NOUVEAUX INDICATEURS NIS2 SALARIÉS 2026-2027
Repenser la mesure de la maturité cybersécurité des salariés avec NIS2 en 2026
le constat du marché
La directive NIS2 ne réduit pas la cybersécurité à un sujet purement technique. Le test QualiCreatik s’appuie sur les articles 20 et 21 pour mesurer la maturité cybersécurité individuelle des salariés et documenter la mise en œuvre effective du facteur humain au service du dossier de preuves de l’entité.
Or les indicateurs classiques — nombre de formations suivies, taux de complétion, volume de campagnes de phishing ou nombre de procédures diffusées — mesurent surtout l’activité de sensibilisation. Ils ne disent pas toujours si les réflexes sont réellement intégrés dans les situations quotidiennes, sous pression ou face à une anomalie.
Le test de maturité NIS2 de QualiCreatik propose une lecture structurée : 8 thématiques, 16 questions, 160 items, une durée indicative de 20 à 25 minutes et un score global sur 1 000 points.
La huitième thématique, consacrée à l’exposition au risque, ne contribue pas au score de maturité : elle sert de variable de segmentation pour interpréter les résultats selon le profil réel d’exposition du salarié.
la vision de Qualicréatik
Chez QualiCreatik / Testcyber+, startup française positionnée sur l’IA et la cybersécurité, nous considérons qu’une politique de sécurité n’a de valeur opérationnelle que si les salariés savent quoi faire au moment où une situation concrète se présente.
Le diagnostic mesure donc la capacité à connaître les règles, signaler un incident, résister aux contournements, protéger les accès, vérifier les demandes externes, appliquer les gestes de cyberhygiène et contribuer à une culture d’équipe réellement vigilante.
L’objectif n’est pas de juger les personnes, mais de faire apparaître les forces, les fragilités et les priorités de sensibilisation ou de formation.
Les indicateurs traditionnels : des mesures utiles mais incomplètes
les limites des approches existantes
Dans de nombreuses organisations, la dimension humaine de la cybersécurité est encore suivie à travers des métriques de déploiement :
- nombre de salariés ayant suivi une sensibilisation,
- taux de complétion des modules obligatoires,
- résultats d’une campagne ponctuelle de phishing,
- nombre de chartes ou de procédures diffusées,
- nombre d’incidents déclarés.
Ces données restent utiles, mais elles ne permettent pas toujours de savoir si un salarié connaît son canal d’alerte, signale rapidement un incident, évite une solution de contournement en situation de stress, vérifie une demande inhabituelle d’un prestataire, utilise correctement MFA et les mots de passe ou maintient sa vigilance face aux contenus générés par IA.
La logique QualiCreatik consiste donc à compléter les indicateurs d’activité par une mesure de maturité comportementale et opérationnelle.
Les nouveaux indicateurs QualiCreatik issus du test NIS2
Le test structure l’analyse autour de 8 indicateurs principaux. Les sept premiers contribuent à l’évaluation de la maturité ; le huitième qualifie l’exposition au risque afin d’interpréter les résultats de façon différenciée.
