Skip to content
NIS2 Rend la Formation du Personnel Obligatoire. Les Données Montrent que la Plupart des Formations Ne Fonctionnent Pas.
Training & Exercises

NIS2 Rend la Formation du Personnel Obligatoire. Les Données Montrent que la Plupart des Formations Ne Fonctionnent Pas.

Admin User
·
Aug 06, 2026
·
13 min read

La Ligne Budgétaire que Vous Vous Apprêtez à Valider

Quelque part dans l'analyse d'écarts NIS2 posée sur votre bureau figure une ligne qui dit à peu près ceci : « formation en cybersécurité pour l'organe de direction et l'ensemble du personnel ». C'est l'un des postes les moins chers de la liste. Une licence par utilisateur pour une plateforme de e-learning, une bibliothèque de modules vidéo de cinq minutes, une campagne d'hameçonnage simulé chaque trimestre, un rappel automatique à quiconque n'a pas terminé son module annuel. Vingt euros par tête, une signature, et l'écart est comblé.

Avant de signer, il vaut la peine de savoir ce que la recherche dit de ce produit précis. La plus vaste étude contrôlée jamais menée sur la formation anti-hameçonnage en entreprise a été publiée lors de l'IEEE Symposium on Security and Privacy 2025 par une équipe de l'université de Californie à San Diego. Elle a suivi plus de 19 500 employés d'UC San Diego Health pendant huit mois et dix campagnes d'hameçonnage simulé. Elle a mesuré deux choses que presque toutes les organisations du Luxembourg s'apprêtent à acheter : la formation annuelle obligatoire de sensibilisation à la cybersécurité, et la formation intégrée anti-hameçonnage, cette courte leçon qui s'affiche lorsqu'une personne clique sur un faux hameçonnage.

La formation annuelle de sensibilisation n'a montré aucune relation significative avec le fait qu'un employé échoue à une simulation d'hameçonnage. Les employés l'ayant terminée dans le mois précédent ne faisaient pas mieux que ceux en retard de plus d'un an. La formation intégrée s'est révélée meilleure que rien, mais de peu : elle a réduit la probabilité de cliquer d'environ 1,7 point de pourcentage en moyenne.

Voilà la base de départ honnête. Cela ne signifie pas que la formation est inutile, et cela ne signifie certainement pas que vous pouvez y renoncer, car au Luxembourg vous n'en avez désormais plus le droit. Cela signifie que la version par défaut est un artefact de conformité plutôt qu'une mesure de sécurité, et que si vous l'achetez en croyant le contraire, vous aurez payé pour un faux sentiment de sécurité en plus d'une véritable obligation légale.

Ce que la Loi Luxembourgeoise Exige Réellement

La loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité a transposé NIS2 en droit luxembourgeois et est entrée en vigueur le 10 mai 2026. Les entités concernées, globalement celles de 50 employés ou plus, ou dont le chiffre d'affaires annuel dépasse 10 millions d'euros, opérant dans l'un des dix-huit secteurs listés, avaient jusqu'au 10 juillet 2026 pour s'auto-enregistrer auprès de leur autorité compétente, dans la plupart des cas l'Institut Luxembourgeois de Régulation. Le défaut d'enregistrement constitue en soi un manquement sanctionnable ; si cette date est passée sans que personne dans votre organisation n'ait confirmé votre situation, c'est la première conversation à avoir.

Sur la formation en particulier, deux obligations comptent, et ce ne sont pas les mêmes.

La première relève de la gouvernance. En vertu de l'article 20 de la directive, les organes de direction doivent approuver les mesures de gestion des risques de cybersécurité prises par l'entité, superviser leur mise en œuvre, et peuvent être tenus responsables des manquements de l'entité. Les membres de ces organes sont tenus de suivre une formation afin d'acquérir des connaissances et des compétences suffisantes pour identifier les risques, évaluer les pratiques de gestion des risques de cybersécurité de l'organisation, et comprendre leur incidence sur les services fournis par l'entité. Les entités sont, en retour, censées offrir une formation similaire à leurs employés de manière régulière. Les sanctions ne se limitent pas aux amendes : les autorités nationales peuvent prononcer une interdiction temporaire d'exercer des fonctions dirigeantes.

