que dit la loi sur la formation cybersécurité ?
le code du travail n'impose pas de formation cybersécurité spécifique et obligatoire pour tous les salariés. cependant, l'employeur a une obligation générale de sécurité des biens et des personnes, qui inclut la protection des systèmes d'information. le rgpd impose quant à lui des mesures techniques et organisationnelles pour protéger les données personnelles, ce qui implique souvent des actions de sensibilisation et de formation.
- obligation générale de sécurité de l'employeur (articles l4121-1 et suivants du code du travail)
- conformité au rgpd : protection des données personnelles
- normes sectorielles (ex : lpm pour les oiv, directive nis 2)
quelle est la durée usuelle des formations cybersécurité ?
la durée varie considérablement selon le public et l'objectif pédagogique. une sensibilisation générale peut durer de 1 à 4 heures, tandis qu'une formation technique pour experts peut s'étendre sur plusieurs jours, voire semaines. les parcours certifiants nécessitent un engagement plus long.
- sensibilisation des collaborateurs : 1 à 4 heures
- formation technique spécialisée : 2 à 5 jours
- parcours certifiants : plusieurs semaines ou mois en discontinu
qui doit suivre une formation cybersécurité au sein de l'entreprise ?
l'ensemble des collaborateurs est concerné, mais à des degrés différents. une sensibilisation est recommandée pour tous, tandis que des formations plus techniques sont destinées aux équipes informatiques, aux managers ayant des responsabilités sur des données sensibles, ou aux métiers exposés aux risques (finance, rh, commercial).
- tous les collaborateurs (sensibilisation aux menaces courantes)
- équipes informatiques et dsi (gestion des incidents, architecture sécurisée)
- managers et responsables de données (rgpd, politique de sécurité)
- profils à risque élevé (comptabilité, rh, dirigeants)
quels sont les prérequis pour les formations cybersécurité ?
pour les formations de sensibilisation, aucun prérequis n'est nécessaire. pour les formations techniques, des connaissances en informatique, réseau ou systèmes d'exploitation sont souvent demandées. certains parcours avancés exigent une expérience professionnelle confirmée dans le domaine.
- sensibilisation : aucun prérequis
- formation technique : bases en informatique et réseaux
- expertise : expérience professionnelle et connaissances approfondies
- certifications : souvent des niveaux d'expérience ou d'autres certifications
quelles certifications et référentiels existent en cybersécurité ?
il existe plusieurs certifications reconnues internationalement qui attestent des compétences en cybersécurité. elles sont souvent orientées vers des rôles spécifiques ou des technologies. les référentiels comme iso 27001 ou ceux de l'ansi/isaca guident les bonnes pratiques.
- certifications techniques (ex : ceh, oscp, cysa+)
- certifications de gestion et gouvernance (ex : cism, cisspr)
- normes de management de la sécurité (iso 27001)
- cadres de référence (nist cybersecurity framework)
comment financer les formations cybersécurité ?
le financement des formations cybersécurité peut être assuré par plusieurs dispositifs. les opco prennent en charge des formations dans le cadre du plan de développement des compétences de l'entreprise. le cpf peut être mobilisé par les salariés pour des formations certifiantes éligibles. les fonds propres de l'entreprise restent une option courante.
- plan de développement des compétences (via les opco)
- compte personnel de formation (cpf) pour les salariés
- fonds propres de l'entreprise (investissement direct)
- dispositifs régionaux ou sectoriels spécifiques