
Registre de formation NIS2 de la direction : modèle gratuit (XLSX)
Documentez la formation cybersécurité de l'organe de direction exigée par l'article 20 NIS2 : sessions, heures, preuves, échéances. XLSX gratuit.
Télécharger ce modèle
Version 1.0 · Mis à jour le 21 juil. 2026 · Gratuit, sans e-mail requis · Fichiers téléchargeables en français (à défaut : anglais)
Registre de formation NIS2 de l'organe de direction : modèle gratuit
Ce registre de formation NIS2 gratuit est un classeur Excel téléchargeable (avec guide PDF et variante Markdown lisible par machine) qui documente de façon auditable le devoir de formation que l'article 20, paragraphe 2, de la directive (UE) 2022/2555 impose aux organes de direction des entités essentielles et importantes : un registre nominatif de l'organe de direction, un journal avec une ligne par membre et par session — prestataire, date, heures, objectifs de l'article 20 couverts, référence de preuve — avec des échéances calculées qui signalent automatiquement les membres en retard, un catalogue des sessions et une référence par juridiction sur la façon dont les lois nationales quantifient le « régulièrement ». Sans barrière e-mail ; les fichiers téléchargeables sont disponibles en français.
L'article 20 est la partie de NIS2 qu'un auditeur peut contrôler en cinq minutes. Évaluer les mesures de l'article 21 prend des mois ; vérifier que chaque membre de l'organe de direction possède une preuve de formation valide et documentée est une question oui/non contre une liste de noms. La France n'a pas encore achevé sa transposition — la Commission l'a renvoyée devant la CJUE le 8 juillet 2026 — mais le guichet MonEspaceNIS2 de l'ANSSI annonce déjà les devoirs de gouvernance, et les groupes opérant en Allemagne relèvent du § 38 BSIG depuis le 6 décembre 2025. Ce registre existe pour que la réponse soit toujours oui, par écrit.
Points clés à retenir
- Le devoir de formation est réel et personnel. L'article 20(2) dit que les membres des organes de direction « sont tenus de suivre une formation » — tenus, pas invités. Dans la transposition allemande (§ 38 BSIG), le devoir est explicitement personnel et non délégable, avec responsabilité personnelle en cas de manquement fautif et renonciation aux recours inefficace — un précédent que les autres transpositions observent de près.
- « Régulièrement » est une variable de droit national — le classeur la porte par ligne. Repère allemand : ~4 heures au moins tous les 3 ans ; Lettonie : formation régulière avec revue au moins annuelle des contenus ; République tchèque (loi n° 264/2025) : organes de direction dûment formés ; Belgique : le CCB laisse délibérément portée et durée à l'entité. L'intervalle de renouvellement est une colonne, pas une hypothèse.
- Séparez strictement formation de gouvernance et formation du personnel. La formation de la direction relève de l'article 20(2) ; l'hygiène informatique des salariés relève de l'article 21(2)(g) — un devoir distinct, avec des preuves distinctes, suivi dans le LMS. Les mélanger est la façon la plus courante de ne pouvoir démontrer proprement ni l'un ni l'autre.
- Les auditeurs échantillonnent des individus, pas des moyennes. La pratique de supervision converge vers des preuves par membre : qui, quoi, quand, combien de temps, par qui, prouvé comment, dû quand — plus le document programme et les procès-verbaux où l'organe formé approuve le jeu de mesures de l'article 21. Le registre du classeur calcule par membre la dernière session et la prochaine échéance, et signale les lacunes.
- La référence de preuve est la preuve. Un certificat de formation introuvable sur demande n'existe pas, du point de vue d'un audit. Chaque ligne accomplie du journal pointe vers un artefact archivé — identifiant de certificat, feuille d'émargement, export LMS.
Ce que contient le classeur
| Feuille | Contenu | Pourquoi c'est important |
|---|---|---|
| 1. Registre de l'organe de direction | Une ligne par membre : nom, rôle, organe, date de nomination, applicabilité du devoir de l'article 20 avec justification, statut, colonnes calculées dernière session / prochaine échéance | La liste contre laquelle les auditeurs échantillonnent — y compris les membres partis, qui y restent |
| 2. Journal des formations | Une ligne par membre et par session : intitulé, prestataire et type, date, durée en heures, format, objectifs de l'article 20(2) couverts, intervalle de renouvellement, échéance calculée, référence de preuve, statut | La preuve individuelle que les autorités demandent réellement |
| 3. Catalogue des sessions | Le programme : sessions prévues, public, objectifs, fréquence, modalité, prestataire, mesure d'efficacité | Le document programme attendu à côté des preuves individuelles |
| 4. Référence par juridiction | Base UE plus France, Allemagne, Lettonie, Belgique, Norvège et Royaume-Uni : instrument, règle, quantification, état | Le « régulièrement » par pays, sur une seule feuille |
Les membres en retard sont signalés en rouge automatiquement, les listes déroulantes gardent les valeurs cohérentes, et des lignes d'exemple montrent un jeu de preuves complet pour une direction fictive. La variante Markdown lisible par machine porte les définitions de champs, les énumérations et les règles de travail pour agents — contrôles de couverture, d'intégration, de preuve et de complétude des objectifs — afin qu'un agent IA puisse tenir le registre et produire un extrait d'audit à partir du seul fichier.
