Guides

Guide NIS2 · 7 min

NIS2 et la responsabilité de la direction : ce que les conseils et les dirigeants doivent savoir

NIS2 fait quelque chose que les règles de cybersécurité antérieures ne faisaient guère : elle met la cybersécurité sur le bureau de l'organe de direction, nommément. La direction doit approuver les mesures de gestion des risques, les superviser, et peut être tenue personnellement responsable lorsqu'elles échouent. Ce guide expose ce que la directive attend des conseils et des dirigeants, les questions à poser à votre équipe de sécurité, à quoi ressemble vraiment un bon reporting, et le prix d'une erreur.

Points clés

  • Les organes de direction doivent approuver et superviser les mesures de gestion des risques, et peuvent être tenus responsables en cas de manquement (art. 20).
  • La direction doit suivre une formation à la cybersécurité ; l'obligation ne peut être entièrement transférée à l'informatique.
  • Les sanctions atteignent 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, 7 M€ ou 1,4 % pour les importantes (art. 34).
  • Les conseils devraient attendre un reporting court et fondé sur des preuves (couverture, vitesse de remédiation et risque ouvert) pas une assurance annuelle.

La direction est nommée, et engagée

En vertu de l'article 20, l'organe de direction d'une entité essentielle ou importante doit approuver les mesures de gestion des risques de cybersécurité de l'entité et superviser leur mise en œuvre. Ce n'est pas une formalité que l'on peut déléguer : la directive rend la direction responsable du fait que les mesures soient réellement en place et fonctionnent réellement.

Et les membres de l'organe de direction peuvent être tenus responsables des manquements de l'entité. Cette responsabilité est inscrite dans la directive elle-même ; sa portée exacte dépend de la transposition nationale. La cybersécurité est donc une question de gouvernance, pas seulement d'informatique. Elle a sa place à l'ordre du jour du conseil, aux côtés du risque financier et juridique, et non dans une diapositive trimestrielle que personne ne lit.

Les quatre devoirs d'un organe de direction

En pratique, les attentes de la directive en matière de gouvernance se résument à quatre choses que la direction doit faire :

  • Approuver les mesures : valider les mesures de gestion des risques (la base de l'art. 21), avec une compréhension suffisante pour savoir ce que vous approuvez réellement.
  • Superviser la mise en œuvre : veiller à ce que les mesures soient véritablement déployées et restent efficaces dans le temps, avec un reporting régulier au conseil.
  • Suivre une formation : les membres doivent suivre une formation à la cybersécurité pour reconnaître les risques et juger de l'adéquation des mesures (art. 20(2)) ; une formation similaire devrait atteindre le personnel.
  • Être responsable : assumer le résultat. La responsabilité des manquements incombe à l'organe de direction, et les autorités de contrôle peuvent agir directement contre la direction.

Questions à poser à votre équipe de sécurité

Vous n'avez pas besoin d'être ingénieur en sécurité pour exercer une supervision. Un conseil s'acquitte d'une grande part de son devoir simplement en posant les bonnes questions et en attendant des réponses étayées par des preuves :

Sommes-nous dans le champ en tant qu'entité essentielle ou importante, et lesquels de nos clients le sont, nous transférant des obligations par contrat ?
Avons-nous les mesures de l'article 21 en place, et quand cet organe les a-t-il revues et approuvées pour la dernière fois ?
Pourrions-nous respecter les délais de notification de 24 et 72 heures si un incident (y compris chez un fournisseur) touchait nos services ?
Comment gérons-nous le risque cyber des fournisseurs et des tiers, et comment le prouverions-nous lors d'un audit de contrôle ?
Quels sont nos principaux risques ouverts en ce moment, qui en porte la remédiation, et pour quand ?

Voyez votre score réel et celui de vos fournisseurs

7 jours gratuits · sans carte bancaire · annulez à tout moment

À quoi ressemble un bon reporting au conseil

La supervision a besoin de signal, pas d'une annexe de soixante pages. Une ligne NIS2 utile pour le conseil est courte, comparable dans le temps et fondée sur des preuves :

Couverture

Quelle part des fournisseurs et actifs dans le champ est réellement surveillée : les lacunes sont d'où viennent les surprises.

Vitesse de remédiation

Délai moyen de résolution des constats critiques et élevés : la tendance en dit plus que n'importe quel chiffre isolé.

Risque ouvert

Les constats critiques et élevés actuels, plus ceux documentés et acceptés : NIS2 attend un risque géré, pas un casier vierge.

Préparation aux incidents

Les délais de notification peuvent-ils être tenus, et ont-ils été répétés, y compris pour un incident qui démarre chez un fournisseur ?

Le prix d'une erreur, et d'une réussite

Les sanctions au titre de l'article 34 atteignent jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total (le plus élevé) pour les entités essentielles, et jusqu'à 7 millions d'euros ou 1,4 % pour les importantes. Les autorités de contrôle peuvent aussi émettre des instructions contraignantes, ordonner la publication d'un incident et (pour les entités essentielles) suspendre temporairement des fonctions de direction. Pour la direction, l'exposition réputationnelle et la responsabilité personnelle peuvent peser plus lourd que l'amende elle-même.

Bien menée, l'affaire tient souvent moins de la dépense nouvelle que de la réorientation des contrôles existants : les mesures de l'article 21 recoupent largement ce que beaucoup d'organisations exploitent déjà (ISO 27001, continuité d'activité, contrôle d'accès). Ce que NIS2 force vraiment, c'est le passage d'une assurance ponctuelle à une gestion continue et fondée sur des preuves, ce qui rend aussi le reporting de supervision véritablement instructif plutôt qu'un rituel.

Source : Directive (UE) 2022/2555 (NIS2), articles 20 et 34 — consultez votre loi de transposition nationale pour les dispositions exactes de responsabilité et de formation dans votre pays.

Comment norppa.io aide

norppa.io transforme le risque cyber des fournisseurs et des tiers en preuves qu'un conseil peut réellement utiliser : un score de risque clair par fournisseur, des constats reliés aux articles NIS2 auxquels ils répondent, et un rapport écrit pour la direction plutôt que pour les ingénieurs.

Couverture, historique de remédiation et risque ouvert sont visibles d'un coup d'œil, avec la piste d'audit complète prête à exporter : pour que la direction puisse démontrer une supervision active, et que la même preuve réponde aux questions d'une autorité de contrôle le moment venu.

Un espace dédié à la responsabilité de la direction permet à la personne responsable d'enregistrer son approbation au titre de l'article 20, de valider les risques fournisseurs critiques, de maintenir la formation de la direction à jour et d'exporter un dossier de devoir de vigilance inviolable pour le conseil, un régulateur ou un cyber-assureur. Il documente le devoir de vigilance ; il ne certifie jamais la conformité.

Pas encore prêt à démarrer ? Recevez l'état NIS2 de votre pays

Nous vous enverrons l'état de transposition NIS2 de votre pays (autorité, loi nationale, dates clés) ainsi qu'une checklist concise de diligence fournisseurs. Un e-mail, puis des mises à jour NIS2 occasionnelles.

Nous ne partageons jamais votre e-mail. Désabonnement en un clic. Stocké dans l'UE.

Donnez à votre conseil des preuves, pas des affirmations

Voyez le rapport fournisseur pour la direction (score de risque, correspondance NIS2 et preuves) en environ deux minutes.

7 jours gratuits · sans carte bancaire · annulez à tout moment

Dernière révision: 19 juin 2026

Ce guide fournit des informations générales sur le droit de l'UE, et non des conseils juridiques. NIS2 prend effet via la loi de transposition nationale de chaque État membre de l'UE, qui peut différer dans le détail. Vérifiez les obligations qui s'appliquent à vous auprès de votre autorité compétente ou de votre conseil juridique.

Guides associés

Lignes directrices ENISA sur la cybersécurité des achats hospitaliers : comment évaluer vos fournisseurs

Les lignes directrices d'achat de l'ENISA de juillet 2026 intègrent la cybersécurité des fournisseurs à l'achat en santé. Traduites en étapes concrètes : définir les exigences, évaluer les candidats de l'extérieur, contractualiser, surveiller et documenter, en lien avec l'obligation NIS2 art. 21(2)(d) sur la chaîne d'approvisionnement.

Comment se conformer à NIS2 : une feuille de route étape par étape

Les étapes de la conformité NIS2 dans l'ordre : confirmer le champ, s'enregistrer, responsabilité de la direction (art. 20), les mesures de l'art. 21(2), sécurité de la chaîne d'approvisionnement, notification d'incidents (art. 23) et assurance continue et démontrée.

Qui est concerné par NIS2 ? Entités essentielles et importantes, secteurs et seuils de taille

Déterminez si NIS2 s'applique à vous : les deux catégories, les secteurs des annexes I/II, les seuils de taille, les exceptions indépendantes de la taille et comment la chaîne d'approvisionnement vous implique même sans désignation.

NIS2 pour les fournisseurs : vous n'êtes pas désigné, mais vos clients le sont

La plupart des entreprises ne sont jamais désignées au titre de NIS2, mais beaucoup doivent s'y conformer malgré tout. Comment l'obligation de chaîne d'approvisionnement d'un client concerné (article 21, paragraphe 2, point d) descend jusqu'à vous, ce qu'il demande et comment répondre de façon crédible.

NIS2 et les exigences sur la chaîne d'approvisionnement. Ce que cela signifie en pratique

NIS2 oblige les entités essentielles et importantes à évaluer les risques cyber de leur chaîne d'approvisionnement. Hiérarchisation des fournisseurs, risque de 4e partie, notification Art. 23 et ce que les auditeurs recherchent.

Comment survient une compromission en 2026 : votre surface externe et votre chaîne d'approvisionnement

La chaîne d'attaque de 2026 étape par étape — identifiants volés, équipements de périphérie exploités, usurpation d'e-mail — sur votre propre surface externe et celle de vos fournisseurs, et où norppa.io brise la chaîne.

Évaluation des cyber-risques fournisseurs : ce que le monitoring NIS2 automatisé vérifie

Toutes les catégories de contrôle expliquées : ransomware, fuites dark web, TLS/DNSSEC, sécurité des cookies, CVE/EPSS, sanctions, listes noires MX et SAQ. Cycle de vie des constatations et cartographie NIS2.

NIS2 Art. 21(2) : liste de contrôle sécurité pour fournisseurs

Liste de contrôle pour les équipes achats et sécurité : quoi demander, quels justificatifs collecter et comment réagir quand un fournisseur est en défaut. Inclut des propositions de documents probants.

Questionnaire fournisseur NIS2 (SAQ) : quoi demander, comment le noter, et un modèle gratuit

Quoi demander aux fournisseurs au titre de l'art. 21(2)(d), comment noter les réponses et réagir aux lacunes, pourquoi l'auto-déclaration doit être vérifiée, et un modèle gratuit.

Notification d'incident NIS2 : les délais de 24 et 72 heures expliqués

Ce qui constitue un incident important, le calendrier de l'article 23 (alerte à 24 h, notification à 72 h, rapport final à un mois) et quand l'incident d'un fournisseur devient votre obligation.

ISO 27001 et NIS2 : ce que votre SMSI couvre déjà, et les écarts qui restent

Si vous détenez l'ISO 27001 : ce qui se reporte sur NIS2 et ce qui ne le fait pas (notification légale, responsabilité de la direction, enregistrement et assurance continue) et comment combler l'écart.

