pourquoi ai-je besoin d'une attestation de participation à une formation en cybersécurité
Preuve que l'hygiène cyber et la formation ont été organisées
Une attestation de participation sert de preuve que la formation du personnel a effectivement eu lieu, et c'est exactement ce que demandent à la fois la documentation interne et un questionnaire de sécurité d'un client. La cybersécurité ne repose pas seulement sur la technique, mais aussi sur des personnes qui savent reconnaître le phishing, gérer les mots de passe et signaler les incidents. La formation est donc l'un des éléments récurrents de l'obligation de diligence, et une attestation de participation est le résultat tangible qui prouve cette formation — non seulement face à une autorité de contrôle, mais aussi face à un donneur d'ordre qui demande une justification.
Pour les entités assujetties, une attestation de participation fait partie du justificatif qui doit être fourni pour chaque mesure de sécurité: non pas la mesure elle-même ("nous formons notre personnel") mais la preuve concrète que cela a effectivement eu lieu, avec le nom, la date et le sujet. Pour les fournisseurs PME affectés par la chaîne d'approvisionnement qui ne sont pas eux-mêmes soumis à la loi, c'est tout aussi pertinent : qui doit remplir un questionnaire de sécurité d'un client se voit souvent poser exactement cette question, car un donneur d'ordre doit pouvoir démontrer que la chaîne d'approvisionnement est également suffisamment résiliente. Sans une attestation de participation, "nous formons notre personnel" reste une affirmation sans justification, et cela ne suffit généralement pas.
D'où découle cette obligation
L'article 21, paragraphe 2, de la directive NIS2 mentionne explicitement parmi les dix mesures obligatoires l'hygiène cyber élémentaire et la formation à la cybersécurité comme faisant partie de l'obligation de diligence, ce qui est repris dans la loi néerlandaise sur la cybersécurité en tant que transposition. ISO/IEC 27001 approfondit cela à l'annexe A en tant que mesure de gestion concernant la sensibilisation et la formation des employés, la traçabilité — c'est-à-dire un enregistrement de qui a suivi quelle formation et quand — étant un élément récurrent. Le NCSC souligne dans ses conseils sur l'obligation de diligence que les mesures ne doivent pas seulement être prises, mais aussi pouvoir être démontrées.
À la base de ce qui précède
- Directive (UE) 2022/2555 (NIS2), article 21, paragraphe 2 — les dix mesures
- Cyberbeveiligingswet — la transposition néerlandaise de la NIS2
- ISO/IEC 27001 — Annexe A, les mesures de contrôle
- NCSC — conseils sur l'obligation de diligence et l'obligation de signalement
Le règlement lui-même se trouve sur EUR-Lex. Nous vous renvoyons pour chaque affirmation ; vous n'avez pas besoin de nous croire.
Ce que vous devez faire concrètement
L'application de chaque obligation, accompagnée des délais applicables et des modèles pour l'enregistrement, se trouve dans l'abonnement.
Consulter l'abonnement D'abord la vérification gratuite de la NIS2Ceci ne constitue pas un conseil juridique. Cette page fournit des informations générales sur la cybersécurité pour les PME. Nous ne connaissons pas votre activité et ne fournissons pas de conseil en matière de durabilité, d'assurance ni de certification. En cas de doute sur votre propre situation, consultez un conseiller ou votre expert-comptable.
Écrit avec l'IA sur la base des sources énumérées ci-dessus, vérifié par un humain le 2026-09-05. Y a-t-il quelque chose qui ne va pas ? Faites-le nous savoir — les corrections sont prioritaires.