NIS2 et PME #1 : les 4 obligations cyber des dirigeants

Avec la direc­tive européenne NIS2, la cyber­sécu­rité change rad­i­cale­ment de statut pour les PME et les plus grandes entre­pris­es. Elle n’est plus un sim­ple défi tech­nique géré par le respon­s­able ou prestataire infor­ma­tique : elle devient un pili­er de la gou­ver­nance cyber de l’en­tre­prise, au même titre que le développe­ment com­mer­cial, les finances ou les ressources humaines.

Cette respon­s­abil­ité de gou­ver­nance revient directe­ment à la direc­tion, d’où la ques­tion que nos clients nous posent sou­vent : « On lit que sous NIS2, les dirigeants sont “per­son­nelle­ment respon­s­ables”: qu’est-ce que ça veut dire, con­crète­ment ? ». La for­mule cir­cule en effet beau­coup, mais que dit réelle­ment NIS2 ?

Notre arti­cle y répond en trois volets, avec une lec­ture prag­ma­tique de NIS2 pour les PME : qui sont les dirigeants visés par NIS2, quelles sont leurs oblig­a­tions au titre de l’ar­ti­cle 20, et ce qu’il en est réelle­ment de cette « respon­s­abil­ité per­son­nelle ».

Que vous soyez directe­ment soumis à la direc­tive NIS2, four­nisseur d’une entité assu­jet­tie, ou hors périmètre NIS2, cet arti­cle vous donne les clés pour com­pren­dre et anticiper les nou­velles normes de cyber­sécu­rité dans l’U­nion européenne.
Cet arti­cle fait par­tie de notre série “NIS2 et PME“. Pour clar­i­fi­er votre statut ou com­pren­dre les exi­gences de la direc­tive, voir notre page “NIS2 et PME : Guide pra­tique des Dirigeants”.

Qui sont les dirigeants visés par NIS2 ?

NIS2 vise la direc­tion de l’entreprise, c’est-à-dire les per­son­nes qui ont le pou­voir de décider, de représen­ter et de super­vis­er l’entreprise.

C’est l’arti­cle 20 de NIS2 qui fonde cette oblig­a­tion : il impose à l’or­gane de direc­tion de valid­er formelle­ment la stratégie de ges­tion des risques cyber et d’en super­vis­er la mise en œuvre.

En pra­tique, selon la struc­ture juridique de votre entre­prise en France (SA, SAS, SARL), cette notion englobe générale­ment, selon nous, deux pro­fils dis­tincts :

Les mandataires sociaux

Directeur général, prési­dent, mem­bres du con­seil d’ad­min­is­tra­tion ou du direc­toire.

Les représentants légaux

Les per­son­nes ayant le pou­voir d’en­gager juridique­ment l’en­tre­prise au quo­ti­di­en (gérant, prési­dent).

La note LINARIS

On peut not­er que dans l’esprit de NIS2, les dirigeants se définis­sent par la réal­ité de leurs pou­voirs effec­tifs (représen­ta­tion, déci­sion, super­vi­sion, con­trôle) plutôt que par des inti­t­ulés de postes. Cette flex­i­bil­ité per­met à la régle­men­ta­tion de s’adapter à la diver­sité des struc­tures juridiques et organ­i­sa­tion­nelles des entités assu­jet­ties — de la SA cotée à la PME famil­iale.

Le dirigeant peut-il déléguer la cybersécurité de son entreprise ?

Oui pour l’exé­cu­tion, mais non pour ses respon­s­abil­ités de gou­ver­nance. Le dirigeant peut déléguer la mise en œuvre tech­nique et organ­i­sa­tion­nelle de la cyber­sécu­rité à ses équipes ou à un prestataire. En revanche, la gou­ver­nance de la cyber­sécu­rité reste de sa respon­s­abil­ité : il doit approu­ver les mesures de cyber­sécu­rité, en super­vis­er la mise en œuvre et arbi­tr­er les déci­sions qui enga­gent l’entreprise.

C’est le même principe que pour les finances : le dirigeant n’établit pas lui-même les comptes et ne fait pas la compt­abil­ité, mais il reste respon­s­able des grandes déci­sions et de leur suivi. Pour la cyber­sécu­rité, NIS2 applique cette logique à la ges­tion des risques cyber.

