Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
NIS2 / Securite

NIS2 : responsabilité et formation des dirigeants

Dirigeants et NIS2 : approbation, supervision, formation et responsabilité. Une grille de décisions pour organiser la gouvernance.

La responsabilité des dirigeants sous NIS2 commence par la gouvernance : approuver les mesures de cybersécurité, superviser leur mise en œuvre et acquérir les compétences nécessaires. Elle ne signifie pas que chaque attaque engage automatiquement une responsabilité personnelle ni que toute l’exécution doit être assurée par la direction.

Ce que prévoit l’article 20

L’Art. 20(1) demande aux États de veiller à ce que les organes de direction des entités essentielles et importantes approuvent les mesures prises pour respecter l’Art. 21, en supervisent la mise en œuvre et puissent être tenus responsables des violations de cet article. Il réserve les règles nationales concernant les institutions et responsables publics. Source : directive (UE) 2022/2555, Art. 20(1).

L’Art. 20(2) prévoit une formation des membres des organes de direction. Il distingue cette obligation de l’encouragement à proposer régulièrement une formation similaire au personnel. Les autres exigences de cyberhygiène et de formation doivent aussi être examinées au titre de l’Art. 21(2)(g). Source : NIS2, Art. 20(2) et 21(2)(g).

Au 28 septembre 2026, l’ANSSI présente encore la préparation de la transposition française. Il faut identifier les règles nationales applicables et leurs échéances avant de qualifier précisément un manquement. Source : ANSSI, NIS2.

Vérifier le périmètre avant de désigner les responsables

Commencez par l’entité juridique et les services concernés. Une marque commerciale, une filiale et un groupe ne sont pas des périmètres interchangeables. La note préparatoire doit expliquer à quelle entité se rattache l’analyse et quelles questions de qualification restent ouvertes. Le choix de la personne qui présente le dossier ne résout pas cette qualification.

Identifiez ensuite l’organe compétent et les personnes qui disposent effectivement du pouvoir de décider, de représenter ou de contrôler. Appuyez-vous sur l’organisation et les actes pertinents, sans déduire les compétences d’un titre de poste isolé. Une personne peut préparer une recommandation technique sans disposer du pouvoir d’engager les ressources nécessaires.

Pour la France, distinguez trois éléments dans cette note : ce que prévoit la directive, les dispositions nationales effectivement applicables et les mesures que l’organisation décide d’anticiper. Une politique interne adoptée volontairement peut préparer la conformité ; elle ne change pas, à elle seule, la date d’application d’une obligation légale.

Organiser les décisions et l’exécution

La direction peut s’appuyer sur un RSSI, une DSI ou un prestataire pour préparer et exécuter les mesures. Cette organisation doit rendre visibles les décisions à arbitrer : moyens, priorités, délais et risques résiduels.

L’Art. 20 ne prescrit pas un modèle unique de procès-verbal ni une réunion trimestrielle universelle. Une trace exploitable de l’approbation et du suivi reste une méthode utile pour démontrer le fonctionnement de la gouvernance. Elle doit correspondre aux compétences réelles de l’organe concerné.

Décision à préparer Questions proposées à la direction
Périmètre Quels services et dépendances couvrons-nous ?
Priorités Quels risques exigent une action rapide, et pourquoi ?
Moyens Qui réalise les actions, avec quelles ressources ?
Exceptions Quel risque reste ouvert, pour quelle durée et avec quelle compensation ?
Supervision Quelle preuve montre que la mesure fonctionne ?
Réexamen Quel incident, changement ou résultat déclenche un nouvel arbitrage ?

La checklist NIS2 aide à relier ces décisions aux catégories de mesures. Un tableau de bord doit montrer les écarts et les limites de couverture, pas seulement le nombre de tâches terminées.

Présenter une décision que la direction peut réellement arbitrer

Un dossier de décision doit décrire le service exposé, les conséquences possibles, la mesure proposée et les limites de l’information disponible. Traduisez le constat technique en effet sur l’activité et les destinataires du service. « Vulnérabilité critique » sans périmètre, exposition ni dépendance ne permet pas de comprendre les choix possibles.

Présentez les options réalisables avec leurs contraintes : correction immédiate, restriction temporaire, remplacement ou autre mesure adaptée. Pour chacune, précisez les ressources, le délai envisagé et la manière de vérifier le résultat. Les contraintes opérationnelles doivent être visibles, notamment lorsque la mesure exige une interruption ou la participation d’un prestataire.

Le document soumis à approbation doit indiquer ce que la décision couvre. Approuver un budget ne prouve pas que la mesure a été déployée ; approuver une politique ne démontre pas que tous les services la respectent. Conservez ces étapes distinctes dans le suivi afin que la supervision porte sur l’exécution réelle.

En cas de désaccord, notez les arguments et l’information nécessaire pour trancher. Une réserve technique importante ne doit pas disparaître du compte rendu parce qu’elle rend la décision moins confortable. Si l’arbitrage est différé, attribuez la question et son réexamen. Ce report n’autorise pas à laisser subsister une non-conformité : l’Art. 21(4) prévoit la prise des mesures correctives nécessaires sans retard injustifié.

Superviser avec des preuves adaptées au périmètre

Un tableau de suivi utile relie chaque action à son service, à son responsable et à un élément de résultat. Pour une maîtrise des accès, une procédure signée peut établir la règle retenue ; il faut aussi examiner comment elle est appliquée. Pour une capacité de reprise, la présence d’une sauvegarde et la possibilité de rétablir le service sont deux questions distinctes.