La seconde est opérationnelle. Les pratiques de cyberhygiène et la formation en cybersécurité figurent parmi les dix catégories obligatoires de mesures de gestion des risques, aux côtés de l'analyse des risques, du traitement des incidents, de la continuité d'activité, de la sécurité de la chaîne d'approvisionnement, du contrôle d'accès et de l'authentification multifacteur. Les dix s'appliquent aussi bien aux entités essentielles qu'aux entités importantes. La différence de supervision porte sur le contrôle : les entités essentielles font l'objet d'une supervision à la fois proactive et réactive, les entités importantes uniquement réactive, ce qui signifie en pratique que le premier examen sérieux des registres de formation d'une entité importante intervient souvent après une notification d'incident. Les amendes administratives peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles, et jusqu'à 7 millions d'euros ou 1,4 % pour les entités importantes.

Lisez ces deux obligations attentivement et vous remarquerez une chose que la brochure de e-learning ne mentionne pas. L'obligation au niveau du conseil porte sur le jugement : ces personnes sont-elles capables d'évaluer si les mesures de sécurité de l'organisation sont adéquates ? Une vidéo de vingt minutes sur la reconnaissance des liens suspects ne produit pas cela, et aucun auditeur examinant la compétence d'un dirigeant n'acceptera un certificat d'achèvement comme preuve. Si vous n'avez pas encore cartographié vos obligations de bout en bout, notre service de conformité NIS2 pour les organisations luxembourgeoises et notre précédent guide pratique NIS2 pour les PME traitent de la question plus large du périmètre.

Pourquoi le Programme Standard Échoue

Les données d'UC San Diego expliquent le mécanisme d'échec assez clairement pour qu'il vaille la peine d'être précis.

Environ trois quarts des employés arrivés sur une page de formation intégrée y ont passé une minute ou moins, et près d'un tiers l'ont fermée immédiatement sans consulter le contenu. Il ne s'agit pas d'une histoire de personnel négligent. Il s'agit de ce que représente une interruption lorsque vous êtes en pleine tâche : la formation apparaît au moment exact où l'employé vient d'apprendre qu'il a commis une erreur, se sent gêné, et veut se remettre au travail. La conception pédagogique combat le moment même pour lequel elle a été conçue.

Le second constat est celui qui devrait redéfinir vos attentes de manière durable. Au cours du premier mois de l'étude, environ 10 % des employés ont cliqué sur un lien d'hameçonnage simulé. Au huitième mois, plus de la moitié avaient cliqué au moins une fois. Avec suffisamment de tentatives et suffisamment de temps, presque tout le monde finit par cliquer sur quelque chose. Ce n'est pas un déficit de formation que vous pouvez combler. C'est une propriété de l'attention humaine sous charge de travail, et tout programme dont le succès dépend de son élimination est voué à l'échec.

Concevez pour le clic, pas contre lui. Partez du principe qu'un employé compétent et bien intentionné finira par cliquer sur un lien malveillant ou approuver une demande frauduleuse. Le rôle de votre programme est de rendre ce moment survivable et récupérable, pas de le rendre impossible.

La conclusion des chercheurs allait dans le même sens : déplacer la charge de l'utilisateur vers des contre-mesures techniques. Ils en ont distingué deux en particulier : l'authentification à deux facteurs matérielle ou applicative, et les gestionnaires de mots de passe qui ne remplissent les champs que sur le bon domaine. Les deux fonctionnent en supprimant l'obligation, pour un humain, de remarquer quelque chose de subtil au mauvais moment.

Des données de terrain confirment cette approche. Google a imposé les clés de sécurité FIDO à ses plus de 85 000 employés début 2017 et n'a depuis rapporté aucun hameçonnage réussi sur des comptes professionnels. Le mécanisme n'est pas la persuasion. Un authentificateur FIDO est lié au domaine légitime : un identifiant capturé sur un site sosie ne peut pas être rejoué contre le vrai. L'employé peut être totalement trompé et l'attaque échoue quand même.

Ce Qu'il Faut Construire à la Place

Rien de tout cela ne plaide pour l'abandon de la formation. Cela plaide pour concentrer l'effort là où il change un résultat, et pour obtenir la documentation dont l'ILR a besoin comme sous-produit plutôt que comme objectif.

