Guide NIS 2 · Chapitre 4

NIS 2 et dirigeants : responsabilité et gouvernance de la cybersécurité

NIS 2 ne laisse plus la cybersécurité au seul service informatique. Son article 20 place les organes de direction au centre : ils approuvent les mesures, en supervisent la mise en œuvre, se forment et peuvent être tenus responsables. Ce chapitre explique ce que cela change concrètement pour une direction générale ou un exécutif local.

Mis à jour le · 6 min de lecture

Article
20, complété par l'article 32
Qui
Organes de direction des entités essentielles et importantes
Trois verbes
Approuver, superviser, se former
Chapitres du guide
  1. NIS 2 en bref
  2. Les obligations de l'article 21
  3. Entités essentielles et importantes
  4. Notification des incidents
  5. Responsabilité des dirigeants
  6. ReCyF, le référentiel de l'ANSSI
  7. S'enregistrer auprès de l'ANSSI
  8. Glossaire NIS 2

En bref

  1. Les organes de direction approuvent les mesures de gestion des risques prises au titre de l'article 21 et supervisent leur mise en œuvre.

  2. Ils peuvent être tenus responsables des manquements de l'entité à ces obligations, sans préjudice des règles nationales propres aux agents publics et aux élus.

  3. Les membres des organes de direction doivent suivre une formation ; les entités sont encouragées à former régulièrement l'ensemble de leur personnel.

  4. Pour les entités essentielles, la directive prévoit en dernier recours une interdiction temporaire d'exercer des fonctions de direction pour le dirigeant ou le représentant légal.

  5. En pratique, cela suppose une gouvernance documentée : un responsable de la sécurité qui rend compte, des décisions tracées et des indicateurs suivis par la direction.

Ce que dit l'article 20 de NIS 2

L'article 20 est court, mais il change l'équilibre des responsabilités. Son premier paragraphe impose aux États de veiller à ce que les organes de direction des entités essentielles et importantes :

  • approuvent les mesures de gestion des risques en matière de cybersécurité prises pour respecter l'article 21 ;
  • supervisent leur mise en œuvre ;
  • puissent être tenus responsables de la violation de cet article par l'entité.

Le second paragraphe ajoute une obligation de formation des membres des organes de direction, pour qu'ils acquièrent assez de connaissances pour repérer les risques et évaluer les pratiques de gestion des risques et leur impact sur les services de l'entité. Les États doivent aussi encourager les entités à offrir régulièrement une formation semblable à leur personnel.

Schéma en boucle. En haut, l'organe de direction. Une flèche « approuve » descend vers les mesures de l'article 21 et le plan d'action. Une flèche « met en œuvre » relie le RSSI et les équipes à ces mesures. Une flèche « rend compte » remonte des équipes vers la direction avec des indicateurs. Une flèche « supervise » ferme la boucle. À côté, une pastille « formation » s'attache à la direction. À droite, l'autorité nationale contrôle l'entité ; en cas de manquement, la responsabilité remonte à la direction, avec, pour les entités essentielles, une possible interdiction temporaire d'exercer.
La boucle de gouvernance de l'article 20 : la direction approuve, supervise et se forme ; le responsable de la sécurité met en œuvre et rend compte ; l'autorité contrôle et peut sanctionner.

Jusqu'où va la responsabilité des dirigeants ?

La directive ne crée pas un régime de responsabilité pénale propre : elle renvoie aux règles nationales de responsabilité. Elle prévoit en revanche plusieurs leviers qui visent directement les dirigeants, surtout dans les entités essentielles :

  • toute personne physique qui dirige ou représente une entité essentielle doit avoir le pouvoir d'en assurer la conformité, et peut être tenue responsable si elle manque à ce devoir (article 32, paragraphe 6) ;
  • si les injonctions de l'autorité restent sans effet, celle-ci peut demander une interdiction temporaire, pour le directeur général ou le représentant légal, d'exercer des fonctions de direction dans l'entité, jusqu'à la mise en conformité (article 32, paragraphe 5). Cette mesure ne s'applique pas aux entités de l'administration publique ;
  • l'autorité peut ordonner de rendre publics certains aspects d'un manquement, de la manière qu'elle précise (article 32, paragraphe 4).

