Guide NIS2
NIS2 : ce que la direction doit faire
NIS2 fait de la cybersécurité une affaire de direction. Les dirigeants approuvent les mesures, en supervisent la mise en œuvre et se forment. La directive prévoit qu’ils puissent en répondre. Le projet de loi français reprend ces principes.
Mise à jour : octobre 2026 · Base : directive (UE) 2022/2555 et projet de loi Résilience (texte adopté par le Sénat le 12 mars 2025)
Ce que prévoit la directive
L’article 20 de la directive (UE) 2022/2555 impose trois règles aux organes de direction des entités essentielles et importantes :
- ils approuvent les mesures de gestion des risques en matière de cybersécurité prises en application de l’article 21 ;
- ils supervisent leur mise en œuvre ;
- ils peuvent être tenus responsables des manquements de l’entité à ces obligations (art. 20, par. 1).
Le paragraphe 2 ajoute une obligation de formation : les membres des organes de direction doivent suivre une formation, et les États membres encouragent les entités à proposer régulièrement une formation similaire à leurs salariés. Le but est qu’ils puissent identifier les risques et évaluer les pratiques de gestion des risques et leur impact sur les services de l’entité.
Ce que prévoit le projet de loi
Dans le texte adopté par le Sénat le 12 mars 2025, l’article 14, 1°, prévoit que les organes de direction approuvent et supervisent les mesures de pilotage de la sécurité des réseaux et systèmes d’information. Leurs membres, ainsi que les personnes exposées aux risques, doivent être formés à la cybersécurité.
L’article 37, V, du même texte prévoit une sanction qui vise directement les personnes : en dernier recours, si un manquement persiste après une amende, la commission des sanctions peut interdire à toute personne exerçant des fonctions de dirigeant dans une entité essentielle d’exercer des responsabilités dirigeantes dans cette entité, jusqu’à ce que le manquement soit corrigé. Cette mesure ne s’applique pas aux administrations.
Approuver et superviser en pratique
Approuver ne veut pas dire signer un document de cent pages sans le lire. Il s’agit d’une décision formelle, prise en connaissance de cause, sur un ensemble de mesures identifié. Elle se documente :
- Décision datée : procès-verbal du comité de direction ou décision du président, avec la liste des mesures approuvées et le budget associé.
- Responsable désigné : un RSSI interne ou externe avec une lettre de mission et un accès direct à la direction.
- Reporting régulier : au moins trimestriel, sur l’avancement des mesures, les risques ouverts, les incidents et les décisions à prendre.
- Trace de la supervision : compte rendu de chaque point de suivi, avec les décisions prises.
Un tableau de bord tient souvent sur une page : état des dix mesures, trois ou quatre indicateurs (couverture de l’authentification multifacteur, correctifs critiques en retard, tests de restauration, taux de formation), incidents du trimestre. C’est suffisant pour exercer la supervision et le prouver.
La formation des dirigeants
La directive ne fixe ni durée ni format. La formation doit permettre de comprendre les risques cyber de l’entreprise et de juger les mesures proposées. Concrètement, une demi-journée ciblée sur les scénarios réalistes pour votre activité vaut mieux qu’un cours générique. Prévoyez un renouvellement régulier et conservez les attestations.
Le texte du Sénat étend l’obligation aux personnes exposées aux risques. Pensez aux fonctions financières, aux achats, à l’administration informatique et aux assistants de direction, souvent ciblés par la fraude au président.
Ce qui peut être délégué, et ce qui ne le peut pas
La mise en œuvre peut être confiée à une équipe interne ou à un prestataire. L’approbation et la supervision restent à la direction : c’est elle que vise l’article 20 de la directive. Une direction qui ne reçoit aucun reporting et n’a jamais pris de décision documentée aura du mal à démontrer qu’elle a supervisé quoi que ce soit.
La décision de notifier un incident fait partie de ces responsabilités. Désignez un suppléant joignable si le dirigeant ne l’est pas.
Ce que vous pouvez déjà faire
Ces étapes ne dépendent pas de la loi française et peuvent être lancées tout de suite :
- Inscrire la cybersécurité à l’ordre du jour du prochain comité de direction.
- Faire le diagnostic NIS2 et présenter le résultat à la direction.
- Désigner un responsable de la sécurité de l’information avec une mission écrite.
- Faire approuver une politique de sécurité et un premier plan d’action.
- Planifier la formation des dirigeants dans les six mois.
Des outils de pilotage comme Sightadel regroupent décisions, preuves et rapport à la direction au même endroit. Les mesures elles-mêmes sont décrites sur la page des dix mesures de sécurité.
Questions fréquentes
Les dirigeants seront-ils personnellement responsables ?
La directive prévoit qu’ils puissent être tenus responsables des manquements (art. 20, par. 1). Le texte du Sénat prévoit en dernier recours une interdiction temporaire d’exercer des fonctions dirigeantes dans une entité essentielle (art. 37, V). Le texte définitif peut encore changer.
Combien de temps doit durer la formation ?
Ni la directive ni le projet ne fixent de durée. La formation doit permettre d’identifier les risques et d’évaluer les mesures. Conservez une attestation pour chaque dirigeant.
Le RSSI peut-il approuver les mesures à la place de la direction ?
Non. Il prépare et met en œuvre. L’approbation et la supervision appartiennent aux organes de direction (art. 20 de la directive, art. 14 du projet).