Conformité NIS2 : quelle formation de sensibilisation est requise ?
La directive NIS2 impose des formations en cybersécurité pour la direction et le personnel. Ce guide explique qui est concerné et ce qu'il faut faire.
Ce que NIS2 dit sur la formation en cybersécurité
La directive NIS2 (UE 2022/2555) est entrée en vigueur en janvier 2023, les États membres devant la transposer en droit national avant octobre 2024. Elle élargit considérablement le champ d'application et les mécanismes d'exécution de la réglementation européenne en matière de cybersécurité.
L'article 20 de NIS2 est direct : les organes de direction des entités essentielles et importantes doivent approuver les mesures de gestion des risques de cybersécurité, superviser leur mise en œuvre et suivre eux-mêmes une formation. L'article exige en outre que les entités offrent des formations similaires à leurs employés de manière régulière.
Ce n'est pas une recommandation. NIS2 prévoit des dispositions d'exécution incluant des amendes allant jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires annuel mondial pour les entités essentielles.
Qui doit se conformer
NIS2 s'applique à deux catégories d'organisations opérant dans l'UE :
Les entités essentielles comprennent l'énergie, les transports, la banque, les infrastructures des marchés financiers, la santé, l'eau potable, les eaux usées, les infrastructures numériques, la gestion des services TIC (B2B), l'administration publique et l'espace.
Les entités importantes comprennent les services postaux, la gestion des déchets, les produits chimiques, l'alimentation, l'industrie manufacturière, les fournisseurs numériques et les organismes de recherche.
La directive s'applique aux organisations de taille moyenne et grande dans ces secteurs. Cependant, les États membres peuvent également inclure des entités plus petites si elles sont considérées comme critiques.
Quelle formation est réellement requise
NIS2 ne prescrit pas un programme spécifique, mais la directive pointe vers plusieurs exigences :
- La formation de la direction est obligatoire. L'article 20(2) exige explicitement que les organes de direction acquièrent des connaissances et compétences suffisantes pour identifier les risques et évaluer les pratiques de gestion des risques de cybersécurité.
- La formation du personnel doit être régulière. "Régulière" n'est pas défini, mais une formation annuelle devient le standard.
- Le contenu doit être pertinent pour le profil de risque de l'entité. Du matériel de sensibilisation générique est insuffisant.
- Les pratiques d'hygiène cyber sont mentionnées à l'article 21(2)(g) comme l'une des mesures minimales de gestion des risques.
L'exigence de documentation
Si vous ne pouvez pas le prouver, cela ne s'est pas produit. Les autorités de surveillance nationales attendront :
- Des preuves montrant qui a été formé et quand.
- Des preuves que les organes de direction ont rempli leur obligation de formation.
- Une documentation que le contenu de la formation était approprié au contexte de risque de l'entité.
- La preuve d'une formation régulière.
Construire un programme de sensibilisation conforme à NIS2
- Commencez par la direction. Dispensez d'abord la formation en cybersécurité aux organes de direction.
- Associez la formation à votre évaluation des risques. Identifiez les menaces les plus pertinentes pour votre secteur.
- Formez tout le personnel régulièrement. Formation annuelle comme base, complétée pour les nouveaux employés et après les incidents.
- Collectez des preuves vérifiables. Chaque achèvement doit générer une preuve vérifiable indépendamment.
- Révisez et mettez à jour annuellement.
Pourquoi les preuves vérifiables comptent pour NIS2
La supervision NIS2 sera proactive, pas réactive. Les autorités nationales peuvent réaliser des audits, demander de la documentation et imposer des sanctions sans attendre un incident.
Les organisations ont besoin de preuves qui sont :
- Inviolables : des enregistrements qui ne peuvent pas être modifiés après coup.
- Vérifiables indépendamment : une autorité de contrôle doit pouvoir valider une preuve d'achèvement sans accéder aux systèmes internes de l'entité.
- Complètes : couvrant toutes les personnes dans le périmètre, y compris la direction.
- Horodatées : prouvant quand la formation a eu lieu.
Les ProofAware Completion Signatures, signées cryptographiquement par HMAC au moment de l'achèvement, satisfont ces quatre critères. Chaque preuve peut être vérifiée via une URL publique sans accès au compte de l'organisation.