Demandez ce que les pièces permettent de conclure et ce qu’elles ne couvrent pas. Un contrôle effectué sur un environnement donné ne prouve pas nécessairement l’état de tous les autres. Une attestation fournisseur doit être rapprochée du service utilisé, de sa période et de son périmètre. Ces vérifications répondent à la supervision, sans imposer à la direction de refaire chaque opération technique.

La revue peut distinguer les actions décidées, engagées, réalisées et vérifiées. Ce sont des catégories proposées pour le pilotage, pas des statuts réglementaires. Fixez aussi les événements qui imposent de rouvrir un point : changement majeur de service, incident, dépendance nouvelle ou preuve devenue insuffisante.

Concevoir une formation utile aux dirigeants

Le programme doit permettre de comprendre les risques et d’évaluer les pratiques de gestion ainsi que leurs conséquences sur les services. Le texte ne fixe pas un nombre universel d’heures garantissant la conformité. Source : NIS2, Art. 20(2).

Une formation proposée peut partir de décisions concrètes : interrompre un accès compromis, financer une correction, accepter une dépendance fournisseur ou autoriser une reprise. Conservez le programme, les participants et les modalités utilisées pour vérifier la compréhension. Une attestation prouve une participation ; elle ne décrit pas à elle seule les compétences acquises.

Le programme de sensibilisation à la sécurité traite l’organisation plus large de ces actions, avec des contenus adaptés aux fonctions.

Responsabilité personnelle : lire les conditions

Les Art. 32(6) et 33(5) organisent la responsabilité de certaines personnes physiques ayant le pouvoir de représenter l’entité, de décider en son nom ou de la contrôler. Le droit national et la qualification des faits restent déterminants. Le simple titre de DSI ou de RSSI ne permet pas de déduire automatiquement l’étendue d’une responsabilité. Source : NIS2, Art. 32(6) et 33(5).

Pour les entités essentielles, l’Art. 32(5) prévoit, après inefficacité de certaines mesures et absence de correction dans le délai imparti, la possibilité de demander une interdiction temporaire de responsabilités dirigeantes dans l’entité. Les administrations publiques sont exclues de ce mécanisme particulier. Les sanctions NIS2 doivent donc être lues avec ces conditions, et non comme une peine automatique après tout incident. Source : NIS2, Art. 32(5).

Une responsabilité pénale de droit commun suppose, de son côté, d’identifier une infraction et ses éléments. Les Art. 121-1 et 121-3 du Code pénal ne permettent pas de transformer un risque mal géré en condamnation automatique. Source : Code pénal, responsabilité pénale.

Une première revue de direction à préparer

Réunissez la qualification de l’entité, les services prioritaires, les principaux risques, l’état des mesures, les incidents et les arbitrages attendus. Pour chaque point, distinguez constat, recommandation et décision. Attribuez ensuite les actions et leur échéance, puis vérifiez les résultats lors de la revue suivante.

La gestion des incidents doit préciser qui peut décider en urgence et comment la direction est informée. La gouvernance doit continuer à fonctionner quand les interlocuteurs habituels sont absents.

Organiser le suivi d’une demande de l’autorité

Lorsqu’une autorité intervient, relevez l’entité visée, les dispositions invoquées, les informations demandées et l’échéance. Les Art. 32(3) et 33(3) prévoient que certaines demandes indiquent leur finalité et les informations exigées. Le dossier de réponse doit permettre de rapprocher chaque pièce de la question correspondante.

N’assimilez pas la remise d’un plan de correction à l’exécution des mesures attendues. Conservez les décisions, les travaux effectués, les résultats et les échanges complémentaires. Si une difficulté empêche une action, faites-la traiter par les personnes compétentes en tenant compte de l’échéance et du cadre applicable ; elle ne crée pas automatiquement un délai supplémentaire.

Les garanties prévues par les Art. 32(7) et (8), rendus applicables aux entités importantes par l’Art. 33(5), doivent également être distinguées du suivi opérationnel : droits de la défense, prise en compte des circonstances et motivation des mesures. Elles ne constituent pas une garantie d’absence de sanction après la production de documents.

La direction doit enfin connaître les questions restées ouvertes après la réponse. Le dossier est utile lorsqu’il permet de savoir ce qui a été demandé, décidé et réalisé, ainsi que ce qui reste à vérifier. Sa qualité tient à cette correspondance avec les faits, davantage qu’au nombre de pages ou de signatures accumulées.

Ce qu’il faut retenir

  • L’Art. 20 associe approbation, supervision et formation.
  • Organisez l’exécution tout en gardant des arbitrages explicites.
  • Documentez les décisions et leur résultat sans inventer un formalisme universel.
  • Distinguez responsabilité de l’entité, responsabilité personnelle et mécanismes propres aux administrations.

FAQ

Le dirigeant doit-il devenir expert technique ?

Le texte vise les connaissances permettant de comprendre les risques et d’évaluer les pratiques. Il ne demande pas de réaliser personnellement chaque opération de sécurité.

Une réunion trimestrielle est-elle imposée par l’article 20 ?

Non. Une cadence interne peut être choisie, mais elle doit rester adaptée aux risques, aux changements et aux exigences applicables.

Une délégation au RSSI suffit-elle à traiter la gouvernance ?

Non, à elle seule. Il faut organiser l’approbation, la supervision et la formation des organes compétents, en plus des missions opérationnelles confiées au RSSI.

Recevez nos analyses pratiques pour piloter la conformité numérique.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →