Sensibilisation à la sécurité NIS2 : ce que l'article 21(2)(g) exige vraiment

Une entité belge a payé 185 000 € cette année. Le régulateur italien a infligé 450 000 €. La Hongrie a ajouté 78 000 €. Aucune de ces amendes ne provient d'une faille de pare-feu. Elles proviennent de manquements que les auditeurs pouvaient voir sur le papier — et le moyen le plus rapide d'échouer à un audit NIS2 est d'avoir un personnel qui n'a jamais été formé.
L'article 21(2)(g) de NIS2 exige "des pratiques de base en matière de cyberhygiène et une formation à la cybersécurité." Une ligne dans la directive. Mais c'est la mesure que les régulateurs vérifient en premier, car elle est la moins coûteuse à vérifier et la plus difficile à simuler. C'est la mesure que vos clients sous-estimeront — et celle que vous, en tant que MSP ou vCISO, devriez vendre le plus fermement.
L'article 21(2)(g) est la mesure sans excuse technique
La plupart des dix mesures de gestion des risques de l'article 21 permettent à une organisation de se cacher derrière le budget. Cryptographie, segmentation réseau, outils endpoint — tout cela coûte de l'argent, et un régulateur comprend qu'une petite entité essentielle ne peut pas déployer la même stack qu'une banque.
L'hygiène cyber et la formation ne connaissent pas une telle excuse. Imposer la MFA, appliquer les correctifs selon un calendrier, mener des simulations de phishing et apprendre au personnel à reconnaître l'ingénierie sociale sont des actions peu coûteuses, bien documentées et attendues de toute entité quelle que soit sa taille. Lorsqu'un régulateur trouve un personnel non formé, il l'interprète comme de la négligence, pas comme un problème de ressources.
C'est pourquoi (g) occupe cette place dans le cadre : c'est la base qui fait fonctionner toutes les autres mesures. Le chiffrement n'aide en rien lorsqu'un employé livre son mot de passe sur une page de connexion falsifiée.
Article 21 — 10 Mesures de Cybersécurité NIS2
Article 21
10 Mesures de Cybersécurité
Gouvernance & Stratégie
1Analyse des risques & politiques de sécurité de l'information6Évaluation de l'efficacité des mesures de sécuritéIncidents & Continuité
2Gestion des incidents & notification3Continuité des activités & reprise après sinistreChaîne d'approvisionnement & Systèmes
4Sécurité de la chaîne d'approvisionnement5Sécurité dans le développement des systèmes d'informationContrôles Techniques
8Cryptographie & chiffrement10Authentification multifacteur & communications sécuriséesPersonnel & Actifs
7Cyber-hygiène & formation9Sécurité RH & contrôle d'accès
Pour une explication complète de la manière dont (g) se rapporte aux neuf autres contrôles, consultez notre guide des dix mesures de l'article 21.
"De base" ne signifie pas "e-learning annuel"
Le mot "de base" induit les gens en erreur. Il ne signifie pas un diaporama une fois par an avec une case de validation. Le règlement d'exécution (UE) 2024/2690 de la Commission — le recueil technique pour un large groupe d'entités du secteur numérique — décrit la sensibilisation et la formation comme un contrôle mesurable et récurrent assorti d'exigences de preuve.
Les orientations de l'ENISA suivent la même logique : les résultats avant la paperasse. Un régulateur ne veut pas voir qu'une formation a eu lieu. Il veut voir qu'elle a changé les comportements — taux de clic sur le phishing en baisse, signalements plus rapides, moins d'erreurs répétées.
Concrètement, "hygiène cyber de base" signifie appliquer les fondamentaux ennuyeux de manière constante : MFA imposée, gestion disciplinée des correctifs, sauvegardes testées, accès selon le moindre privilège, et un personnel qui sait à quoi ressemble un e-mail de phishing. Si votre client ne peut pas démontrer ces cinq points, la sophistication du reste de son programme est sans importance.
Toute personne ayant accès aux systèmes est concernée — y compris le conseil d'administration
L'erreur de périmètre la plus courante consiste à traiter la formation comme un exercice du service informatique. Ce n'en est pas un. Sous NIS2, toute personne ayant accès aux systèmes de l'entreprise ou aux données métier est concernée : personnel permanent, sous-traitants à durée déterminée, télétravailleurs et tiers disposant d'identifiants.
Le conseil d'administration est explicitement inclus. L'article 20 exige que les organes de direction suivent une formation à la cybersécurité et veillent à ce qu'elle soit proposée aux employés. Ce n'est pas symbolique. Dans plusieurs États membres, les dirigeants engagent leur responsabilité personnelle en cas de manquement de surveillance — un sujet que nous traitons dans NIS2 et responsabilité des dirigeants. Une équipe de direction qui a sauté sa propre formation offre au régulateur un constat et à elle-même une exposition à la responsabilité.
Pour les MSP, c'est la vente additionnelle qui s'écrit toute seule. Le conseil veut une position défendable. Former le conseil — et le documenter — est une petite prestation qui supprime un grand risque.
Un personnel non formé transforme un compte à rebours de 24 heures en échéance manquée
Le signalement d'incident NIS2 fonctionne selon un calendrier serré : une alerte précoce dans les 24 heures suivant la prise de connaissance d'un incident important, une notification plus complète dans les 72 heures et un rapport final dans un délai d'un mois. Le compte à rebours démarre à la "prise de connaissance" — et celle-ci dépend entièrement du personnel qui reconnaît et fait remonter un incident.
Un employé qui ne reconnaît pas une note de rançongiciel, ou qui suppose que "quelqu'un d'autre le signalera," brûle des heures que l'entité ne peut pas récupérer. La formation est ce qui rend l'obligation de signalement survivable. C'est le réseau de capteurs humains qui alimente la chronologie.
