NIS2 Scoring
BE-FRBelgique · Français
un service deSightadel

Guide NIS2 Belgique

Organes de direction : ce que la loi NIS2 attend d’eux

La loi du 26 avril 2024 place la cybersécurité au niveau du conseil d’administration et de la direction générale. Approuver, surveiller, se former : ces trois obligations ne se délèguent pas entièrement au service informatique.

Mise à jour : octobre 2026 · Base légale : loi du 26 avril 2024 et arrêté royal du 9 juin 2024

Les obligations de l’article 31

L’article 31, § 1, impose aux organes de direction des entités essentielles et importantes d’approuver les mesures de gestion des risques prises en application de l’article 30 et de surveiller leur mise en œuvre. Ils peuvent être tenus responsables des manquements de l’entité à cet article.

Le terme « organes de direction » vise ceux qui dirigent effectivement l’entité : conseil d’administration, administrateur délégué, gérant, comité de direction selon la forme de la société. Dans une SRL, c’est en général l’organe d’administration ; dans une SA, le conseil d’administration et, le cas échéant, la direction générale.

Approuver signifie prendre une décision formelle, et non être vaguement informé. Surveiller signifie se faire rendre compte régulièrement et réagir quand une mesure prend du retard. Une direction qui signe une politique une fois puis ne s’en occupe plus ne remplit pas l’obligation.

La formation des dirigeants

L’article 31, § 2, impose aux membres des organes de direction de suivre une formation. Comme le prévoit la directive, l’objectif est qu’ils acquièrent assez de connaissances pour identifier les risques et évaluer les pratiques de gestion des risques en matière de cybersécurité, ainsi que leur impact sur les services de l’entité.

La loi ne prescrit ni durée ni format précis. En pratique, une formation utile pour une direction couvre :

  • les menaces qui touchent réellement le secteur de l’entreprise ;
  • les obligations de la loi, dont la notification au CCB et l’évaluation de conformité ;
  • la lecture d’un tableau de bord sécurité et les questions à poser au responsable sécurité ;
  • le rôle de la direction pendant une crise, de la décision de notifier à la communication externe.

Conservez les attestations de participation et le programme. Lors d’une vérification CyFun, d’un audit ISO ou d’une inspection, c’est la preuve que l’obligation est remplie.

La responsabilité personnelle

L’article 61 va plus loin. Toute personne physique responsable d’une entité essentielle ou importante, ou agissant comme son représentant légal, a le pouvoir de veiller au respect de la loi par l’entité. Ces personnes sont responsables des manquements à ce devoir. Les règles de responsabilité applicables aux agents publics restent d’application.

Pour les entités essentielles, l’article 60 prévoit une mesure supplémentaire. Si une entité ne remédie pas dans le délai imparti aux manquements constatés, l’autorité peut interdire temporairement à une personne exerçant des responsabilités dirigeantes, au niveau de directeur général ou de représentant légal, d’exercer ces fonctions. Cette interdiction dure jusqu’à ce que l’entité ait pris les mesures nécessaires.

Important : pour les entités de l’administration publique, les amendes et les mesures des articles 59 et 60 ne s’appliquent pas (art. 62). La responsabilité de l’article 61 reste soumise aux règles propres aux agents publics.

Documenter le rôle de la direction

Une direction qui veut démontrer qu’elle a rempli ses obligations doit pouvoir produire quelques pièces simples :

1

Décision d’approbation

Un procès-verbal daté qui approuve la P.S.I. et la liste des mesures de l’article 30, avec les moyens alloués.

2

Rapports périodiques

Un rapport au moins trimestriel du responsable sécurité : avancement, risques ouverts, incidents, décisions attendues. La prise de connaissance figure au procès-verbal.

3

Formations

Les attestations de chaque membre de l’organe de direction, renouvelées régulièrement.

4

Décisions de crise

En cas d’incident, la trace de la décision de notifier ou non, avec sa justification.

Ce dossier sert aussi lors de l’évaluation de conformité. Les entités essentielles qui visent l’échéance du 18 avril 2027 ont intérêt à le constituer maintenant ; voir la page sur les mesures et CyberFundamentals.

Ce que la direction peut déléguer

La direction peut confier la mise en œuvre à un responsable de la sécurité de l’information, interne ou externe. Elle ne peut pas déléguer la décision d’approbation ni l’obligation de surveillance. Le responsable sécurité doit avoir un mandat écrit, un accès direct à la direction et un budget. Sans cela, il n’a pas les moyens de faire avancer les mesures, et la direction ne reçoit pas les informations dont elle a besoin pour surveiller.

Le domaine « Organes de direction » du NIS2-Scoring vérifie ces quatre points en quelques questions. Les sanctions possibles sont détaillées sur la page sanctions et contrôle.

Questions fréquentes

Les administrateurs peuvent-ils être personnellement responsables ?

Oui. Les personnes responsables de l’entité ou qui la représentent légalement répondent des manquements à leur devoir de veiller au respect de la loi (art. 61).

La formation des dirigeants est-elle obligatoire ?

Oui, l’article 31, § 2, l’impose aux membres des organes de direction. La loi ne fixe ni durée ni format ; gardez une preuve de participation.

Un dirigeant peut-il être écarté de ses fonctions ?

Pour une entité essentielle qui ne corrige pas les manquements dans le délai fixé, l’autorité peut prononcer une interdiction temporaire d’exercer des fonctions dirigeantes (art. 60).

Suffit-il de nommer un responsable sécurité ?

Non. La mise en œuvre peut être confiée à cette personne, mais l’approbation et la surveillance restent des obligations de l’organe de direction (art. 31, § 1).