- Objet
- structures de direction, de responsabilité et de décision
- Lien avec NIS2
- la cybersécurité relève des organes de direction
- Responsabilité
- approuver, superviser, répondre des manquements
- Voisins
- GRC, Organe de direction
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce que la gouvernance ?
Gouvernance désigne le niveau de pilotage supérieur d’une entreprise : il fixe qui répond de la sécurité et de la conformité, et comment les décisions sont prises, approuvées, documentées et surveillées. La gouvernance fait en sorte que la sécurité soit pilotée sciemment, plutôt que laissée au hasard ou à quelques informaticiens. À la différence de la Gestion des risques, qui traite les risques un à un, elle pose le cadre : objectifs, rôles, responsabilités et circuits de compte rendu. Elle est ainsi le socle stratégique dans lequel s’inscrivent la gestion des risques et la conformité.
La gouvernance dans NIS2
NIS2 fait expressément de la cybersécurité une affaire de direction. Aux termes de l’article 20, paragraphe 1, l’ Organe de direction doit approuver les mesures de gestion des risques et superviser leur mise en œuvre , et suivre lui-même une formation régulière. La directive déplace ainsi la cybersécurité d’une question purement informatique vers une mission de direction et de surveillance. La gouvernance est le mécanisme qui traduit ces attentes en responsabilités concrètes, en circuits d’approbation et en preuves — condition pour qu’une organisation puisse démontrer ses obligations de façon vérifiable.
La responsabilité des dirigeants
La responsabilité ne se délègue pas vers le bas. L’article 20, paragraphe 1, prévoit que les organes de direction approuvent les mesures, supervisent leur mise en œuvre et peuvent être tenus responsables des manquements. Pour les sanctions, l’article 34 fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent retenir des montants supérieurs. En France, rien de tout cela n’est encore opposable : la loi de transposition n’est pas promulguée et aucune échéance d’enregistrement ne court. Rien n’empêche pour autant d’agir dès maintenant — l’ANSSI ouvre sur MonEspaceNIS2 un préenregistrement volontaire et publie le ReCyF. Les tâches opérationnelles reviennent à l’informatique ; la responsabilité finale reste en haut. Une bonne gouvernance abaisse le risque, parce que décisions, approbations et contrôles sont documentés sans lacune.
Gouvernance, risque et conformité
La gouvernance est le premier pilier du GRC. Avec la gestion des risques et le respect des obligations légales, elle forme le cadre d’une conformité vécue — consigné dans ce que l’on appelle les Politiques de sécurité. Imaginez un fournisseur d’énergie de taille intermédiaire qui met en place un comité sécurité trimestriel : la direction s’y fait rendre compte de l’état des risques, approuve les mesures et fait consigner chaque décision au procès-verbal, lequel servira plus tard de preuve. Parler ne suffit pas. Seul le procès-verbal transforme une intention en preuve solide que la cybersécurité est bel et bien pilotée au niveau de la direction.
Que faire concrètement ?
La gouvernance reste abstraite tant qu’elle ne se traduit pas en réunions, en approbations et en procès-verbaux. Ces cinq étapes ouvrent la marche :
- Désigner le responsable final : Consignez par écrit que la responsabilité de la cybersécurité incombe aux organes de direction — et non au service informatique.
- Fixer un rythme de compte rendu : Rendez compte de l’état des risques à la direction au moins chaque trimestre et dressez un procès-verbal de la séance.
- Documenter les approbations : Consignez chaque approbation de mesures de gestion des risques avec sa date, l’instance qui l’a prononcée et la décision retenue.
- Prouver la formation de la direction : Programmez la formation des organes de direction prévue à l’article 20 et archivez les attestations de participation.
- Regarder du côté de l’ANSSI : En France, aucune obligation d’enregistrement ne s’applique et aucune échéance ne court : le préenregistrement sur MonEspaceNIS2 est volontaire, et l’ANSSI invite les futures entités à s’engager dès à présent.
Qui décide, qui met en œuvre ?
La gouvernance vit de rôles clairement répartis. Le tableau suivant sépare la décision de la mise en œuvre :
| Mission | Décide | Met en œuvre |
|---|---|---|
| Approuver les mesures de gestion des risques | Organe de direction | RSSI / sécurité des systèmes d’information |
| Superviser la mise en œuvre | Organe de direction | Conformité / audit interne |
| Exploiter les protections techniques | RSSI / direction informatique | Équipe informatique / prestataires |
| Notifier un incident (24 h / 72 h / 1 mois) | Organe de direction | Réponse à incident / référent notification |
Pour aller plus loin : ANSSI – La directive NIS 2
Questions fréquentes
Que signifie la gouvernance ?
La gouvernance recouvre les structures de direction, de responsabilité et de décision par lesquelles une entreprise pilote sa sécurité et sa conformité. Elle établit qui porte quel risque, qui approuve les mesures et comment leur efficacité est surveillée puis documentée. Elle est le socle stratégique dans lequel s’inscrivent la gestion des risques et la conformité : la sécurité y est pilotée sciemment, au lieu d’être laissée au hasard ou à quelques informaticiens — avec des objectifs, des rôles et des circuits de compte rendu clairs.
Pourquoi la gouvernance compte-t-elle dans NIS2 ?
L’article 20 de la directive NIS2 met expressément les organes de direction à contribution : ils approuvent les mesures de gestion des risques, supervisent leur mise en œuvre et suivent eux-mêmes une formation régulière. La cybersécurité cesse d’être une question purement informatique pour devenir une mission de direction. Pour les sanctions, l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes, les États membres pouvant retenir des montants supérieurs. En France, ces règles ne sont pas encore opposables : la loi de transposition n’est pas promulguée.
Peut-on déléguer la cybersécurité à l’informatique ?
Les mesures opérationnelles se délèguent au service informatique ou à un prestataire ; la responsabilité finale, non. Elle reste aux organes de direction, qui doivent comprendre, piloter et démontrer la sécurité, même lorsque la mise en œuvre technique se fait ailleurs. La directive demande que la direction approuve les mesures et supervise leur mise en œuvre. Une bonne gouvernance réduit le risque, parce que décisions, approbations et contrôles sont documentés sans lacune et peuvent donc être produits lors d’un contrôle.