1. Investissez dans l'authentification avant le contenu

L'authentification multifacteur figure déjà parmi les dix catégories obligatoires de mesures : ce n'est donc pas une option que vous arbitrez contre la formation. C'est une exigence que vous devez satisfaire de toute façon, et la version que vous retenez détermine si l'hameçonnage reste un risque vivant. Les méthodes résistantes à l'hameçonnage, clés de sécurité FIDO2 ou passkeys, résistent au rejeu d'identifiants et aux attaques de l'intercepteur d'une manière que les codes SMS, les mots de passe à usage unique et les approbations par notification ne permettent pas. Commencez par les comptes qui portent le plus de dommages potentiels : administrateurs, personnel financier et approbateurs de paiements, boîtes courriel avec accès délégué, et tout ce qui est accessible depuis Internet. Point crucial : supprimez les méthodes de repli plus faibles pour ces comptes. Un facteur principal résistant à l'hameçonnage doublé d'un repli SMS reste une protection SMS.

2. Mesurez le signalement, pas le clic

Le taux de clic est l'indicateur que vend toute plateforme de sensibilisation, parce que c'est celui qui s'améliore le plus vite et qui compte le moins. Le chiffre qui prédit réellement le déroulement d'un incident, c'est la rapidité avec laquelle quelqu'un vous prévient. Faites du signalement une action en un clic dans le client de messagerie, ne sanctionnez jamais la personne qui signale, et publiez deux chiffres à destination de la direction : quelle proportion d'une campagne simulée a été signalée, et le délai médian entre la première distribution et le premier signalement. Si votre médiane se compte en heures, votre détection repose sur la chance. Si elle se compte en minutes, votre personnel fonctionne comme un réseau de capteurs, ce qui est le seul rôle de ce système où les humains surpassent réellement les logiciels.

3. Formez sérieusement les rôles qui portent le risque

Les modules annuels génériques traitent un chef d'entrepôt et un comptable des paiements comme le même risque. Ils ne le sont pas. Concentrez le temps de formation réel, avec des scénarios réels, sur le petit nombre de rôles où une seule mauvaise décision coûte cher : le personnel financier qui peut déplacer de l'argent, les administrateurs qui détiennent des identifiants privilégiés, les RH qui manipulent des données personnelles, les développeurs qui livrent du code, et toute personne ayant accès aux systèmes clients. Pour ces rôles, une heure de scénarios précis, plausibles et ancrés localement vaut mieux que douze mois de contenu générique. Les schémas que nous observons dans la Grande Région, décrits dans notre analyse de l'ingénierie sociale dans la Grande Région, méritent de servir de base à ces scénarios, car les attaquants d'ici réutilisent le contexte local : noms de fournisseurs réels, particularités de la paie transfrontalière, alternance multilingue qui rend une formulation étrange parfaitement banale.

4. Donnez à l'organe de direction de la pratique décisionnelle, pas une vidéo

L'obligation de l'article 20 porte sur la capacité du conseil à évaluer et approuver. Le format qui produit cela est un exercice animé où l'organe de direction doit prendre de vraies décisions avec une information incomplète : notifions-nous l'ILR dans les 24 heures sur la base de ce que nous savons, mettons-nous le portail client hors ligne, qui parle à la presse, payons-nous. Deux heures de cet exercice en révèlent davantage sur votre gouvernance que n'importe quelle évaluation, et produisent exactement le type de preuve documentée, datée et actée qu'un superviseur demandera. Nous avons déjà écrit sur la manière de mener une simulation de crise, et la même approche s'adapte directement à l'obligation de gouvernance NIS2. Pour les équipes techniques, l'équivalent est un travail pratique dans un environnement réaliste plutôt qu'une présentation, ce pour quoi nos exercices de cyber range sont conçus.

5. Conservez des preuves qu'un auditeur peut réellement lire

Quoi que vous meniez, consignez-le sous une forme qui résistera à la question d'un superviseur deux ans plus tard : qui a participé, quand, ce qui a été couvert, quelles décisions l'organe de direction a prises en conséquence, et ce qui a changé ensuite. Des procès-verbaux de conseil actant l'approbation des mesures de gestion des risques, des feuilles de présence datées pour la formation des dirigeants, et un bref compte rendu écrit des constats et des actions de suivi de chaque exercice valent bien plus qu'un tableau de bord affichant 98 % de modules terminés. Les taux d'achèvement prouvent que des personnes ont ouvert une page. Les procès-verbaux et les actions correctives prouvent que l'organisation est gouvernée.

