NIS2 et PME #1 : les 4 obligations cyber des dirigeants
Avec la directive européenne NIS2, la cybersécurité change radicalement de statut pour les PME et les plus grandes entreprises. Elle n’est plus un simple défi technique géré par le responsable ou prestataire informatique : elle devient un pilier de la gouvernance cyber de l’entreprise, au même titre que le développement commercial, les finances ou les ressources humaines.
Cette responsabilité de gouvernance revient directement à la direction, d’où la question que nos clients nous posent souvent : « On lit que sous NIS2, les dirigeants sont “personnellement responsables”: qu’est-ce que ça veut dire, concrètement ? ». La formule circule en effet beaucoup, mais que dit réellement NIS2 ?
Notre article y répond en trois volets, avec une lecture pragmatique de NIS2 pour les PME : qui sont les dirigeants visés par NIS2, quelles sont leurs obligations au titre de l’article 20, et ce qu’il en est réellement de cette « responsabilité personnelle ».
Que vous soyez directement soumis à la directive NIS2, fournisseur d’une entité assujettie, ou hors périmètre NIS2, cet article vous donne les clés pour comprendre et anticiper les nouvelles normes de cybersécurité dans l’Union européenne.
Cet article fait partie de notre série “NIS2 et PME“. Pour clarifier votre statut ou comprendre les exigences de la directive, voir notre page “NIS2 et PME : Guide pratique des Dirigeants”.
Qui sont les dirigeants visés par NIS2 ?
NIS2 vise la direction de l’entreprise, c’est-à-dire les personnes qui ont le pouvoir de décider, de représenter et de superviser l’entreprise.
C’est l’article 20 de NIS2 qui fonde cette obligation : il impose à l’organe de direction de valider formellement la stratégie de gestion des risques cyber et d’en superviser la mise en œuvre.
En pratique, selon la structure juridique de votre entreprise en France (SA, SAS, SARL), cette notion englobe généralement, selon nous, deux profils distincts :
Les mandataires sociaux
Directeur général, président, membres du conseil d’administration ou du directoire.
Les représentants légaux
Les personnes ayant le pouvoir d’engager juridiquement l’entreprise au quotidien (gérant, président).
Le dirigeant peut-il déléguer la cybersécurité de son entreprise ?
Oui pour l’exécution, mais non pour ses responsabilités de gouvernance. Le dirigeant peut déléguer la mise en œuvre technique et organisationnelle de la cybersécurité à ses équipes ou à un prestataire. En revanche, la gouvernance de la cybersécurité reste de sa responsabilité : il doit approuver les mesures de cybersécurité, en superviser la mise en œuvre et arbitrer les décisions qui engagent l’entreprise.
C’est le même principe que pour les finances : le dirigeant n’établit pas lui-même les comptes et ne fait pas la comptabilité, mais il reste responsable des grandes décisions et de leur suivi. Pour la cybersécurité, NIS2 applique cette logique à la gestion des risques cyber.
De la même manière, vous ne pourrez pas vous en remettre aveuglément à un RSSI, un responsable informatique, un prestataire ou un consultant pour votre sécurité numérique. En somme, vous êtes le pilote et vos équipes les copilotes de la cybersécurité.
Pour en savoir plus sur les différences entre cybersécurité et informatique, lire notre article NIS2 & PME #4 : quelles différences entre cybersécurité et informatique ?
Quelles sont les 4 obligations du dirigeant selon NIS2 ?
L’article 20 de la directive demande à la direction de jouer un rôle actif dans la cybersécurité : décider, suivre, se former et assumer ses responsabilités.
Voici comment ce rôle de pilote se traduit concrètement, obligation par obligation :
Approuver
La direction doit approuver les mesures de cybersécurité et les moyens nécessaires pour les mettre en œuvre.
Superviser
La direction doit suivre la mise en œuvre des mesures de cybersécurité et vérifier qu’elles sont réellement appliquées et adaptées aux risques de l’entreprise.
Se former
Le dirigeant n’a pas besoin de devenir expert en cybersécurité. Il doit en revanche acquérir une culture cyber suffisante pour poser les bonnes questions et prendre des décisions de manière informée.
Assumer son rôle
La direction peut être tenue responsable du respect des obligations de cybersécurité de l’entreprise, dans les conditions prévues par NIS2 et le droit national.
Autrement dit, il faut intégrer la cybersécurité dans votre gestion habituelle de l’entreprise, en faisant des points de situation réguliers, et non plus uniquement le jour où une attaque paralyse votre production.
Un dirigeant peut-il être personnellement responsable ?
NIS2 responsabilise la direction — des entités assujetties — dans la gouvernance cyber. Mais elle ne rend pas le dirigeant personnellement responsable de chaque incident cyber. La principale mesure individuelle prévue par NIS2 est l’interdiction temporaire d’exercer des fonctions de direction, pour les dirigeants d’Entités Essentielles, en dernier recours et sous certaines conditions.
Voici ce que prévoit la directive pour l’ensemble des entités régulées.
Pour toutes les entités Essentielles et Importantes
Les principales sanctions administratives prévues par NIS2 visent l’entreprise elle-même : avertissements, injonctions de mise en conformité et amendes administratives.
Les avertissements et injonctions (articles 32 et 33) : cela va de l’avertissement à l’obligation de mise en conformité sous délai, en passant, dans certaines conditions, par la publicité de certains manquements ou l’information des destinataires des services concernés.
