Pratique - Avril 2026

Article 20 NIS2 : former ses dirigeants à la cybersécurité

L'article 20 de la directive NIS2 impose aux dirigeants de suivre une formation cyber régulière. Quel contenu, quelle frequence, quels formats ? Guide pratique pour les RSSI qui doivent convaincre leur COMEX.

L'obligation légale

L'article 20 stipule que les membres des organes de direction doivent suivre des formations pour acquerir les connaissances nécessaires a l'identification des risques et a l'évaluation des pratiques de gestion. Le texte ne fixe pas de durée minimale mais exige une formation régulière.

Quel contenu pour une formation dirigeants ?

Le programme minimal devrait couvrir :

Formats recommandes

FormatDuréePublicAvantage
Session COMEX dédiée2-3hDirection généraleAdapte au contexte de l'entreprise
Exercice de crise (tabletop)1/2 journeeCOMEX + RSSI + commApprentissage par la pratique
Formation inter-entreprises1 journeeDirigeants multi-secteursEchange de bonnes pratiques
E-learning + quiz1-2hConseil d'administrationFlexible, documentable

Frequence et documentation

Le ReCyF recommande une sensibilisation annuelle au minimum. Documentez systématiquement : feuille de presence, programme, materiel, résultats du quiz. Cette documentation sera demandee en cas de contrôle de l'ANSSI.

Comment convaincre le COMEX

  1. Chiffrer le risque : cout moyen d'un ransomware, montant des sanctions NIS2, impact reputationnel
  2. Montrer la responsabilité personnelle : l'article 20 cible les dirigeants, pas le RSSI
  3. Proposer un format court : 2h suffisent pour une première sensibilisation
  4. Utiliser un cas concret : un incident récent dans le même secteur

Voir aussi les 10 mesures de l'article 21 et le guide de mise en conformité.

Sources

  1. Directive (UE) 2022/2555, article 20
  2. ReCyF, pilier Gouvernance, mars 2026
Vérifier ma conformité NIS2