🚨 La directive NIS2 est désormais en vigueur. La sensibilisation à la sécurité est désormais une obligation légale dans l'UE.

Vérifier la conformité
Démarrez votre essai gratuit
Retour au Centre de ressources

Exigences en matière de formation relatives à la directive NIS 2 : obligations, seuils et personnes concernées

Les écoles et les établissements d'enseignement à travers l'Europe sont de plus en plus souvent la cible des cybercriminels. Début 2025, des pirates informatiques ont eu accès aux systèmes informatiques de l'Université technique d'Eindhoven (TU/e) pendant cinq jours, en utilisant des identifiants volés et un VPN dépourvu d'authentification à deux facteurs. Les cours ont été annulés pendant une semaine entière. Parallèlement, la directive NIS2 impose à une partie du secteur européen de l'éducation d'améliorer de manière tangible sa sécurité numérique. Mais à quels établissements s'applique-t-elle, et que doivent-ils faire exactement ? Cet article vous explique tout cela.

L'éducation relève-t-elle du NIS2 ?

La directive NIS 2 s'applique lorsqu'une organisation remplit simultanément deux conditions : elle doit exercer ses activités dans un secteur désigné (annexe I ou II de la directive) et dépasser les seuils de taille. La taille à elle seule ne suffit pas ; c'est l'appartenance à un secteur désigné qui constitue le critère principal.

La directive NIS2 inclut l'enseignement supérieur dans le secteur de la recherche (annexe II). Les universités et les hautes écoles spécialisées qui mènent des activités de recherche peuvent donc être considérées comme des entités importantes. L'enseignement secondaire et primaire ne figurent pas dans les annexes et ne relèvent pas automatiquement de la directive NIS2, quelle que soit leur taille.

Cela dit, on ne peut pas simplement affirmer que « les grands établissements professionnels sont toujours exemptés ». Il existe trois cas dans lesquels les établissements d'enseignement secondaire et primaire peuvent tout de même être concernés.

Quels établissements d'enseignement relèvent (potentiellement) du champ d'application de la directive NIS 2 ?

Type d'établissement Statut NIS2 Remarques
Universités Entité susceptible d'être importante Rechercher la fonction et la taille ; remplir ces deux conditions
Hautes écoles spécialisées Entité potentiellement importante Cela dépend de la taille et des activités de recherche
Établissements d'enseignement professionnel (MBO) N'est pas automatiquement concerné Secteur non désigné ; une désignation nationale ou une structure mixte pourrait modifier cette situation
Enseignement secondaire N'est pas automatiquement concerné Secteur non désigné ; les grands groupes scolaires peuvent relever du NIS2 en vertu d'une désignation nationale ou d'une structure mixte
Enseignement primaire N'est pas automatiquement concerné Secteur non désigné ; des besoins indirects par l'intermédiaire de partenaires sont possibles

Seuils de taille : la norme NIS2 s'applique aux organisations comptant plus de 50 salariés ou dont le chiffre d'affaires annuel ou le total du bilan dépasse 10 millions d'euros. Toutefois, la taille à elle seule ne suffit pas à faire entrer une organisation dans le champ d'application de la norme : l'appartenance à un secteur donné constitue toujours la première condition requise.

Au fait, à partir de quand les écoles primaires et secondaires relèvent-elles du NIS2 ?

« Ne relevant pas automatiquement du champ d'application » ne signifie pas « sans pertinence ». Il existe trois situations dans lesquelles les établissements d'enseignement secondaire et primaire sont concernés par la directive NIS2 :

1. Désignation nationale

Les États membres peuvent désigner des organisations comme entités critiques ne figurant pas dans les annexes européennes. Le gouvernement néerlandais peut décider que les grands groupes scolaires jouant un rôle sociétal important relèvent de la loi sur la cybersécurité. Ce sont notamment les très grands conseils d'administration supervisant des dizaines d'écoles et des milliers de membres du personnel qui sont exposés à ce risque.

2. Organisations mixtes

De nombreux établissements scolaires dispensent à la fois un enseignement secondaire et professionnel, ou sont rattachés à une haute école spécialisée. Si la composante professionnelle ou d'enseignement supérieur est suffisamment importante et mène des activités de recherche, cette partie peut relever du NIS2. Dans la pratique, cela étend les exigences de sécurité à l'ensemble de l'organisation.

3. Besoins indirects via la chaîne d'approvisionnement

Les organisations soumises à la directive NIS 2 doivent sécuriser leur chaîne d'approvisionnement. Si un établissement scolaire fournit des logiciels, partage des données ou collabore avec des institutions soumises à la directive NIS 2, ces partenaires peuvent lui imposer des exigences en matière de sécurité. Les organismes subventionnaires et les clients publics imposent également de plus en plus ce type d'exigences.

Quelles sont les obligations des établissements d'enseignement ?

Lorsqu'un établissement d'enseignement relève du champ d'application de la directive NIS2, les mêmes obligations fondamentales s'appliquent que pour les autres secteurs. Les plus pertinentes dans le contexte de l'éducation sont les suivantes :

Analyse des risques et politique de sécurité

Vous devez recenser de manière systématique les risques pesant sur vos réseaux, vos systèmes et vos données, y compris les systèmes utilisés par vos fournisseurs, tels que les fournisseurs de SIS, les services cloud pour les plateformes d'apprentissage et les outils de collaboration.

