---
title: "Registre de formation NIS2 de la direction : modèle gratuit (XLSX)"
description: "Documentez la formation cybersécurité de l'organe de direction exigée par l'article 20 NIS2 : sessions, heures, preuves, échéances. XLSX gratuit."
canonical: https://www.orbiqhq.com/fr/modeles/registre-formation-direction-nis2
html: https://www.orbiqhq.com/fr/modeles/registre-formation-direction-nis2
publisher: Orbiq GmbH
language: en
---
# Registre de formation NIS2 de la direction : modèle gratuit (XLSX)

Documentez la formation cybersécurité de l'organe de direction exigée par l'article 20 NIS2 : sessions, heures, preuves, échéances. XLSX gratuit.


## Registre de formation NIS2 de l'organe de direction : modèle gratuit

**Ce registre de formation NIS2 gratuit est un classeur Excel téléchargeable (avec guide PDF et variante Markdown lisible par machine) qui documente de façon auditable le devoir de formation que [l'article 20, paragraphe 2, de la directive (UE) 2022/2555](https://eur-lex.europa.eu/eli/dir/2022/2555/oj) impose aux organes de direction des entités essentielles et importantes : un registre nominatif de l'organe de direction, un journal avec une ligne par membre et par session — prestataire, date, heures, objectifs de l'article 20 couverts, référence de preuve — avec des échéances calculées qui signalent automatiquement les membres en retard, un catalogue des sessions et une référence par juridiction sur la façon dont les lois nationales quantifient le « régulièrement ». Sans barrière e-mail ; les fichiers téléchargeables sont disponibles en français.**

L'article 20 est la partie de NIS2 qu'un auditeur peut contrôler en cinq minutes. Évaluer les mesures de l'article 21 prend des mois ; vérifier que chaque membre de l'organe de direction possède une preuve de formation valide et documentée est une question oui/non contre une liste de noms. La France n'a pas encore achevé sa transposition — la Commission l'a [renvoyée devant la CJUE le 8 juillet 2026](https://www.hunton.com/privacy-and-cybersecurity-law-blog/european-commission-refers-four-member-states-to-cjeu-over-nis2-transposition-delays) — mais le [guichet MonEspaceNIS2 de l'ANSSI](https://aide.monespacenis2.cyber.gouv.fr/fr/article/quelles-sont-les-exigences-en-matiere-de-cybersecurite-auxquelles-les-entites-regulees-a-la-directive-nis-2-devront-se-soumettre-193huwi/) annonce déjà les devoirs de gouvernance, et les groupes opérant en Allemagne relèvent du § 38 BSIG depuis le 6 décembre 2025. Ce registre existe pour que la réponse soit toujours oui, par écrit.

## Points clés à retenir

1. **Le devoir de formation est réel et personnel.** L'article 20(2) dit que les membres des organes de direction « sont tenus de suivre une formation » — tenus, pas invités. Dans la transposition allemande (§ 38 BSIG), le devoir est explicitement personnel et non délégable, avec responsabilité personnelle en cas de manquement fautif et renonciation aux recours inefficace — un précédent que les autres transpositions observent de près.
2. **« Régulièrement » est une variable de droit national — le classeur la porte par ligne.** Repère allemand : ~4 heures au moins tous les 3 ans ; Lettonie : formation régulière avec revue au moins annuelle des contenus ; République tchèque (loi n° 264/2025) : organes de direction dûment formés ; Belgique : le CCB laisse délibérément portée et durée à l'entité. L'intervalle de renouvellement est une colonne, pas une hypothèse.
3. **Séparez strictement formation de gouvernance et formation du personnel.** La formation de la direction relève de l'article 20(2) ; l'hygiène informatique des salariés relève de l'article 21(2)(g) — un devoir distinct, avec des preuves distinctes, suivi dans le LMS. Les mélanger est la façon la plus courante de ne pouvoir démontrer proprement ni l'un ni l'autre.
4. **Les auditeurs échantillonnent des individus, pas des moyennes.** La pratique de supervision converge vers des preuves par membre : qui, quoi, quand, combien de temps, par qui, prouvé comment, dû quand — plus le document programme et les procès-verbaux où l'organe *formé* approuve le jeu de mesures de l'article 21. Le registre du classeur calcule par membre la dernière session et la prochaine échéance, et signale les lacunes.
5. **La référence de preuve est la preuve.** Un certificat de formation introuvable sur demande n'existe pas, du point de vue d'un audit. Chaque ligne accomplie du journal pointe vers un artefact archivé — identifiant de certificat, feuille d'émargement, export LMS.

