Gouvernance cyber pour dirigeants : NIS2, risques et pilotage
Formation destinée aux dirigeants, membres du COMEX/CODIR et RSSI pour maîtriser les obligations NIS2, structurer la gouvernance cybersécurité de leur organisation et construire une feuille de route de mise en conformité — sans expertise technique préalable.
Demander un devisVotre organisation est peut-être une entité essentielle ou importante au sens de NIS2. Comprendre vos obligations NIS2 →
Objectifs pédagogiques
Contexte et enjeux
La directive NIS2 élargit fortement le périmètre des organisations soumises à des obligations de cybersécurité en Europe, avec une différence majeure par rapport aux textes précédents : elle engage directement la responsabilité des organes de direction, pas seulement celle du RSSI ou de la DSI.
Cette formation de 14 heures (2 jours) s'adresse aux dirigeants, membres de COMEX/CODIR, DSI et RSSI qui doivent piloter cette mise en conformité sans nécessairement disposer d'une expertise technique en cybersécurité. Elle ne forme pas des analystes, mais des décideurs capables de structurer une gouvernance, de dialoguer avec leurs équipes techniques et de prioriser les bons chantiers.
Le programme couvre le champ d'application et les obligations de NIS2 (notification d'incident, sanctions jusqu'à 10 M€ ou 2 % du CA mondial), les principes d'un système de management de la sécurité (ISO 27001), une introduction à la méthode d'analyse de risque de référence de l'ANSSI (EBIOS Risk Manager), et la gestion de crise cyber (plan de continuité, cellule de crise, notification aux autorités).
La formation est résolument opérationnelle : les participants réalisent un autodiagnostic d'éligibilité NIS2 de leur organisation, ébauchent un scénario de risque simplifié, et repartent avec une feuille de route de mise en conformité personnalisée à 12 mois.
Programme détaillé
Module 1 — NIS2 — champ d'application et obligations (2h30)
- Pourquoi NIS2 : contexte européen, élargissement du périmètre par rapport à NIS1
- Suis-je concerné ? Entités essentielles vs importantes, secteurs visés, seuils de taille
- Transposition en droit français : calendrier, autorité de contrôle (ANSSI)
- Obligations principales : gestion des risques, notification d'incident (24h/72h/1 mois)
- Sanctions et responsabilité : jusqu'à 10 M€ ou 2 % du CA mondial, responsabilité des dirigeants
- Atelier : autodiagnostic d'éligibilité NIS2 de son organisation
Module 2 — Gouvernance et responsabilité des dirigeants (2h)
- Ce que NIS2 change pour la gouvernance — implication directe des organes de direction
- Structurer un comité de pilotage cybersécurité : rôles RSSI, DSI, direction, métiers
- Reporting sécurité au COMEX/CA — quels indicateurs, quelle fréquence
- Responsabilité juridique du dirigeant en cas de manquement
Module 3 — Système de management de la sécurité (principes ISO 27001) (2h30)
- Le SMSI : logique d'amélioration continue (PDCA), politique de sécurité, périmètre
- Les grandes familles de mesures de l'annexe A : organisation, humain, physique, technique
- Mener ou faire mener un audit de maturité cybersécurité
- Articulation avec NIS2 : l'ISO 27001 comme cadre facilitant la conformité
Module 4 — Analyser le risque — les principes d'EBIOS Risk Manager (3h)
- La méthode EBIOS RM (ANSSI) : les 5 ateliers, logique par scénarios de risque
- Cadrage et socle de sécurité : identifier les biens essentiels et supports
- Sources de risque et objectifs visés : cartographier les attaquants potentiels
- Scénarios stratégiques et opérationnels : construire des chemins d'attaque plausibles
- Traitement du risque : décider, prioriser, accepter ou traiter
- Atelier : ébaucher un scénario de risque simplifié sur un cas réel de l'organisation
Module 5 — Gestion de crise cyber (2h)
- Anticiper : plan de continuité d'activité (PCA), plan de reprise d'activité (PRA)
- Réagir : cellule de crise, chaîne de décision, communication interne/externe
- Notifier : procédure de notification d'incident NIS2 et RGPD, interlocuteurs ANSSI/CNIL
- Retour d'expérience — capitaliser après un incident ou un exercice
Module 6 — Feuille de route et plan d'action (2h)
- Diagnostic de maturité — où se situe l'organisation aujourd'hui
- Prioriser les actions : quick wins vs chantiers de fond
- Construire sa feuille de route de mise en conformité NIS2 à 12 mois
- Atelier : feuille de route personnalisée par participant/organisation
Financement et prise en charge
Formations complémentaires
Demander un devis
Programme détaillé, dates et financement OPCO. Réponse sous 48h.