secria.eu

Sensibilisation et formation dans le secteur de l'installation : que demande le devoir de diligence de NIS2 ?

Le devoir de diligence exige que les collaborateurs d'une entreprise d'installation soient régulièrement sensibilisés aux risques de cybersécurité ; les dirigeants sont soumis à une obligation de formation personnelle distincte. Cet article explique la différence.

La formation de sensibilisation à la sécurité est-elle obligatoire dans le secteur de l'installation ?

Si votre entreprise d'installation relève de la directive NIS2, la sensibilisation des salariés fait partie des mesures que le devoir de diligence attend de vous. La directive mentionne explicitement la formation et la sensibilisation comme faisant partie des mesures de cybersécurité qu'une entité essentielle ou importante doit prendre. En outre, il existe une obligation distincte qui s'adresse spécifiquement aux dirigeants, et ces deux obligations sont souvent confondues dans la pratique.

La différence réside dans qui est tenu et à quel point cette obligation est contraignante. Pour les salariés en général, la directive parle de mesures appropriées et proportionnées, la formation étant l'un des éléments mentionnés au titre du devoir de diligence plus large prévu à l'article 21. Pour les dirigeants et autres membres de l'organe de direction, il existe une obligation personnelle distincte de suivre eux-mêmes une formation pour pouvoir identifier et évaluer les risques de cybersécurité. Ce n'est pas un conseil non contraignant, mais une exigence pour les personnes responsables de l'approbation de la politique.

Pourquoi cette distinction est pertinente pour une entreprise d'installation

Dans une entreprise d'installation, travaillent des monteurs sur site, un service de planification, du personnel administratif et généralement un ou quelques directeurs assurant la gestion quotidienne. Pour le groupe des salariés, la sensibilisation porte principalement sur des risques reconnaissables : les e-mails de phishing usurpant l'identité d'un fournisseur ou d'un client, les demandes suspectes d'identifiants de connexion, et la gestion prudente de l'accès aux données de clients et de projets sur des appareils mobiles dans les véhicules de l'entreprise. Le devoir de diligence exige que ce type de formation soit dispensé périodiquement et que vous puissiez démontrer qu'elle l'est, non qu'un nombre minimum d'heures par an soit défini.

Pour la direction ou le propriétaire de l'entreprise, le standard est légèrement différent. Cette personne doit elle-même être capable d'identifier les risques et d'approuver la politique qui en découle. Cela ne signifie pas que le directeur doit devenir un expert technique, mais qu'il ou elle comprenne quels sont les risques principaux pour l'entreprise et pourquoi certaines mesures sont nécessaires. Cette obligation est distincte de ce qui est organisé pour les salariés et ne peut donc pas être remplacée par, par exemple, un test de phishing général pour toute l'équipe.

Ce que cela signifie en pratique pour votre dossier

Parce que la formation fait partie du devoir de diligence, chaque activité de formation doit être documentée : qui a suivi la formation, quand, et quel était le contenu. Cela s'applique à la fois à la sensibilisation générale des salariés et à la formation suivie par les dirigeants. Un simple e-mail contenant des conseils ne compte pas comme preuve ; un aperçu avec les participants, la date et le sujet, oui. les dix mesures du devoir de diligence récapitulées donne un aperçu de la place exacte de la formation et de sa relation avec les autres obligations telles que le contrôle d'accès et l'enregistrement des incidents.

Pour les entreprises touchées par la chaîne d'approvisionnement, sans être elles-mêmes tenues, ce sujet joue également un rôle. Un donneur d'ordres qui relève lui-même de NIS2 peut poser dans un questionnaire de sécurité si les salariés sont régulièrement sensibilisés aux risques de cybersécurité et si cela est documenté. Une entreprise d'installation travaillant comme sous-traitant pour une entreprise énergétique ou un hôpital reçoit souvent cette question en retour, même sans être elle-même soumise au devoir de diligence.

Que votre entreprise relève elle-même du devoir de diligence, de l'obligation de direction, ou seulement de la formation via un donneur d'ordres, dépend du secteur, de la taille et du rôle dans la chaîne d'approvisionnement. déterminer votre position en quelques questions fournit une première indication, avec une explication de la raison. Les questions fréquemment posées sur ce qui relève exactement de la formation et sur la nécessité d'un certificat sont regroupées dans les questions fréquemment posées.

Pas de formation sans documentation, pas de documentation sans dossier

L'essentiel pour une entreprise d'installation est donc simple à retenir : la sensibilisation des employés fait partie de l'obligation générale de diligence plus large, la formation des dirigeants est une obligation séparée et personnelle. Les deux exigent une documentation que vous pouvez présenter à une autorité de contrôle ou à un client qui la demande. Pour la formulation exacte et le lieu dans le texte officiel, nous vous renvoyons à la directive elle-même et à la transposition nationale qui s'applique à votre pays.

Souhaitez-vous avoir une image claire de ce qui est déjà réglé et de ce qui manque encore pour votre entreprise d'installation ? Commencez par le contrôle NIS2 gratuit ou créez un compte professionnel pour constituer le dossier dès que vous saurez quelles mesures s'appliquent à votre situation.

Cet article est une information générale et non un conseil juridique.