ROOMCA
Bienvenue chez ROOMCA. Nous utilisons des cookies strictement nécessaires à votre navigation sur notre site web. Nous utilisons aussi des cookies optionnels pour comprendre comment vous utilisez roomca.fr et améliorer votre expérience de navigation. Détail dans notre Politique de cookies.
Les cookies strictement nécessaires (authentification, session, sécurité) sont toujours actifs.

Vous n’avez pas à devenir technicien.

Ce que la directive NIS2 attend de l’organe de direction

15 000entités françaises entrent dans le périmètre NIS2Source : ANSSI, périmètre annoncé de la directive
10 M€ ou 2 %du chiffre d’affaires mondial : le plafond de sanction prévu par la directiveSource : Directive (UE) 2022/2555
Article 20la formation de l’organe de direction devient une obligation, vérifiable en contrôleSource : Directive (UE) 2022/2555

Repères cités à titre d’information. ROOMCA® forme vos dirigeants ; ROOMCA ne rend pas d’avis juridique et ne réalise pas d’audit de conformité.

La cybersécurité est entrée au conseil,
avec votre nom dessus.

NIS2 transforme la cybersécurité : d’un dossier technique délégué, elle devient une obligation de l’organe de direction. Approuver les mesures de gestion du risque, c’est une chose. Comprendre ce que l’on approuve, c’en est une autre, et c’est désormais exigé.

Conseil d’administration, 18 h 40, point cyber en fin d’ordre du jour. Trois risques, un budget, aucune question : « trop technique ». Ce silence est devenu une position juridique. Approuver sans avoir compris, c’est engager sa responsabilité sur un dossier qu’on n’a pas lu.

Ce qui ne se délègue pas

⚖️

Le niveau réglementaire, sans cours de droit

Cinq questions par texte suffisent à piloter. Un inventaire vivant des usages d’intelligence artificielle vous protège mieux qu’une note de quarante pages que personne ne relira.

⏱️

La première heure

Arrêter ou non la production, notifier ou non les autorités, parler ou non à la presse. Aucune de ces décisions n’est technique. Aucune ne se délègue.

💶

Le coût, chiffré à froid

La rançon est rarement le premier poste. L’arrêt d’activité, la reconstruction, les clients qui partent par prudence : c’est cela qu’il faut avoir chiffré avant d’en avoir besoin.

Le parcours

Chacun de son côté, puis tout le monde dans la même pièce

Le premier se fait seul, entre deux réunions. Le second réunit tout le comité dans la même pièce, autour de la même crise.

Une dirigeante suit un cours sur sa tablette, assise dans le couloir, pendant que la réunion continue derrière la paroi vitrée.
Temps 1, chacun de son côté

Trois cours, deux mises en situation.

Rien à configurer, rien à retenir par cœur. On y lit court, on y voit un cas réel, on y répond à une question. Puis on joue deux situations où c’est vous qui décidez, sans filet.

  • Quatorze notions, dont trois mises en situation
  • Attribution nominative ou par groupe, suivi côté administrateur
  • Vouvoiement et ton de comité, du début à la fin
Voir les trois cours
Une cellule de crise réunie autour d’une table, cartographie réseau en alerte projetée au mur.
Temps 2, tout le comité ensemble

L’atelier cellule de crise, animé chez vous.

L’attaque tombe pendant la réunion. Un dirigeant désigné tranche, le reste de la salle le conseille, et chaque décision se paie en euros et en réputation devant tout le monde. C’est votre équipe qui anime, en salle ou en visio.

  • Un deck de douze attaques, rien à préparer
  • Pas de chronomètre : le débat reste ouvert
  • Un plan d’action à la sortie
Voir comment l’atelier se déroule

Un extrait de l’atelier. La salle a donné son avis, personne ne tranche à votre place : choisissez.

Séance en cours07 h 12

Le chiffrement se propage depuis le serveur de fichiers. Votre chaîne de production est encore debout, reliée au même réseau.

La salle conseille, à vous de trancher
Pertes cumulées0 €
Coûts récurrents0 €/an
RéputationIntacte

Le bon choix coûte aussi. Il coûte moins. Montants théoriques, à visée pédagogique.

Les cours

Ton de comité, aucun prérequis technique : ils se lisent entre deux réunions, et chaque notion se referme sur une décision à prendre.

Diriger sous NIS2 : votre responsabilité

Ce que NIS2, l’IA Act et le Data Act attendent de vous, les questions qui protègent, et la place à donner à votre responsable sécurité.

  • Ce que NIS2 change pour vous
  • Les cinq questions qui protègent
  • IA Act, Data Act : les textes qui arrivent
  • La place du RSSI
  • À qui la décision ? (mise en situation)
Le parapheur ouvert et non signé au premier plan d’une table de conseil d’administration, en soirée.

Vous décidez sans filet

Ce ne sont pas des questionnaires déguisés. Vous écrivez, vous répondez, vous tranchez, et la situation continue avec ce que vous avez fait.