Les amendes administratives (article 34) sont indexées sur le chiffre d’affaires mondial pour être proportionnées :
- jusqu’à 7 millions d’euros ou 1,4 % du CA mondial pour les Entités Importantes (EI), et
- jusqu’à 10 millions d’euros ou 2 % du CA mondial pour les Entités Essentielles (EE) — le plus élevé des deux montants dans chaque cas.
Pour les seules Entités Essentielles
En dernier recours et après épuisement des autres mesures, deux mesures peuvent être envisagées : la suspension temporaire d’une autorisation concernant l’entité elle-même et, pour le dirigeant, l’interdiction temporaire d’exercer des fonctions de direction.
Concrètement pour les dirigeants de PME
Si vous relevez des Entités Importantes - le cas de la grande majorité des PME soumises à la directive — le risque d’interdiction temporaire d’exercer pour les dirigeants ne vous concerne pas directement.
Les risques pour votre entreprise restent néanmoins financiers, juridiques et réputationnels. Le « name and shame », c’est-à-dire la publicité de certains manquements, peut notamment nuire durablement à l’image de votre entreprise et fragiliser la confiance de vos clients et partenaires, notamment dans le cadre de la sécurité de la chaîne d’approvisionnement**.
* Pour en savoir plus sur les catégories d’entité soumises à NIS2, référez-vous à notre page NIS2 et PME : le guide pratique des dirigeants.
** Pour en savoir plus sur la sécurité de la chaîne d’approvisionnement, lire nos articles
NIS2 & PME #2 : l’effet domino du risque fournisseur
Risque cyber supply chain #1 : comment vos fournisseurs vous exposent
Risque cyber supply chain #2 : quand vous exposez vos partenaires
Par où commencer ? Les 3 premiers pas LINARIS
Trois premiers pas sans expertise technique : mettre la cybersécurité à l’agenda du comité de direction, nommer un référent cyber, et se former aux risques essentiels.
Voici comment les mettre en œuvre concrètement, sans attendre et sans tout révolutionner :
1. Mettre la cybersécurité à l’agenda
Il s’agit de commencer à parler de cyber dans vos instances de décision de manière régulière, au même titre qu’un sujet financier ou commercial.
2.Vous appuyer sur un référent cyber
Nommer un référent cyber – interne ou externe – capable de vous remonter l’état de cybersécurité de la structure de façon lisible, en langage de décision et sans jargon technique.
3.Vous former
Sans devenir un expert de la technique, l’enjeu est de connaître les mécaniques globales et savoir identifier les risques principaux pour endosser votre rôle de pilote en toute confiance.
Le reste — savoir où vous en êtes vraiment, quels risques traiter en premier, quel budget est juste pour votre activité — relève d’un diagnostic cyber approfondi propre à chaque entreprise.
En résumé
NIS2 responsabilise les dirigeants en matière de gouvernance cyber, mais elle ne crée pas une responsabilité personnelle générale. La mesure personnelle la plus forte — l’interdiction temporaire d’exercer — vise les dirigeants des Entités Essentielles, sous des conditions strictes.
En plaçant la cybersécurité au niveau de la direction, la directive dessine une trajectoire assez limpide : l’obligation engage la responsabilité, la responsabilité appelle la connaissance, et la connaissance mène à un risque cyber mieux appréhendé et mieux protégé.
C’est pourquoi, chez LINARIS, nous pensons que ce mécanisme ne permet pas juste “moins de danger” mais devient une base solide sur laquelle s’appuyer pour bâtir sereinement son développement.
Car dans notre monde numérisé, baser ses activités sur les nouvelles technologies de l’information ou l’IA, sans prendre en compte la cybersécurité, reviendrait à bâtir un immeuble sur du sable, sans fondations.
Auteur
Lai LY
Spécialiste Gouvernance Cybersécurité PME
Spécialiste Secteurs Services Financiers
Contributeur
Stéphane HIVERT
Spécialiste Cybersécurité PME
Spécialiste Secteurs Industrie, E‑Commerce
Prêt à endosser votre rôle de pilote cyber ?
La conformité NIS2 n’est pas un projet informatique, mais un projet d’entreprise. Les spécialistes de LINARIS vous accompagnent pour traduire les obligations de l’article 20 en un plan d’action concret et adapté à votre structure.
Echanger avec un conseiller LINARIS
Note d’édition : Pour alléger la lecture, le masculin est employé dans cet article comme genre neutre. Ce contenu a une vocation purement pédagogique et pragmatique ; nous ne faisons aucune interprétation juridique ou anticipation de la transposition française (voir notre mention complète ci-dessous).
Disclaimer
Cet article est fourni à titre informatif uniquement et reflète l’opinion de son auteur à sa date de publication. Il ne constitue pas un avis juridique ou réglementaire et ne saurait engager la responsabilité de l’éditeur quant à l’exhaustivité des informations fournies. Les menaces cyber et les niveaux de risque évoluant constamment dans le temps, toute décision prise sur la base de cette lecture relève de la seule responsabilité du lecteur.
Note spécifique à la directive NIS2 : Comme indiqué en introduction, les éléments partagés dans cet article découlent directement du texte européen (Directive (UE) 2022/2555) et restent soumis aux décrets de la transposition française. Ce contenu a une vocation purement pédagogique et pragmatique. Il ne constitue pas un avis juridique et ne saurait en aucun cas remplacer une analyse juridique personnalisée au cas par cas pour votre entreprise.