Calendrier de Notification des Incidents NIS2
24hAlerte Précoce
Notifiez l'autorité compétente (CSIRT/ANC) dans les 24 heures suivant la prise de connaissance d'un incident significatif.
Étape 172hNotification d'Incident
Soumettez une notification détaillée dans les 72 heures avec une première évaluation de la gravité, de l'impact et des indicateurs de compromission.
Étape 21moRapport Final
Remettez un rapport final complet dans un délai d'un mois couvrant l'analyse des causes, les mesures prises et l'impact transfrontalier.
Étape 324hAlerte Précoce
Notifiez l'autorité compétente (CSIRT/ANC) dans les 24 heures suivant la prise de connaissance d'un incident significatif.
72hNotification d'Incident
Soumettez une notification détaillée dans les 72 heures avec une première évaluation de la gravité, de l'impact et des indicateurs de compromission.
1moRapport Final
Remettez un rapport final complet dans un délai d'un mois couvrant l'analyse des causes, les mesures prises et l'impact transfrontalier.
Intégrez le chemin d'escalade dans la formation elle-même : qui appeler, quel canal, et ce que "important" signifie pour ce client. Puis testez-le. Un exercice sur table qui révèle une chaîne d'escalade défaillante vaut plus que dix modules d'e-learning terminés. Pour la mécanique complète des délais, voir Les délais de signalement d'incident NIS2.
La preuve est le livrable, pas la formation
C'est ici que les MSP gagnent ou perdent l'audit. La formation elle-même est un produit banalisé. La preuve qu'elle a eu lieu, qu'elle a atteint tout le monde et produit des résultats est l'artefact de conformité — et c'est ce que la plupart des équipes internes ne parviennent pas à produire sur demande.
Un dossier de formation défendable comprend des journaux de présence et d'achèvement rattachés à l'ensemble du personnel, un contenu daté couvrant le paysage actuel des menaces, des résultats de simulations de phishing dans le temps montrant une tendance à la baisse, des dossiers de formation du conseil, et une procédure d'escalade documentée que le personnel a réellement exercée.
Notez le schéma : chaque élément est quelque chose qu'un régulateur peut demander et horodater. Si votre client ne peut pas fournir cela en un après-midi, il est exposé — quelle que soit la qualité réelle de sa culture de sécurité. C'est la même logique de preuve d'abord qui régit la sauvegarde et la continuité d'activité sous le CIR 2024/2690 : un contrôle ne vaut que ce que vous pouvez prouver.
Le schéma d'application récompense d'abord les gains peu coûteux
Regardez où les premières amendes ont atterri en 2026. La Belgique, l'Italie et la Hongrie n'ont pas commencé par des démontages forensiques de schémas de chiffrement. Elles ont commencé par les bases visibles et documentables — gouvernance, enregistrement, et si les entités pouvaient démontrer qu'elles avaient fait les choses évidentes.
L'hygiène cyber et la formation sont les choses évidentes. Ce sont aussi les mesures où le constat d'un régulateur s'aggrave le plus vite, car "nous n'avons jamais formé notre personnel" se lit comme un échec de gouvernance, et les échecs de gouvernance déclenchent la responsabilité personnelle et le haut de l'échelle des sanctions.
Escalade des sanctions NIS2 — Au-delà de l'amende
!Déclencheur
Non-conformité détectée ou incident survenu
Une autorité de contrôle identifie une lacune de conformité ou une organisation ne respecte pas les exigences NIS2
Les autorités peuvent imposer▼Sanctions non financières1Ordres de mise en conformité avec délais contraignants
2Audits de sécurité obligatoires à vos frais
3Divulgation publique des violations
4Instructions contraignantes sur des mesures de sécurité spécifiques
Escalade vers▼Conséquences opérationnelles et personnelles1Suspension de certifications ou licences d'exploitation
2Interdiction temporaire de fonctions de direction pour les individus
3Désignation publique des personnes physiques responsables
DéclencheurNon financierOpérationnel / personnel
La leçon pour les consultants qui conseillent des entités essentielles et importantes : séquencez d'abord les contrôles peu coûteux et très visibles. Vous réduisez l'exposition d'audit du client plus vite en corrigeant la formation et l'hygiène qu'en consacrant les mêmes semaines à un projet technique coûteux qu'aucun régulateur n'a encore demandé. Pour les chiffres qui sous-tendent cela, voir Amendes NIS2 : ce que votre conseil doit savoir.
Ce que vous livrez à un client ce trimestre
Si vous gérez des programmes de sécurité pour des entités essentielles ou importantes, traitez l'article 21(2)(g) comme un service productisé, pas comme une réflexion après coup. Un ensemble viable : un programme de formation basé sur les rôles, actualisé face aux menaces actuelles, des simulations de phishing trimestrielles avec reporting de tendance, une procédure d'escalade documentée et testée, une formation dédiée du conseil avec son propre dossier, et un dossier de preuves prêt en cas de demande du régulateur.
Cet ensemble est peu coûteux à exécuter, à forte marge à vendre, et supprime directement le constat vers lequel les régulateurs se tournent en premier. C'est l'exemple le plus clair, dans NIS2, d'un contrôle où bien faire les bases vaut mieux que faire le travail avancé tout court. Les MSP qui le comprennent — et nous approfondissons le modèle dans NIS2 pour les MSP — transforment une obligation de conformité en revenu récurrent.
La directive a accordé une ligne à cette mesure. Les régulateurs lui accordent leur premier regard. Assurez-vous que vos clients y sont prêts.
Vous ne savez pas où se trouvent les lacunes d'hygiène cyber d'un client ? Faites un quick scan NIS2 gratuit et obtenez en quelques minutes un instantané de maturité priorisé.