Le Miroir

Votre visage et votre voix, clonés depuis vos interventions publiques, donnent des ordres de virement à vos équipes. Vous découvrez l’affaire par la comptable, qui a déjà payé.

  • Vous tapez vos consignes au clavier, vos interlocuteurs répondent à ce que vous écrivez
  • Les minuteurs ne vous attendent pas : hésiter est une décision
  • Deux fronts en parallèle, un seul de vos deux dossiers peut être sauvé à temps

Cellule de crise, à votre place

Sept heures du matin, le chiffrement se propage. Vous n’êtes pas au clavier : vous êtes celui vers qui tout le monde se tourne.

  • Six arbitrages : isoler, préserver les preuves, tenir les horloges légales, payer ou pas, réunir, parler ou se taire
  • Aucune bonne réponse affichée d’avance
  • Le débrief tombe après votre décision, jamais avant

Ce qui reste quand la salle se vide.

Chaque attaque jouée porte une règle de gouvernance. À la fin de la séance, ces règles deviennent une liste, projetée et envoyée sur le téléphone de chaque participant : celles que la salle a validées, et celles qui restent à instaurer chez vous.

Le classement individuel, lui, reste replié. On n’expose pas un dirigeant devant son comité.

Plan d’action de fin de séance
À instaurer chez vous
Un canal de crise hors messagerieSi la messagerie est compromise, on ne pilote pas la crise dedans. Le canal de secours se choisit et se teste à froid.
Validée en séance
Aucun virement exceptionnel sans double canalUne demande urgente et confidentielle se vérifie par le canal habituel, quel que soit le rang de celui qui la fait.

Les textes

NIS2Directive (UE) 2022/2555, article 20

Les organes de direction approuvent les mesures de gestion du risque et suivent une formation qui leur permet d’en juger. Le manquement est contrôlable et la responsabilité peut être personnelle.

IA ActRèglement (UE) 2024/1689

Encadre les usages d’intelligence artificielle par niveau de risque. Votre rôle : l’inventaire vivant des usages et la validation de ceux qui touchent aux personnes.

Data ActRèglement (UE) 2023/2854

Organise l’accès et le partage des données. Il touche les contrats d’hébergement et la réversibilité que vous négociez au niveau du comité.

Questions

À qui s’adresse ce parcours ?

Aux dirigeants, aux membres d’un comité de direction ou d’un comité exécutif, aux administrateurs, et aux cadres qui arbitrent. Il ne s’adresse pas aux experts : vos équipes et votre responsable sécurité suivent le reste de Roomy Academy. Deux niveaux, deux formations complémentaires.

Combien de temps faut-il y consacrer ?

Les trois cours comptent quatorze notions, dont trois mises en situation. Une notion, c’est une lecture courte, un cas vécu et une question : elle tient entre deux réunions. Beaucoup de comités les répartissent sur les semaines qui précèdent un point cyber à l’ordre du jour.

Faut-il un niveau technique ?

Non, et c’est le principe même du parcours. On n’y apprend pas à configurer quoi que ce soit. On y apprend ce qu’une décision déclenche, ce qu’elle coûte, et ce qu’il faut avoir écrit avant d’en avoir besoin.

Est-ce que cela prouve que nos dirigeants sont formés ?

ROOMCA enregistre qui a suivi quelle notion et quand, et l’administrateur retrouve ce suivi dans son espace. C’est la trace que vous présentez. En revanche, nous ne rendons pas d’avis juridique sur la conformité de votre organisation : ce jugement appartient à votre conseil et à l’autorité de contrôle.

L’atelier en comité peut-il mettre un dirigeant en difficulté devant ses pairs ?

Le format est construit pour éviter cela. Il n’y a pas de chronomètre, le débat reste ouvert aussi longtemps qu’il le faut, et le classement individuel reste replié en fin de séance. Ce qui est projeté, c’est l’état de l’entreprise et le plan d’action, pas le score de quelqu’un.

Comment attribue-t-on le parcours à un comité ?

Depuis Roomy Academy, nominativement ou par groupe. Vous assignez les trois cours au comité de direction et vous suivez l’avancement, sans passer par une campagne de masse destinée à l’ensemble des collaborateurs.

Mettez la cyber à l’ordre du jour du prochain comité.

Vingt minutes suffisent pour vous montrer le parcours, les deux mises en situation, et une séance de cellule de crise telle que vous l’animerez.

ROOMCA

La cybersécurité qui se vit. Des scénarios immersifs construits sur des menaces réelles, accessibles à tous, pour toutes les organisations.

La méthode ROOMCACybervécu

11 formats d’apprentissage par l’expérience. 5 à 15 min par scénario, du débutant à l’expert.

📍Conçu à Lyon🇫🇷Hébergé en France⚖️Souveraineté numérique🔒Chiffrement post-quantique🛡️Données chiffrées au repos
© 2026 ROOMCA®, La cybersécurité qui se vit