De la même manière, vous ne pour­rez pas vous en remet­tre aveuglé­ment à un RSSI, un respon­s­able infor­ma­tique, un prestataire ou un con­sul­tant pour votre sécu­rité numérique. En somme, vous êtes le pilote et vos équipes les copi­lotes de la cyber­sécu­rité.

La note LINARIS

Selon LINARIS, en plaçant la cyber­sécu­rité au som­met de la hiérar­chie, et en ren­dant sa respon­s­abil­ité “non délé­gable”, NIS2 envoie un sig­nal fort aux équipes : la sécu­rité n’est plus une option négo­cia­ble, c’est une pri­or­ité stratégique.

Pour en savoir plus sur les dif­férences entre cyber­sécu­rité et infor­ma­tique, lire notre arti­cle NIS2 & PME #4 : quelles dif­férences entre cyber­sécu­rité et infor­ma­tique ?

Quelles sont les 4 obligations du dirigeant selon NIS2 ?

L’article 20 de la direc­tive demande à la direc­tion de jouer un rôle act­if dans la cyber­sécu­rité : décider, suiv­re, se for­mer et assumer ses respon­s­abil­ités.

Voici com­ment ce rôle de pilote se traduit con­crète­ment, oblig­a­tion par oblig­a­tion :

Approuver

La direc­tion doit approu­ver les mesures de cyber­sécu­rité et les moyens néces­saires pour les met­tre en œuvre.

Superviser

La direc­tion doit suiv­re la mise en œuvre des mesures de cyber­sécu­rité et véri­fi­er qu’elles sont réelle­ment appliquées et adap­tées aux risques de l’entreprise.

Se former

Le dirigeant n’a pas besoin de devenir expert en cyber­sécu­rité. Il doit en revanche acquérir une cul­ture cyber suff­isante pour pos­er les bonnes ques­tions et pren­dre des déci­sions de manière infor­mée.

Assumer son rôle

La direc­tion peut être tenue respon­s­able du respect des oblig­a­tions de cyber­sécu­rité de l’entreprise, dans les con­di­tions prévues par NIS2 et le droit nation­al.

Autrement dit, il faut inté­gr­er la cyber­sécu­rité dans votre ges­tion habituelle de l’entreprise, en faisant des points de sit­u­a­tion réguliers, et non plus unique­ment le jour où une attaque paral­yse votre pro­duc­tion.

La note LINARIS

Chez LINARIS, nous voyons l’arti­cle 20 comme un accéléra­teur de matu­rité cyber. La con­trainte régle­men­taire brise l’in­er­tie ini­tiale, l’oblig­a­tion de for­ma­tion démys­ti­fie le sujet, et cette accul­tur­a­tion trans­forme enfin la cyber­sécu­rité en un indi­ca­teur de pilotage stan­dard. C’est ain­si que votre PME devient un mail­lon fort de la résilience col­lec­tive.

Un dirigeant peut-il être personnellement responsable ?

NIS2 respon­s­abilise la direc­tion — des entités assu­jet­ties — dans la gou­ver­nance cyber. Mais elle ne rend pas le dirigeant per­son­nelle­ment respon­s­able de chaque inci­dent cyber. La prin­ci­pale mesure indi­vidu­elle prévue par NIS2 est l’inter­dic­tion tem­po­raire d’exercer des fonc­tions de direc­tion, pour les dirigeants d’Entités Essen­tielles, en dernier recours et sous cer­taines con­di­tions.

Voici ce que prévoit la direc­tive pour l’ensemble des entités régulées.

Pour toutes les entités Essentielles et Importantes

Les prin­ci­pales sanc­tions admin­is­tra­tives prévues par NIS2 visent l’entreprise elle-même : aver­tisse­ments, injonc­tions de mise en con­for­mité et amendes admin­is­tra­tives.

Les aver­tisse­ments et injonc­tions (arti­cles 32 et 33) : cela va de l’avertissement à l’obligation de mise en con­for­mité sous délai, en pas­sant, dans cer­taines con­di­tions, par la pub­lic­ité de cer­tains man­que­ments ou l’information des des­ti­nataires des ser­vices con­cernés.