Obligation de signaler les incidents

Les incidents graves, tels que les attaques par ransomware visant les systèmes de gestion des étudiants ou les violations de données concernant les données à caractère personnel des étudiants, doivent être signalés à l'autorité compétente dans les 24 heures.

Sécurité de la chaîne d'approvisionnement

Les fournisseurs de logiciels et de services doivent pouvoir démontrer qu'ils répondent à vos exigences en matière de sécurité. Pensez notamment aux fournisseurs de plateformes d'apprentissage, de systèmes de gestion des données étudiantes ou de stockage dans le cloud.

Gestion des accès et authentification

L'authentification multifactorielle est obligatoire pour accéder aux systèmes contenant des données sensibles. Dans le domaine de l'éducation, cela s'applique sans aucun doute au personnel ayant accès aux dossiers des étudiants, aux systèmes financiers et aux données de recherche. L'attaque subie par l'université technique d'Eindhoven en janvier 2025 illustre bien les risques liés à l'absence d'authentification multifactorielle : des pirates informatiques ont réussi à s'introduire via un VPN dépourvu de vérification en deux étapes et ont pu agir en toute impunité pendant cinq jours.

Formation à la sensibilisation à la sécurité destinée au personnel

La directive NIS2 impose explicitement aux établissements de former leur personnel à la cybersécurité. Cela concerne non seulement le personnel informatique, mais aussi les enseignants, les chercheurs et le personnel de soutien, c'est-à-dire toute personne ayant accès aux systèmes et aux données.

Pourquoi la cybersécurité dans le secteur de l'éducation mérite une attention particulière

Les établissements d'enseignement constituent des cibles de choix pour les cybercriminels en raison de la combinaison de données de recherche précieuses, de volumes importants de données personnelles et d'une culture informatique relativement ouverte. Voici quelques défis spécifiques :

  • De grands groupes d'utilisateurs — des dizaines de milliers d'étudiants et de membres du personnel disposant de droits d'accès variés.
  • Un taux de renouvellement élevé: les étudiants s'inscrivent et obtiennent leur diplôme chaque année ; les comptes doivent faire l'objet d'une gestion active.
  • Culture du réseau ouvert — la liberté académique se heurte parfois à des politiques de sécurité strictes.
  • Budgets informatiques restreints — en particulier dans les petites structures, où les possibilités d'investissement dans la sécurité sont limitées.
  • Des données de recherche précieuses: la propriété intellectuelle et les résultats de la recherche présentent un intérêt pour les acteurs étatiques.

Comment Guardey aide les établissements d'enseignement

Guardey propose des formations de sensibilisation à la sécurité dont le contenu est spécialement adapté au secteur de l'éducation. Le personnel apprend à reconnaître les tentatives d'hameçonnage, à traiter les données en toute sécurité et à savoir comment réagir lorsqu'il repère quelque chose de suspect. Le tout sous forme de modules concis et faciles à assimiler, qui s'intègrent parfaitement dans un emploi du temps chargé.

En formant régulièrement leur personnel, les établissements d'enseignement se conforment à l'obligation de sensibilisation prévue par la directive NIS2 tout en renforçant leur résilience face aux attaques qui frappent quotidiennement le secteur.

Vous souhaitez savoir exactement ce que la directive NIS2 implique pour votre établissement ? Consultez le guide NIS2 pour 2026, qui présente toutes les obligations, les seuils et une liste de contrôle pratique.

Toutes les institutions éducatives ne relèvent pas formellement de la directive NIS2, mais la frontière est moins nette qu'il n'y paraît. Les universités et les grandes écoles supérieures de sciences appliquées sont, dans la plupart des cas, soumises à la directive NIS2. Pour l'enseignement professionnel, secondaire et primaire, cela dépend de la désignation nationale, de la structure organisationnelle et des partenaires avec lesquels elles travaillent.

Commencez par définir clairement le champ d'application, procédez à une analyse des risques et veillez à ce que le personnel ait suivi une formation certifiée. Telles sont les mesures qui répondent directement à la plupart des obligations de la directive NIS2 et qui démontrent, en tant qu'établissement, que la cybersécurité est prise au sérieux.

Formation à la sensibilisation à la sécurité : utile même sans NIS2

La directive NIS2 ne s'applique peut-être pas à tous les établissements d'enseignement, mais les menaces auxquelles elle répond concernent tout le monde. Les formations de sensibilisation à la sécurité aident votre personnel à reconnaître les cyberattaques et à y réagir, que la conformité soit obligatoire ou non.

Guardey pour l'éducation

Guardey a mis au point des modules de formation spécifiques destinés au personnel éducatif. Téléchargez la brochure ou découvrez à quoi ressemble un programme sur mesure pour votre établissement.

Guardey pour l'éducation
Dinela Lokvancic
Dinela Lokvancic Spécialiste en marketing Dinela veille à ce que la présence en ligne de Guardey soit toujours à jour. Elle crée du contenu qui rend accessibles des sujets complexes liés à la cybersécurité et aide les organisations à comprendre pourquoi la formation à la sensibilisation à la sécurité est importante pour leurs équipes.
PRÊT À VOUS LANCER ?

Rejoignez plus de 500 entreprises qui protègent déjà leurs équipes grâce à Guardey

Commencez votre essai gratuit de 14 jours
14 jours gratuits · Pas de carte de crédit · Accès complet · Configuration en 5 minutes
Ou planifiez une démonstration personnalisée