## Ce que contient le classeur

| Feuille | Contenu | Pourquoi c'est important |
|---|---|---|
| **1. Registre de l'organe de direction** | Une ligne par membre : nom, rôle, organe, date de nomination, applicabilité du devoir de l'article 20 avec justification, statut, colonnes calculées dernière session / prochaine échéance | La liste contre laquelle les auditeurs échantillonnent — y compris les membres partis, qui y restent |
| **2. Journal des formations** | Une ligne par membre et par session : intitulé, prestataire et type, date, durée en heures, format, objectifs de l'article 20(2) couverts, intervalle de renouvellement, échéance calculée, référence de preuve, statut | La preuve individuelle que les autorités demandent réellement |
| **3. Catalogue des sessions** | Le programme : sessions prévues, public, objectifs, fréquence, modalité, prestataire, mesure d'efficacité | Le document programme attendu à côté des preuves individuelles |
| **4. Référence par juridiction** | Base UE plus France, Allemagne, Lettonie, Belgique, Norvège et Royaume-Uni : instrument, règle, quantification, état | Le « régulièrement » par pays, sur une seule feuille |

Les membres en retard sont signalés en rouge automatiquement, les listes déroulantes gardent les valeurs cohérentes, et des lignes d'exemple montrent un jeu de preuves complet pour une direction fictive. La [variante Markdown lisible par machine](/downloads/templates/fr/nis2-management-training-log.md) porte les définitions de champs, les énumérations et les règles de travail pour agents — contrôles de couverture, d'intégration, de preuve et de complétude des objectifs — afin qu'un agent IA puisse tenir le registre et produire un extrait d'audit à partir du seul fichier.

## Mode d'emploi

1. **Recensez d'abord l'organe de direction.** Une ligne par membre, y compris les non-exécutifs là où votre transposition les inclut — et documentez la justification dans les deux cas. Un départ passe le statut à « Parti » ; personne ne sort du registre, car les approbations historiques s'auditent contre la composition historique.
2. **Consignez les sessions par membre, pas par événement.** Une session de gouvernance suivie par cinq dirigeants fait cinq lignes, chacune avec sa référence de preuve. Notez les heures — les autorités attendent la durée par preuve, pas par programme.
3. **Rattachez le contenu aux trois objectifs de l'article 20(2).** Identifier les risques, évaluer les pratiques de gestion des risques, mesurer l'impact sur les services. Sur les sessions valides d'un membre, l'ensemble doit couvrir les trois — un exercice sur table seul est un complément, pas une exécution.
4. **Déduisez l'intervalle de renouvellement du droit, pas d'une préférence.** 36 mois comme repère allemand, 12 mois là où des règles plus strictes s'appliquent — et documentez là où votre pays laisse la question ouverte. L'échéance se calcule à partir de l'intervalle et passe au rouge quand elle expire.
5. **Bouclez la boucle dans les procès-verbaux.** La formation existe pour que l'organe approuve les mesures de l'article 21 en connaissance de cause — les PV d'approbation doivent nommer les participants et la version du jeu de mesures. Associez ce registre à notre [checklist de l'article 21](/fr/reglementations-ue/nis2-checklist-conformite-article-21) pour le versant mesures.

## Base juridique

- **[Directive (UE) 2022/2555](https://eur-lex.europa.eu/eli/dir/2022/2555/oj) (NIS2), article 20, paragraphe 1** — les organes de direction des entités essentielles et importantes doivent approuver les mesures de gestion des risques de l'article 21, superviser leur mise en œuvre, et peuvent être tenus responsables des violations par l'entité.
- **Article 20, paragraphe 2** — les membres des organes de direction sont tenus de suivre une formation, et les entités sont encouragées à offrir régulièrement une formation similaire à leurs salariés, afin d'acquérir des connaissances et compétences suffisantes pour identifier les risques et évaluer les pratiques de gestion des risques et leur impact sur les services.
- **Article 21, paragraphe 2, point g** — l'hygiène informatique de base et la formation à la cybersécurité comme mesure de gestion des risques obligatoire : le devoir distinct, côté personnel, que ce registre ne suit délibérément pas.
- **Transposition française** — en cours ; renvoi devant la CJUE le 8 juillet 2026 pour défaut de notification. Les exigences de gouvernance annoncées via MonEspaceNIS2 (ANSSI) reprennent l'article 20 : approbation, supervision, formation.