Les amendes admin­is­tra­tives (arti­cle 34) sont indexées sur le chiffre d’af­faires mon­di­al pour être pro­por­tion­nées :
- jusqu’à 7 mil­lions d’eu­ros ou 1,4 % du CA mon­di­al pour les Entités Impor­tantes (EI), et
- jusqu’à 10 mil­lions d’eu­ros ou 2 % du CA mon­di­al pour les Entités Essen­tielles (EE) — le plus élevé des deux mon­tants dans chaque cas.

Pour les seules Entités Essentielles

En dernier recours et après épuise­ment des autres mesures, deux mesures peu­vent être envis­agées : la sus­pen­sion tem­po­raire d’une autori­sa­tion con­cer­nant l’entité elle-même et, pour le dirigeant, l’interdiction tem­po­raire d’exercer des fonc­tions de direc­tion.

Concrètement pour les dirigeants de PME

Si vous relevez des Entités Impor­tantes - le cas de la grande majorité des PME soumis­es à la direc­tive — le risque d’inter­dic­tion tem­po­raire d’ex­ercer pour les dirigeants ne vous con­cerne pas directe­ment.

Les risques pour votre entre­prise restent néan­moins financiers, juridiques et répu­ta­tion­nels. Le « name and shame », c’est-à-dire la pub­lic­ité de cer­tains man­que­ments, peut notam­ment nuire durable­ment à l’image de votre entre­prise et frag­ilis­er la con­fi­ance de vos clients et parte­naires, notam­ment dans le cadre de la sécu­rité de la chaîne d’approvisionnement**.

La note LINARIS

Cela ne sig­ni­fie pas pour autant qu’il ne faut rien faire. Au con­traire, selon la lec­ture de LINARIS, la direc­tive encour­age la proac­tiv­ité des dirigeants.

En cas de cyber­at­taque, le sim­ple fait d’avoir été vic­time d’un piratage ne suf­fit pas, à lui seul, à con­stituer un man­que­ment. Les autorités pour­ront notam­ment exam­in­er la manière dont l’entreprise avait anticipé et géré ses risques : avez-vous analysé vos risques ? Avez-vous mis en place des mesures de sécu­rité pro­por­tion­nées pour y faire face ?

Cette même logique rejoint une règle qui s’applique déjà à tout dirigeant d’entreprise : indépen­dam­ment de NIS2, sa respon­s­abil­ité peut, dans les con­di­tions prévues par le droit français, être engagée en cas de faute de ges­tion ou, le cas échéant, de vio­la­tion d’une oblig­a­tion légale ou régle­men­taire.

NB : Pour con­naître pré­cisé­ment les règles applic­a­bles aux dirigeants en France, il fau­dra atten­dre la pro­mul­ga­tion de la loi Résilience.

* Pour en savoir plus sur les caté­gories d’entité soumis­es à NIS2, référez-vous à notre page NIS2 et PME : le guide pra­tique des dirigeants.
** Pour en savoir plus sur la sécu­rité de la chaîne d’approvisionnement, lire nos arti­cles
NIS2 & PME #2 : l’effet domi­no du risque four­nisseur
Risque cyber sup­ply chain #1 : com­ment vos four­nisseurs vous exposent
Risque cyber sup­ply chain #2 : quand vous exposez vos parte­naires

Par où commencer ? Les 3 premiers pas LINARIS

Trois pre­miers pas sans exper­tise tech­nique : met­tre la cyber­sécu­rité à l’a­gen­da du comité de direc­tion, nom­mer un référent cyber, et se for­mer aux risques essen­tiels.

Voici com­ment les met­tre en œuvre con­crète­ment, sans atten­dre et sans tout révo­lu­tion­ner :

1. Mettre la cybersécurité à l’agenda 

Il s’agit de com­mencer à par­ler de cyber dans vos instances de déci­sion de manière régulière, au même titre qu’un sujet financier ou com­mer­cial.

2.Vous appuyer sur un référent cyber

Nom­mer un référent cyber – interne ou externe – capa­ble de vous remon­ter l’état de cyber­sécu­rité de la struc­ture de façon lis­i­ble, en lan­gage de déci­sion et sans jar­gon tech­nique.