Amendes et sanctions NIS2 : combien, qui est responsable et comment les éviter

Ce que sont les sanctions NIS2 : les plafonds de l'article 34 (10 M€ / 2 % pour les entités essentielles, 7 M€ / 1,4 % pour les importantes), la responsabilité personnelle de la direction (art. 20, art. 32), les mesures non pécuniaires et comment les éviter.

NIS2 vs DORA : différences, recouvrements et lequel s'applique à vous

En quoi les deux régimes UE diffèrent et se recoupent, pourquoi DORA est lex specialis pour les entités financières, lequel s'applique à vous, et ce que les deux impliquent pour le risque tiers.

RGPD vs NIS2 : recoupements, différences et quand un incident déclenche les deux

En quoi RGPD et NIS2 diffèrent et se recoupent, quand un incident déclenche les deux (RGPD art. 33 72 h à l'autorité de protection des données vs NIS2 art. 23 24 h/72 h/un mois au CSIRT), la coopération de l'art. 35 et l'absence de double amende, et ce que les deux impliquent pour la diligence fournisseurs.

Le règlement européen sur la cyberrésilience (CRA) : champ, calendrier et ce qu'il signifie pour votre chaîne d'approvisionnement

Ce qu'exige le CRA, ses dates échelonnées (en vigueur 2024, signalement sept. 2026, conformité totale déc. 2027), qui est concerné et pourquoi le pur SaaS souvent non, comment il complète NIS2, et ce qu'il signifie pour les achats et la diligence fournisseurs.

Le règlement européen sur l'IA : niveaux de risque, calendrier et obligations des déployeurs (article 26)

Ce qu'exige le règlement IA de l'UE : les niveaux de risque, les dates échelonnées (en vigueur 2024, interdit fév. 2025, GPAI août 2025, haut risque août 2026), les obligations des déployeurs de l'art. 26, son articulation avec NIS2 et le RGPD, et ce que cela signifie pour l'achat d'IA.

Statut de transposition de NIS2 : dans quels pays de l'UE est-elle en vigueur

Lesquels des 27 États membres de l'UE ont transposé NIS2 en droit national et lesquels finalisent encore, et pourquoi les écarts atteignent votre chaîne d'approvisionnement malgré tout.

Clauses contractuelles fournisseurs NIS2 : que exiger de vos fournisseurs

Les clauses qui rendent l'obligation de chaîne d'approvisionnement de NIS2 exécutoire : socle de sécurité, fenêtre de notification, droits de preuve et d'audit, répercussion aux sous-traitants, et vérification continue.

Votre posture de sécurité externe sous NIS2 : ce que voient fournisseurs et clients

Les signaux publiquement visibles que les clients évaluent au titre de l'art. 21(2)(d) de NIS2 : usurpation d'e-mail (SPF/DMARC), hygiène des certificats, systèmes exposés à Internet et identifiants fuités, pourquoi chacun compte et comment les vérifier et corriger.

Vos fournisseurs utilisent-ils l'IA ? Le risque fournisseur NIS2 rencontre le règlement IA de l'UE

Les fournisseurs intègrent de plus en plus l'IA dans les services dont vous dépendez, et leurs fournisseurs aussi. Où l'IA des fournisseurs et de la n-ième partie crée un risque au titre de l'art. 21(2)(d) de NIS2 et du règlement IA, quoi évaluer et comment garder la visibilité.

Usurpation de fournisseur et fraude au président (BEC) : usurpation d'e-mail, DMARC et NIS2

L'une des attaques de chaîne d'approvisionnement les plus courantes ne nécessite aucune intrusion : un e-mail usurpé qui détourne un paiement ou vole des données. Comment fonctionnent le BEC et l'usurpation de fournisseur, les réglages SPF, DKIM et DMARC qui les arrêtent, et comment cela s'inscrit dans l'art. 21(2)(d) de NIS2.