Mode d'emploi
- Recensez d'abord l'organe de direction. Une ligne par membre, y compris les non-exécutifs là où votre transposition les inclut — et documentez la justification dans les deux cas. Un départ passe le statut à « Parti » ; personne ne sort du registre, car les approbations historiques s'auditent contre la composition historique.
- Consignez les sessions par membre, pas par événement. Une session de gouvernance suivie par cinq dirigeants fait cinq lignes, chacune avec sa référence de preuve. Notez les heures — les autorités attendent la durée par preuve, pas par programme.
- Rattachez le contenu aux trois objectifs de l'article 20(2). Identifier les risques, évaluer les pratiques de gestion des risques, mesurer l'impact sur les services. Sur les sessions valides d'un membre, l'ensemble doit couvrir les trois — un exercice sur table seul est un complément, pas une exécution.
- Déduisez l'intervalle de renouvellement du droit, pas d'une préférence. 36 mois comme repère allemand, 12 mois là où des règles plus strictes s'appliquent — et documentez là où votre pays laisse la question ouverte. L'échéance se calcule à partir de l'intervalle et passe au rouge quand elle expire.
- Bouclez la boucle dans les procès-verbaux. La formation existe pour que l'organe approuve les mesures de l'article 21 en connaissance de cause — les PV d'approbation doivent nommer les participants et la version du jeu de mesures. Associez ce registre à notre checklist de l'article 21 pour le versant mesures.
Base juridique
- Directive (UE) 2022/2555 (NIS2), article 20, paragraphe 1 — les organes de direction des entités essentielles et importantes doivent approuver les mesures de gestion des risques de l'article 21, superviser leur mise en œuvre, et peuvent être tenus responsables des violations par l'entité.
- Article 20, paragraphe 2 — les membres des organes de direction sont tenus de suivre une formation, et les entités sont encouragées à offrir régulièrement une formation similaire à leurs salariés, afin d'acquérir des connaissances et compétences suffisantes pour identifier les risques et évaluer les pratiques de gestion des risques et leur impact sur les services.
- Article 21, paragraphe 2, point g — l'hygiène informatique de base et la formation à la cybersécurité comme mesure de gestion des risques obligatoire : le devoir distinct, côté personnel, que ce registre ne suit délibérément pas.
- Transposition française — en cours ; renvoi devant la CJUE le 8 juillet 2026 pour défaut de notification. Les exigences de gouvernance annoncées via MonEspaceNIS2 (ANSSI) reprennent l'article 20 : approbation, supervision, formation.
Royaume-Uni et Norvège/EEE
Royaume-Uni : la Cyber Security and Resilience Bill — devant la Chambre des lords en juillet 2026, sanction royale attendue fin 2026 — renforce le contrôle réglementaire de la gouvernance cyber au niveau du conseil, mais ne contient pas de devoir légal de formation à la manière de l'article 20 ; les attentes passent par le Cyber Governance Code of Practice, volontaire. Norvège : la loi sur la sécurité numérique (digitalsikkerhetsloven, en vigueur depuis le 1er octobre 2025) rend la direction responsable du niveau de sécurité et lui impose d'approuver le système de management de la sécurité avec une revue annuelle ; la formation de la direction est attendue dans la ligne de NIS2, sous la supervision de la Nasjonal sikkerhetsmyndighet (NSM) — même si NIS2 n'est pas encore intégrée à l'accord EEE.
Du registre de formation à la preuve visible par vos clients
Les preuves de gouvernance qu'une autorité échantillonne sont celles que les acheteurs B2B demandent de plus en plus dans leurs questionnaires de sécurité — « la direction reçoit-elle une formation cybersécurité ? » est une ligne standard. Orbiq publie les preuves de gouvernance — attestations de formation, approbations de politiques, cadence des revues de direction — dans un Trust Center gouverné, de sorte que le dossier tenu pour l'audit NIS2 répond aussi au client. Pour la pile de preuves complète : nos guides conformité NIS2 et preuve interne vs preuve externe.
Sources & références
- Directive (UE) 2022/2555 (NIS2) — texte intégral — articles 20(1), 20(2), 21(2)(g).
- Hunton — European Commission refers four Member States to CJEU over NIS2 transposition delays — renvoi de la France devant la CJUE, 8 juillet 2026.
- ANSSI — MonEspaceNIS2 : exigences applicables aux entités régulées — les devoirs de l'article 20 annoncés côté français.
