Quelle part de vos obligations vous réglez avec moi.
La sensibilisation est imposée par plusieurs référentiels — et attendue dans les contrats. Choisissez votre contexte et voyez clairement quelles exigences les formations et simulations de phishing de secureIT couvrent, où vous devez compléter et ce qui reste volontairement en dehors.
ISO/IEC 27001
NormeUn SMSI certifié exige que le personnel soit sensibilisé et formé pour ses missions – de manière planifiée, récurrente et vérifiable.
ISO/IEC 27001:2022 – articles 7.2 (Compétences), 7.3 (Sensibilisation) et annexe A 6.3 (Sensibilisation, enseignement et formation en sécurité de l’information) ; lignes directrices de mise en œuvre ISO/IEC 27002:2022, paragraphe 6.3.
Les exigences en détail
Des cours de sensibilisation structurés, avec des leçons progressives, adaptés à tous les rôles.
Les simulations de phishing entraînent et mesurent la capacité à reconnaître de vraies attaques.
Attestations de participation et d’achèvement horodatées pour chaque personne.
Les contenus transmettent les principes et les conséquences ; vous complétez vous-même avec la politique propre à votre entreprise.
Formations et campagnes reproductibles, avec évaluation (taux de clic et d’achèvement).
Ne relève pas d’une formation de sensibilisation – c’est l’affaire de votre organisation ou de votre service informatique.
Directive NIS 2
LoiNIS 2 oblige les organes de direction des entités concernées à suivre une formation et exige des formations régulières en cybersécurité pour le personnel.
Directive (UE) 2022/2555, article 20, paragraphe 2 (formation des organes de direction, formation proposée au personnel) et article 21, paragraphe 2, point g) (pratiques de base en matière de cyberhygiène et formation à la cybersécurité) ; transposition nationale dans la loi allemande de transposition NIS 2 (BSIG).
Les exigences en détail
Des contenus de formation adaptés sont disponibles ; la direction y participe elle-même et sa participation est prouvée par une attestation.
Des cours de sensibilisation récurrents pour tous les collaborateurs.
Des contenus de cours et des simulations de phishing précisément sur ces thèmes.
Attestations automatiques avec horodatage et taux de participation.
Mesures techniques et organisationnelles hors sensibilisation – à votre charge ou à celle de votre service informatique.
ℹ️ L’application de NIS 2 dépend de votre secteur et de votre taille – en règle générale à partir de 50 salariés ou de 10 millions d’euros de chiffre d’affaires dans les secteurs réglementés.
RGPD
Règlement de l’UELe RGPD exige des mesures techniques et organisationnelles appropriées pour protéger les données à caractère personnel. Une équipe sensibilisée et formée est l’une de ces mesures organisationnelles – et c’est le facteur qui évite d’emblée la plupart des violations de données.
Règlement (UE) 2016/679 (règlement général sur la protection des données, RGPD) – notamment l’article 32 (sécurité du traitement), l’article 39, paragraphe 1, point b) (sensibilisation et formation par le délégué à la protection des données) ainsi que l’article 5, paragraphe 2, et l’article 24 (responsabilité).
Les exigences en détail
Les cours de sensibilisation et les simulations de phishing constituent une mesure organisationnelle appropriée au sens de l’article 32.
C’est exactement cette sensibilisation et cette formation que fournit l’offre – documentation comprise.
Des contenus sur le traitement des données et l’ingénierie sociale ; l’engagement formel de confidentialité, c’est à vous de le faire signer.
Les attestations de participation et d’achèvement horodatées prouvent les mesures de sensibilisation.
Ne relève pas de la sensibilisation – à mettre en œuvre par vous ou votre service informatique.
ℹ️ Le RGPD s’applique à presque toutes les entreprises qui traitent des données à caractère personnel – quels que soient leur taille ou leur secteur.
AI Act (règlement européen sur l’IA)
Règlement de l’UEL’AI Act oblige les entreprises qui utilisent l’IA à garantir un niveau suffisant de maîtrise de l’IA à leur personnel. Qui utilise l’IA doit en comprendre les opportunités et les risques – des deepfakes au phishing assisté par l’IA, en passant par le partage irréfléchi de données avec des outils d’IA.
Règlement (UE) 2024/1689 (règlement sur l’intelligence artificielle / AI Act) – notamment l’article 4 (maîtrise de l’IA), applicable depuis le 2 février 2025.
Les exigences en détail
Des contenus de formation sur les bases de l’IA, la maîtrise de l’IA et l’utilisation sûre des outils d’IA.
Des thèmes de cours et des simulations de phishing avec des scénarios de faux générés par IA et de deepfakes.
Attestations automatiques horodatées pour chaque participant.
Obligations réglementaires et techniques hors sensibilisation – à organiser de votre côté.
ℹ️ L’étendue et les autres obligations dépendent de votre rôle (fournisseur/déployeur) et de la classe de risque du système d’IA ; l’obligation de maîtrise de l’IA de l’article 4 s’applique toutefois largement.
Pour la maîtrise de l’IA selon l’art. 4 : mon cours en ligne « Utiliser l’IA en toute sécurité au travail » avec attestation par personne et attestation d’entreprise, plus des modèles de politique IA et d’accord d’entreprise.
Voir le cours IACyberassurance
ContratLes assureurs exigent régulièrement que le personnel soit sensibilisé en continu. Un défaut de sensibilisation peut réduire l’indemnisation en cas de sinistre.
Pas une loi, mais des obligations contractuelles. Référence : les conditions types du GDV (Fédération allemande des assureurs) pour la cyberassurance ; ce sont les conditions de votre assureur qui font foi.
Les exigences en détail
Le cœur de l’offre : cours de sensibilisation et simulations de phishing.
Des attestations documentées avec date et horodatage pour chaque session.
Des campagnes de phishing intégrées et reproductibles, avec évaluation.
Ne relève pas de la sensibilisation – à mettre en œuvre par vous ou votre service informatique.
ℹ️ Vérifiez les obligations de votre propre contrat – garanties et exigences varient d’un assureur à l’autre.
Votre propre sentiment de sécurité
VolontairePas une obligation légale, mais votre propre exigence. Le critère, c’est l’efficacité : régulière, proche du quotidien, sans culpabilisation et avec des progrès visibles.
Aucune base légale – référence aux bonnes pratiques éprouvées de sensibilisation (continue, mesurable, positive).
Les éléments du programme idéal
Formation attribuable dès l’arrivée.
Des unités de cours compactes et reproductibles.
Des campagnes planifiables et récurrentes avec des scénarios réalistes.
Formations reproductibles à volonté.
Évaluations dans le Cockpit par campagne et par équipe.
Les débriefings expliquent au lieu d’accuser ; les rapports d’équipe restent anonymisés.
Une bibliothèque de cours et une grande variété de scénarios de phishing, de quishing et d’IA.
L’attestation en un clic
Les entreprises génèrent dans le Cockpit une confirmation de la formation réalisée — horodatée et liée au contexte choisi.
Cette vue d’ensemble vise la transparence et ne remplace pas un conseil juridique. Savoir si, et dans quelle mesure, une norme ou une obligation s’applique à vous dépend de votre secteur, de votre taille et de vos contrats. Ce qui est couvert, c’est à chaque fois la part sensibilisation (formation, simulation, attestation) – pas les mesures techniques.