3.Vous former 

Sans devenir un expert de la tech­nique, l’en­jeu est de con­naître les mécaniques glob­ales et savoir iden­ti­fi­er les risques prin­ci­paux pour endoss­er votre rôle de pilote en toute con­fi­ance.

Le reste — savoir où vous en êtes vrai­ment, quels risques traiter en pre­mier, quel bud­get est juste pour votre activ­ité — relève d’un diag­nos­tic cyber appro­fon­di pro­pre à chaque entre­prise.

En résumé

NIS2 respon­s­abilise les dirigeants en matière de gou­ver­nance cyber, mais elle ne crée pas une respon­s­abil­ité per­son­nelle générale. La mesure per­son­nelle la plus forte — l’interdiction tem­po­raire d’exercer — vise les dirigeants des Entités Essen­tielles, sous des con­di­tions strictes.

En plaçant la cyber­sécu­rité au niveau de la direc­tion, la direc­tive des­sine une tra­jec­toire assez limpi­de : l’oblig­a­tion engage la respon­s­abil­ité, la respon­s­abil­ité appelle la con­nais­sance, et la con­nais­sance mène à un risque cyber mieux appréhendé et mieux pro­tégé.

C’est pourquoi, chez LINARIS, nous pen­sons que ce mécan­isme ne per­met pas juste “moins de dan­ger” mais devient une base solide sur laque­lle s’ap­puy­er pour bâtir sere­ine­ment son développe­ment.

Car dans notre monde numérisé, baser ses activ­ités sur les nou­velles tech­nolo­gies de l’information ou l’IA, sans pren­dre en compte la cyber­sécu­rité, reviendrait à bâtir un immeu­ble sur du sable, sans fon­da­tions.

Auteur
Lai LY
Spé­cial­iste Gou­ver­nance Cyber­sécu­rité PME
Spé­cial­iste Secteurs Ser­vices Financiers

Con­tribu­teur
Stéphane HIVERT
Spé­cial­iste Cyber­sécu­rité PME
Spé­cial­iste Secteurs Indus­trie, E‑Commerce

Prêt à endosser votre rôle de pilote cyber ?

La con­for­mité NIS2 n’est pas un pro­jet infor­ma­tique, mais un pro­jet d’en­tre­prise. Les spé­cial­istes de LINARIS vous accom­pa­g­nent pour traduire les oblig­a­tions de l’ar­ti­cle 20 en un plan d’ac­tion con­cret et adap­té à votre struc­ture.

Echang­er avec un con­seiller LINARIS

Note d’édi­tion : Pour alléger la lec­ture, le mas­culin est employé dans cet arti­cle comme genre neu­tre. Ce con­tenu a une voca­tion pure­ment péd­a­gogique et prag­ma­tique ; nous ne faisons aucune inter­pré­ta­tion juridique ou antic­i­pa­tion de la trans­po­si­tion française (voir notre men­tion com­plète ci-dessous).

Disclaimer

Cet arti­cle est fourni à titre infor­matif unique­ment et reflète l’opinion de son auteur à sa date de pub­li­ca­tion. Il ne con­stitue pas un avis juridique ou régle­men­taire et ne saurait engager la respon­s­abil­ité de l’éditeur quant à l’exhaustivité des infor­ma­tions fournies. Les men­aces cyber et les niveaux de risque évolu­ant con­stam­ment dans le temps, toute déci­sion prise sur la base de cette lec­ture relève de la seule respon­s­abil­ité du lecteur.
 Note spé­ci­fique à la direc­tive NIS2 : Comme indiqué en intro­duc­tion, les élé­ments partagés dans cet arti­cle découlent directe­ment du texte européen (Direc­tive (UE) 2022/2555) et restent soumis aux décrets de la trans­po­si­tion française. Ce con­tenu a une voca­tion pure­ment péd­a­gogique et prag­ma­tique. Il ne con­stitue pas un avis juridique et ne saurait en aucun cas rem­plac­er une analyse juridique per­son­nal­isée au cas par cas pour votre entre­prise.

Publications similaires