## Royaume-Uni et Norvège/EEE

**Royaume-Uni :** la [Cyber Security and Resilience Bill](https://bills.parliament.uk/bills/4035) — devant la Chambre des lords en juillet 2026, sanction royale attendue fin 2026 — renforce le contrôle réglementaire de la gouvernance cyber au niveau du conseil, mais **ne contient pas de devoir légal de formation à la manière de l'article 20** ; les attentes passent par le Cyber Governance Code of Practice, volontaire. **Norvège :** la loi sur la sécurité numérique ([digitalsikkerhetsloven, en vigueur depuis le 1er octobre 2025](https://www.wr.no/en/news/five-things-you-need-to-know-about-the-digital-security-act)) rend la direction responsable du niveau de sécurité et lui impose d'approuver le système de management de la sécurité avec une revue annuelle ; la formation de la direction est attendue dans la ligne de NIS2, sous la supervision de la [Nasjonal sikkerhetsmyndighet (NSM)](https://nsm.no/) — même si NIS2 n'est pas encore intégrée à l'accord EEE.

## Du registre de formation à la preuve visible par vos clients

Les preuves de gouvernance qu'une autorité échantillonne sont celles que les acheteurs B2B demandent de plus en plus dans leurs questionnaires de sécurité — « la direction reçoit-elle une formation cybersécurité ? » est une ligne standard. [Orbiq](/fr/plateforme/trust-updates) publie les preuves de gouvernance — attestations de formation, approbations de politiques, cadence des revues de direction — dans un [Trust Center](/fr/trust-center/qu-est-ce-qu-un-trust-center) gouverné, de sorte que le dossier tenu pour [l'audit NIS2](/fr/reglementations-ue/nis2-preparation-audit-preuves-continues) répond aussi au client. Pour la pile de preuves complète : nos guides [conformité NIS2](/fr/reglementations-ue/conformite-nis2) et [preuve interne vs preuve externe](/fr/reglementations-ue/nis2-preuve-interne-vs-preuve-externe).

## Sources & références

1. [Directive (UE) 2022/2555 (NIS2) — texte intégral](https://eur-lex.europa.eu/eli/dir/2022/2555/oj) — articles 20(1), 20(2), 21(2)(g).
2. [Hunton — European Commission refers four Member States to CJEU over NIS2 transposition delays](https://www.hunton.com/privacy-and-cybersecurity-law-blog/european-commission-refers-four-member-states-to-cjeu-over-nis2-transposition-delays) — renvoi de la France devant la CJUE, 8 juillet 2026.
3. [ANSSI — MonEspaceNIS2 : exigences applicables aux entités régulées](https://aide.monespacenis2.cyber.gouv.fr/fr/article/quelles-sont-les-exigences-en-matiere-de-cybersecurite-auxquelles-les-entites-regulees-a-la-directive-nis-2-devront-se-soumettre-193huwi/) — les devoirs de l'article 20 annoncés côté français.
4. [Taylor Wessing — Germany's implementation of NIS2](https://www.taylorwessing.com/en/insights-and-events/insights/2025/11/germanys-implementation-of-nis2) — § 38 BSIG : devoirs et responsabilité personnelle ; en vigueur depuis le 6 décembre 2025.
5. [Heise — NIS2: Mandatory cyber security training for management boards](https://www.heise.de/en/background/NIS2-Mandatory-cyber-security-training-for-management-boards-10282487.html) — le repère « tous les 3 ans / ~4 heures » des travaux préparatoires allemands.
6. [Centre for Cybersecurity Belgium — brochure NIS2](https://atwork.safeonweb.be/sites/default/files/2024-10/NIS2%20Brochure%20EN.pdf) — attentes belges en matière de formation de la direction.
7. [Wikborg Rein — Five things you need to know about the Digital Security Act](https://www.wr.no/en/news/five-things-you-need-to-know-about-the-digital-security-act) — devoirs de la direction en Norvège.
8. [UK Parliament — Cyber Security and Resilience Bill](https://bills.parliament.uk/bills/4035) — état du texte ; pas de disposition de formation à la NIS2.

## Lectures associées

- [Conformité NIS2 : exigences, échéances et mise en œuvre](/fr/reglementations-ue/conformite-nis2)
- [Préparation à l'audit NIS2 : des preuves continues](/fr/reglementations-ue/nis2-preparation-audit-preuves-continues)
- [NIS2 : preuve interne vs preuve externe](/fr/reglementations-ue/nis2-preuve-interne-vs-preuve-externe)
- [Modèle gratuit : checklist de demande de preuves fournisseurs NIS2](/fr/modeles/checklist-demande-preuves-fournisseurs-nis2) — le pendant chaîne d'approvisionnement de l'art. 21(2)(d)
- [Modèle gratuit : pack de signalement d'incident NIS2](/fr/modeles/pack-modeles-rapport-incident-nis2) — les formulaires de l'article 23