Le Recadrage Inconfortable

Ce qui rend ce sujet important au-delà de la conformité, c'est que le programme standard crée une illusion précise et dangereuse. Quand le tableau de bord affiche un taux de clic en baisse, l'organisation conclut que ses collaborateurs constituent la défense et déclasse discrètement les mesures qui permettraient réellement de contenir un incident. Puis une demande bien rédigée arrive un vendredi après-midi, quelqu'un de raisonnable l'approuve, et l'analyse post-incident découvre que rien derrière cette personne n'avait été conçu pour l'intercepter.

Les organisations qui s'en sortent bien ont opéré un basculement discret mais décisif. Elles forment leurs organes de direction à gouverner, forment leurs rôles à haut risque sur des scénarios qui pourraient plausiblement leur arriver, rendent le signalement sans effort, puis investissent leur argent réel dans l'authentification, la segmentation, la supervision et une réponse répétée, de sorte que le clic inévitable soit contenu plutôt que catastrophique. Cette combinaison satisfait la loi et réduit le risque, dans cet ordre de paperasse et dans cet ordre d'importance.

Si vous travaillez actuellement sur vos mesures NIS2 et souhaitez un programme de formation bâti sur ces bases plutôt qu'une licence renouvelée chaque année, nous pouvons vous aider à le concevoir, animer les exercices destinés à l'organe de direction, et produire la documentation que votre superviseur demandera. Nos services de formation en sécurité au Luxembourg couvrent l'ensemble du spectre, des exercices au niveau du conseil au travail technique spécifique à chaque rôle. Contactez-nous et nous commencerons par un examen honnête de ce dont vous disposez déjà et de ce qui ne tiendra pas.

formation NIS2 sensibilisation sécurité simulation hameçonnage NIS2 Luxembourg ILR formation cybersécurité formation organe de direction MFA résistante à l'hameçonnage cyberhygiène formation du personnel
A

Admin User

Author

Related Posts

Comment mener une simulation de crise : enseignements tirés de plus de 10 exercices
Training & Exercises

Comment mener une simulation de crise : enseignements tirés de plus de 10 exercices

Guide pratique pour planifier et conduire des simulations de crise en cybersécurité. Couvre les référentiels, les chronologies d'injects, la gestion des participants, les erreurs courantes et la mesure de l'efficacité des exercices, à partir des retours de plus de dix exercices réels.

Admin User · il y a 5 mois
11 min read
Read more about Comment mener une simulation de crise : enseignements tirés de plus de 10 exercices
La convergence réglementaire de 2026 : naviguer simultanément NIS2, DORA et l'EU AI Act
Compliance & Regulation

La convergence réglementaire de 2026 : naviguer simultanément NIS2, DORA et l'EU AI Act

Trois réglementations européennes majeures convergent simultanément sur les organisations luxembourgeoises en 2026 : l'application de NIS2 s'intensifie, la surveillance prudentielle de DORA s'accentue, et l'EU AI Act entre en pleine application en août. La plupart des organisations accusent du retard sur les trois fronts. Voici comment prioriser, identifier les recoupements et éviter les sanctions.

Admin User · il y a 2 mois
20 min read
Read more about La convergence réglementaire de 2026 : naviguer simultanément NIS2, DORA et l'EU AI Act

CONTACTEZ-NOUS

Contactez-nous

Chez Obsidiancorps, nous allions technologie innovante et pratiques de sécurité éprouvées pour créer des solutions sur mesure qui protègent et dynamisent votre entreprise. Contactez-nous pour construire ensemble un avenir plus sûr.

+352 691 165 856

+352 691 165 856

Adresse e-mail

info [at] obsidiancorps.com

Localisation

Differdange, Luxembourg

Nous répondons généralement sous 24 heures

Envoyez-nous un message

Nous serions ravis de vous entendre ! Remplissez le formulaire ci-dessous et notre équipe vous répondra dès que possible.

captcha