (SMSI / ISO 27001)
Utiliser les grands principes de la méthode EBIOS Risk Manager pour raisonner en scénarios de risque
Structurer la gouvernance cyber de son organisation (comité de pilotage, rôles, reporting au COMEX/CA)
Construire une feuille de route de mise en conformité NIS2 et un plan de gestion de crise cyber

Contexte et enjeux

La directive NIS2 élargit fortement le périmètre des organisations soumises à des obligations de cybersécurité en Europe, avec une différence majeure par rapport aux textes précédents : elle engage directement la responsabilité des organes de direction, pas seulement celle du RSSI ou de la DSI.

Cette formation de 14 heures (2 jours) s'adresse aux dirigeants, membres de COMEX/CODIR, DSI et RSSI qui doivent piloter cette mise en conformité sans nécessairement disposer d'une expertise technique en cybersécurité. Elle ne forme pas des analystes, mais des décideurs capables de structurer une gouvernance, de dialoguer avec leurs équipes techniques et de prioriser les bons chantiers.

Le programme couvre le champ d'application et les obligations de NIS2 (notification d'incident, sanctions jusqu'à 10 M€ ou 2 % du CA mondial), les principes d'un système de management de la sécurité (ISO 27001), une introduction à la méthode d'analyse de risque de référence de l'ANSSI (EBIOS Risk Manager), et la gestion de crise cyber (plan de continuité, cellule de crise, notification aux autorités).

La formation est résolument opérationnelle : les participants réalisent un autodiagnostic d'éligibilité NIS2 de leur organisation, ébauchent un scénario de risque simplifié, et repartent avec une feuille de route de mise en conformité personnalisée à 12 mois.

Programme détaillé

Module 1 — NIS2 — champ d'application et obligations (2h30)

  • Pourquoi NIS2 : contexte européen, élargissement du périmètre par rapport à NIS1
  • Suis-je concerné ? Entités essentielles vs importantes, secteurs visés, seuils de taille
  • Transposition en droit français : calendrier, autorité de contrôle (ANSSI)
  • Obligations principales : gestion des risques, notification d'incident (24h/72h/1 mois)
  • Sanctions et responsabilité : jusqu'à 10 M€ ou 2 % du CA mondial, responsabilité des dirigeants
  • Atelier : autodiagnostic d'éligibilité NIS2 de son organisation

Module 2 — Gouvernance et responsabilité des dirigeants (2h)

  • Ce que NIS2 change pour la gouvernance — implication directe des organes de direction
  • Structurer un comité de pilotage cybersécurité : rôles RSSI, DSI, direction, métiers
  • Reporting sécurité au COMEX/CA — quels indicateurs, quelle fréquence
  • Responsabilité juridique du dirigeant en cas de manquement

Module 3 — Système de management de la sécurité (principes ISO 27001) (2h30)

  • Le SMSI : logique d'amélioration continue (PDCA), politique de sécurité, périmètre
  • Les grandes familles de mesures de l'annexe A : organisation, humain, physique, technique
  • Mener ou faire mener un audit de maturité cybersécurité
  • Articulation avec NIS2 : l'ISO 27001 comme cadre facilitant la conformité

Module 4 — Analyser le risque — les principes d'EBIOS Risk Manager (3h)

  • La méthode EBIOS RM (ANSSI) : les 5 ateliers, logique par scénarios de risque
  • Cadrage et socle de sécurité : identifier les biens essentiels et supports
  • Sources de risque et objectifs visés : cartographier les attaquants potentiels
  • Scénarios stratégiques et opérationnels : construire des chemins d'attaque plausibles
  • Traitement du risque : décider, prioriser, accepter ou traiter
  • Atelier : ébaucher un scénario de risque simplifié sur un cas réel de l'organisation

Module 5 — Gestion de crise cyber (2h)

  • Anticiper : plan de continuité d'activité (PCA), plan de reprise d'activité (PRA)
  • Réagir : cellule de crise, chaîne de décision, communication interne/externe
  • Notifier : procédure de notification d'incident NIS2 et RGPD, interlocuteurs ANSSI/CNIL
  • Retour d'expérience — capitaliser après un incident ou un exercice

Module 6 — Feuille de route et plan d'action (2h)

  • Diagnostic de maturité — où se situe l'organisation aujourd'hui
  • Prioriser les actions : quick wins vs chantiers de fond
  • Construire sa feuille de route de mise en conformité NIS2 à 12 mois
  • Atelier : feuille de route personnalisée par participant/organisation

Financement et prise en charge

OPCO OPCO de la branche — Telemach Learning étant certifié Qualiopi, la formation est finançable par l'OPCO de la branche de votre entreprise.
PDC Plan de Développement des Compétences — Dispositif principal pour les salariés. Prise en charge renforcée pour les entreprises de moins de 50 salariés.
OPCO 2i Atlas OPCO Santé

Demander un devis

Programme détaillé, dates et financement OPCO. Réponse sous 48h.