Guide NIS 2 · Chapitre 4
NIS 2 et dirigeants : responsabilité et gouvernance de la cybersécurité
NIS 2 ne laisse plus la cybersécurité au seul service informatique. Son article 20 place les organes de direction au centre : ils approuvent les mesures, en supervisent la mise en œuvre, se forment et peuvent être tenus responsables. Ce chapitre explique ce que cela change concrètement pour une direction générale ou un exécutif local.
- Article
- 20, complété par l'article 32
- Qui
- Organes de direction des entités essentielles et importantes
- Trois verbes
- Approuver, superviser, se former
Chapitres du guide
En bref
-
Les organes de direction approuvent les mesures de gestion des risques prises au titre de l'article 21 et supervisent leur mise en œuvre.
-
Ils peuvent être tenus responsables des manquements de l'entité à ces obligations, sans préjudice des règles nationales propres aux agents publics et aux élus.
-
Les membres des organes de direction doivent suivre une formation ; les entités sont encouragées à former régulièrement l'ensemble de leur personnel.
-
Pour les entités essentielles, la directive prévoit en dernier recours une interdiction temporaire d'exercer des fonctions de direction pour le dirigeant ou le représentant légal.
-
En pratique, cela suppose une gouvernance documentée : un responsable de la sécurité qui rend compte, des décisions tracées et des indicateurs suivis par la direction.
Ce que dit l'article 20 de NIS 2
L'article 20 est court, mais il change l'équilibre des responsabilités. Son premier paragraphe impose aux États de veiller à ce que les organes de direction des entités essentielles et importantes :
- approuvent les mesures de gestion des risques en matière de cybersécurité prises pour respecter l'article 21 ;
- supervisent leur mise en œuvre ;
- puissent être tenus responsables de la violation de cet article par l'entité.
Le second paragraphe ajoute une obligation de formation des membres des organes de direction, pour qu'ils acquièrent assez de connaissances pour repérer les risques et évaluer les pratiques de gestion des risques et leur impact sur les services de l'entité. Les États doivent aussi encourager les entités à offrir régulièrement une formation semblable à leur personnel.
Jusqu'où va la responsabilité des dirigeants ?
La directive ne crée pas un régime de responsabilité pénale propre : elle renvoie aux règles nationales de responsabilité. Elle prévoit en revanche plusieurs leviers qui visent directement les dirigeants, surtout dans les entités essentielles :
- toute personne physique qui dirige ou représente une entité essentielle doit avoir le pouvoir d'en assurer la conformité, et peut être tenue responsable si elle manque à ce devoir (article 32, paragraphe 6) ;
- si les injonctions de l'autorité restent sans effet, celle-ci peut demander une interdiction temporaire, pour le directeur général ou le représentant légal, d'exercer des fonctions de direction dans l'entité, jusqu'à la mise en conformité (article 32, paragraphe 5). Cette mesure ne s'applique pas aux entités de l'administration publique ;
- l'autorité peut ordonner de rendre publics certains aspects d'un manquement, de la manière qu'elle précise (article 32, paragraphe 4).
Pour les administrations et les collectivités, la directive réserve les règles nationales sur la responsabilité des agents publics et des élus. Le détail des sanctions, y compris pour les dirigeants, est présenté dans notre article Les sanctions de NIS 2. Les modalités françaises dépendront de la loi « résilience », non adoptée au 9 octobre 2026.
Qui est l'« organe de direction » ?
La directive ne définit pas précisément l'organe de direction : il dépend de la forme juridique de l'entité. Dans une société, ce sera en général la direction générale et, selon la gouvernance, le conseil d'administration ou le directoire. Dans une collectivité, l'exécutif et ses délégataires. L'essentiel est que les décisions de sécurité soient prises au niveau qui engage l'entité et que cela se voie dans les documents.
La version de travail du ReCyF de l'ANSSI traduit cette exigence dans son objectif 2, « mise en œuvre d'un cadre de gouvernance de la sécurité numérique », applicable aux entités essentielles comme importantes, avec notamment une politique de sécurité revue au moins une fois par an. Voir le chapitre ReCyF, le référentiel cyber France.
Mettre en œuvre la gouvernance attendue
| Exigence | Pratique courante | Preuve à conserver |
|---|---|---|
| Approuver les mesures | Présenter l'analyse de risques, la PSSI et le plan d'action en comité de direction | Compte rendu de décision, version approuvée et datée |
| Superviser la mise en œuvre | Revue périodique de l'avancement et des risques résiduels, arbitrage des écarts | Tableau de bord, relevés de décisions, risques acceptés et motivés |
| Se former | Session dédiée aux membres de la direction, renouvelée | Feuilles de présence, programme de formation |
| Former le personnel | Sensibilisation régulière, exercices d'hameçonnage simulé | Taux de participation, résultats |
| Donner les moyens | Désigner un RSSI et lui fixer un mandat et un rattachement clairs | Lettre de mission, organigramme |
Ces pratiques ne sont pas propres à NIS 2 : on les retrouve dans toute démarche de gouvernance, gestion des risques et conformité (GRC) et dans un SMSI selon ISO 27001. L'intérêt est de ne tenir qu'un seul dispositif pour plusieurs référentiels.
Questions fréquentes
Les dirigeants sont-ils personnellement responsables avec NIS 2 ?
La directive prévoit que les organes de direction peuvent être tenus responsables des manquements de l'entité aux mesures de l'article 21, selon les règles nationales de responsabilité. Pour les entités essentielles, les personnes qui dirigent ou représentent l'entité doivent pouvoir en assurer la conformité et peuvent être tenues responsables de leurs manquements ; une interdiction temporaire d'exercer peut être demandée en dernier recours.
La formation des dirigeants est-elle obligatoire ?
Oui. L'article 20 demande que les membres des organes de direction suivent une formation leur permettant d'identifier les risques et d'évaluer les pratiques de gestion des risques. Il encourage aussi une formation régulière de l'ensemble du personnel.
Le RSSI est-il responsable à la place de la direction ?
Non. Le RSSI met en œuvre et rend compte, mais la directive confie l'approbation des mesures et la supervision de leur mise en œuvre aux organes de direction. Déléguer l'exécution ne transfère pas cette responsabilité.
Les élus locaux sont-ils concernés par l'article 20 ?
Si leur collectivité est une entité régulée, oui pour l'approbation, la supervision et la formation. La directive réserve toutefois les règles nationales de responsabilité des agents publics et des élus, et exclut les administrations de l'interdiction temporaire d'exercer. Le périmètre des collectivités concernées en France n'est pas encore arrêté.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Directive (UE) 2022/2555 du 14 décembre 2022 (directive NIS 2), EUR-Lex, Journal officiel de l'Union européenne, 27 décembre 2022.
- ReCyF : référentiel de cybersécurité France, version de travail 2.5, ANSSI, 17 mars 2026.
- La directive NIS 2, ANSSI, cyber.gouv.fr.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.