- Taylor Wessing — Germany's implementation of NIS2 — § 38 BSIG : devoirs et responsabilité personnelle ; en vigueur depuis le 6 décembre 2025.
- Heise — NIS2: Mandatory cyber security training for management boards — le repère « tous les 3 ans / ~4 heures » des travaux préparatoires allemands.
- Centre for Cybersecurity Belgium — brochure NIS2 — attentes belges en matière de formation de la direction.
- Wikborg Rein — Five things you need to know about the Digital Security Act — devoirs de la direction en Norvège.
- UK Parliament — Cyber Security and Resilience Bill — état du texte ; pas de disposition de formation à la NIS2.
Lectures associées
- Conformité NIS2 : exigences, échéances et mise en œuvre
- Préparation à l'audit NIS2 : des preuves continues
- NIS2 : preuve interne vs preuve externe
- Modèle gratuit : checklist de demande de preuves fournisseurs NIS2 — le pendant chaîne d'approvisionnement de l'art. 21(2)(d)
- Modèle gratuit : pack de signalement d'incident NIS2 — les formulaires de l'article 23
Télécharger ce modèle
Version 1.0 · Mis à jour le 21 juil. 2026 · Gratuit, sans e-mail requis · Fichiers téléchargeables en français (à défaut : anglais)
Questions fréquentes
La formation cybersécurité de la direction est-elle obligatoire sous NIS2 ?
Oui. L'article 20, paragraphe 2, de la directive NIS2 dispose que les membres des organes de direction des entités essentielles et importantes sont tenus de suivre une formation — le texte crée une obligation, pas une recommandation. La formation doit leur permettre d'acquérir des connaissances et compétences suffisantes pour identifier les risques et évaluer les pratiques de gestion des risques cyber et leur impact sur les services de l'entité.
Où en est la transposition française de NIS2 ?
Elle n'est pas achevée : la Commission européenne a renvoyé la France devant la CJUE le 8 juillet 2026 pour défaut de notification complète des mesures de transposition. Le guichet MonEspaceNIS2 de l'ANSSI annonce néanmoins déjà les exigences de l'article 20 — approbation des mesures, supervision et formation de l'organe de direction. Constituer le registre dès maintenant évite de reconstruire des preuves a posteriori quand la loi arrivera.
À quelle fréquence la formation NIS2 de la direction doit-elle être renouvelée ?
La directive ne fixe aucune fréquence — les transpositions nationales décident. L'exposé des motifs allemand retient environ quatre heures au moins tous les trois ans comme repère (§ 38 BSIG) ; la Lettonie exige une formation de la direction avec des contenus revus au moins annuellement, le plus souvent mise en œuvre chaque année ; la Belgique impose une formation régulière en laissant modalités et durée à la discrétion de l'entité. Appliquez la règle la plus stricte qui vous concerne et documentez l'intervalle choisi.
Qui compte comme organe de direction au sens de l'article 20 ?
L'organe exécutif qui approuve les mesures de gestion des risques cyber de l'entité — dirigeants, directoire, comité exécutif et équivalents. L'inclusion des organes de surveillance (conseils non exécutifs) varie selon la transposition nationale : documentez une justification de périmètre par membre. Le devoir est personnel — envoyer le RSSI à la place de la direction ne l'éteint pas.
Quelles preuves les auditeurs attendent-ils pour la formation de l'article 20 ?
Des preuves individuelles, pas des tableaux de bord : par membre, la session, le prestataire, la date, la durée en heures, le contenu rattaché aux objectifs de l'article 20(2), la preuve d'achèvement (certificat, feuille de présence signée ou export LMS) et la prochaine échéance — plus un document programme et les procès-verbaux montrant que l'organe formé a approuvé les mesures de l'article 21. En pratique : conservez l'ordre du jour, la date, le formateur et l'émargement de chaque session.
La direction peut-elle être tenue personnellement responsable sous NIS2 ?
L'article 20, paragraphe 1, impose aux États membres de permettre que les organes de direction soient tenus responsables des violations de l'article 21 par l'entité. L'Allemagne va le plus loin : le § 38 BSIG attache une responsabilité civile personnelle aux manquements fautifs aux devoirs d'approbation, de supervision et de formation, et la renonciation de la société aux recours est juridiquement inefficace — un point qui concerne directement les groupes français avec des filiales allemandes.
La formation des salariés est-elle obligatoire sous NIS2 ?
Oui, mais par un autre article. L'article 20(2) encourage seulement à offrir aux salariés une formation similaire ; l'article 21, paragraphe 2, point g, fait de l'hygiène informatique de base et de la formation à la cybersécurité une mesure de gestion des risques obligatoire. Suivez la formation du personnel dans votre LMS ou SMSI — ce registre couvre délibérément le seul niveau de la gouvernance.