Pour les administrations et les collectivités, la directive réserve les règles nationales sur la responsabilité des agents publics et des élus. Le détail des sanctions, y compris pour les dirigeants, est présenté dans notre article Les sanctions de NIS 2. Les modalités françaises dépendront de la loi « résilience », non adoptée au 9 octobre 2026.

Qui est l'« organe de direction » ?

La directive ne définit pas précisément l'organe de direction : il dépend de la forme juridique de l'entité. Dans une société, ce sera en général la direction générale et, selon la gouvernance, le conseil d'administration ou le directoire. Dans une collectivité, l'exécutif et ses délégataires. L'essentiel est que les décisions de sécurité soient prises au niveau qui engage l'entité et que cela se voie dans les documents.

La version de travail du ReCyF de l'ANSSI traduit cette exigence dans son objectif 2, « mise en œuvre d'un cadre de gouvernance de la sécurité numérique », applicable aux entités essentielles comme importantes, avec notamment une politique de sécurité revue au moins une fois par an. Voir le chapitre ReCyF, le référentiel cyber France.

Mettre en œuvre la gouvernance attendue

Traduire l'article 20 en pratiques de gouvernance
ExigencePratique courantePreuve à conserver
Approuver les mesuresPrésenter l'analyse de risques, la PSSI et le plan d'action en comité de directionCompte rendu de décision, version approuvée et datée
Superviser la mise en œuvreRevue périodique de l'avancement et des risques résiduels, arbitrage des écartsTableau de bord, relevés de décisions, risques acceptés et motivés
Se formerSession dédiée aux membres de la direction, renouveléeFeuilles de présence, programme de formation
Former le personnelSensibilisation régulière, exercices d'hameçonnage simuléTaux de participation, résultats
Donner les moyensDésigner un RSSI et lui fixer un mandat et un rattachement clairsLettre de mission, organigramme

Ces pratiques ne sont pas propres à NIS 2 : on les retrouve dans toute démarche de gouvernance, gestion des risques et conformité (GRC) et dans un SMSI selon ISO 27001. L'intérêt est de ne tenir qu'un seul dispositif pour plusieurs référentiels.

Questions fréquentes

Les dirigeants sont-ils personnellement responsables avec NIS 2 ?

La directive prévoit que les organes de direction peuvent être tenus responsables des manquements de l'entité aux mesures de l'article 21, selon les règles nationales de responsabilité. Pour les entités essentielles, les personnes qui dirigent ou représentent l'entité doivent pouvoir en assurer la conformité et peuvent être tenues responsables de leurs manquements ; une interdiction temporaire d'exercer peut être demandée en dernier recours.

La formation des dirigeants est-elle obligatoire ?

Oui. L'article 20 demande que les membres des organes de direction suivent une formation leur permettant d'identifier les risques et d'évaluer les pratiques de gestion des risques. Il encourage aussi une formation régulière de l'ensemble du personnel.

Le RSSI est-il responsable à la place de la direction ?

Non. Le RSSI met en œuvre et rend compte, mais la directive confie l'approbation des mesures et la supervision de leur mise en œuvre aux organes de direction. Déléguer l'exécution ne transfère pas cette responsabilité.

Les élus locaux sont-ils concernés par l'article 20 ?

Si leur collectivité est une entité régulée, oui pour l'approbation, la supervision et la formation. La directive réserve toutefois les règles nationales de responsabilité des agents publics et des élus, et exclut les administrations de l'interdiction temporaire d'exercer. Le périmètre des collectivités concernées en France n'est pas encore arrêté.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.