| Indicateur QualiCreatik | Référence / questions | Ce qu’il mesure | Ce qu’il révèle |
|---|---|---|---|
| Gouvernance et politiques de sécurité | Art. 21-A — Q1 à Q2 | Connaissance effective de la PSSI, identification du RSSI ou référent, compréhension des règles et jugement de conformité dans la pratique. | L’écart entre la règle diffusée et son intégration réelle dans les comportements professionnels. |
| Gestion des incidents et réactivité | Art. 21-B et 23 — Q3 à Q4 | Détection d’un signal d’alerte, maîtrise du canal de signalement, rapidité d’escalade et maintien du réflexe sous pression temporelle ou hiérarchique. | La capacité du salarié à devenir un maillon utile de la chaîne de détection et de notification. |
| Continuité d’activité et résilience opérationnelle | Art. 21-C — Q5 à Q6 | Connaissance des sauvegardes, procédures de reprise, modes dégradés et résistance aux solutions de contournement risquées en situation de stress. | La robustesse des pratiques lorsque les outils habituels ne sont plus disponibles. |
| Sécurité de la chaîne d’approvisionnement | Art. 21-D — Q7 à Q8 | Vigilance face aux prestataires, limitation des informations transmises, contrôle des accès tiers et détection des usurpations via la sous-traitance. | Le niveau de maîtrise du risque introduit par les fournisseurs, partenaires et prestataires externes. |
| Cyberhygiène et réflexes de sécurité au quotidien | Art. 21-G et 20 — Q9 à Q10 | Phishing, mots de passe uniques, gestionnaire, MFA, verrouillage, mises à jour, vérification avant action et vigilance face aux deepfakes et contenus générés par IA. | La solidité des gestes de base et leur adaptation aux menaces plus crédibles rendues possibles par l’IA générative. |
| Sécurité des ressources humaines et gestion des accès | Art. 21-I — Q11 à Q12 | Charte informatique, séparation des usages personnels et professionnels, moindre privilège, revue des droits et retrait des accès obsolètes. | La capacité à limiter le risque humain lié aux équipements, comptes et autorisations. |
| Perception et culture cyber de l’équipe | Dimension transversale — Q13 à Q14 | Exemplarité du management, liberté de signalement, échanges informels, exercices, retour d’expérience et sentiment de préparation collective. | Le niveau de vitalité de la culture cyber au-delà des formations obligatoires. |
| Exposition au risque et segmentation par profil | Transversal — Q15 à Q16 | Accès à des données sensibles ou systèmes critiques, droits étendus, visibilité externe, télétravail, mobilité, interactions avec des tiers et multiplicité des outils. | Le contexte d’exposition qui permet de pondérer et d’interpréter les sept autres dimensions sans générer de score de maturité propre. |
Cette architecture permet de distinguer la maturité de l’exposition. Deux salariés ayant le même score global peuvent ainsi nécessiter des priorités différentes selon leur fonction, leurs accès, leur mobilité ou leurs interactions avec l’extérieur.
Les apports analytiques pour les dirigeants, RH, DSI et RSSI
Le test transforme les réponses individuelles en indicateurs utilisables pour le pilotage :
- Score global de maturité sur 1 000 points, avec quatre niveaux : Débutant, Intermédiaire, Avancé et Hautement avancé.
- Lecture par thématique pour repérer les dimensions maîtrisées et celles qui nécessitent un renforcement.
- Segmentation par profil d’exposition grâce à la thématique 8, qui ne modifie pas le score mais enrichit son interprétation.
- Résultats agrégés et anonymisés par service, ancienneté et profil d’exposition pour alimenter le tableau de bord de maturité NIS2.
- Ciblage des actions de sensibilisation et de formation en fonction des écarts observés : signalement, cyberhygiène, accès, fournisseurs, résilience ou culture d’équipe.
- Production d’un élément chiffré du dossier de preuves de l’entité, tel que présenté dans le dispositif QualiCreatik.
Le test permet ainsi de faire le lien entre exigences de gouvernance, pratiques quotidiennes et niveau d’exposition réel des salariés.
Une lecture du facteur humain au service de NIS2
Le test NIS2 de QualiCreatik ne se limite pas à demander si une personne connaît une règle. Il confronte la maturité à des situations concrètes : urgence, pression hiérarchique, panne, prestataire habituel, changement de RIB, phishing, deepfake, accès hérité, télétravail ou outils externes.
Cette logique vise à observer la capacité à maintenir les bons réflexes lorsque le contexte devient moins confortable ou plus ambigu.
En résumé :
- Les indicateurs classiques mesurent principalement la sensibilisation déployée.
- Les indicateurs QualiCreatik mesurent la gouvernance comprise, la réactivité, la résilience, la vigilance vis-à-vis des tiers, la cyberhygiène, la gestion des accès et la culture cyber collective.
- La segmentation par exposition permet de replacer ces résultats dans le contexte réel du salarié.
À l’issue du test, le salarié reçoit un PDF personnalisé avec son score, son niveau et le détail par thématique. Le document prévoit également une auto-évaluation accompagnée via le protocole CoachTEST, destinée à transformer les résultats en plan d’action concret sur 15 jours.
Pour l’organisation, les résultats agrégés et anonymisés constituent un tableau de bord de maturité NIS2 permettant de mieux cibler les actions de formation et de documenter la démarche autour du facteur humain.
FORMAT DU TEST :
8 thématiques • 16 questions • 160 items • score global sur 1 000 points
Durée indicative : 25 à 30 minutes.
Thématique 8 : exposition au risque, utilisée pour la segmentation et l’interprétation, sans contribution au score de maturité.