Glossaire · Terme

Gouvernance en clair

La gouvernance fixe qui décide, qui approuve et qui rend compte de la sécurité. Ce que la directive NIS2 attend des organes de direction.

En bref
Objet
structures de direction, de responsabilité et de décision
Lien avec NIS2
la cybersécurité relève des organes de direction
Responsabilité
approuver, superviser, répondre des manquements
Voisins
GRC, Organe de direction
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce que la gouvernance ?

Gouvernance désigne le niveau de pilotage supérieur d’une entreprise : il fixe qui répond de la sécurité et de la conformité, et comment les décisions sont prises, approuvées, documentées et surveillées. La gouvernance fait en sorte que la sécurité soit pilotée sciemment, plutôt que laissée au hasard ou à quelques informaticiens. À la différence de la Gestion des risques, qui traite les risques un à un, elle pose le cadre : objectifs, rôles, responsabilités et circuits de compte rendu. Elle est ainsi le socle stratégique dans lequel s’inscrivent la gestion des risques et la conformité.

La gouvernance dans NIS2

NIS2 fait expressément de la cybersécurité une affaire de direction. Aux termes de l’article 20, paragraphe 1, l’ Organe de direction doit approuver les mesures de gestion des risques et superviser leur mise en œuvre , et suivre lui-même une formation régulière. La directive déplace ainsi la cybersécurité d’une question purement informatique vers une mission de direction et de surveillance. La gouvernance est le mécanisme qui traduit ces attentes en responsabilités concrètes, en circuits d’approbation et en preuves — condition pour qu’une organisation puisse démontrer ses obligations de façon vérifiable.

La responsabilité des dirigeants

La responsabilité ne se délègue pas vers le bas. L’article 20, paragraphe 1, prévoit que les organes de direction approuvent les mesures, supervisent leur mise en œuvre et peuvent être tenus responsables des manquements. Pour les sanctions, l’article 34 fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent retenir des montants supérieurs. En France, rien de tout cela n’est encore opposable : la loi de transposition n’est pas promulguée et aucune échéance d’enregistrement ne court. Rien n’empêche pour autant d’agir dès maintenant — l’ANSSI ouvre sur MonEspaceNIS2 un préenregistrement volontaire et publie le ReCyF. Les tâches opérationnelles reviennent à l’informatique ; la responsabilité finale reste en haut. Une bonne gouvernance abaisse le risque, parce que décisions, approbations et contrôles sont documentés sans lacune.

Gouvernance, risque et conformité

La gouvernance est le premier pilier du GRC. Avec la gestion des risques et le respect des obligations légales, elle forme le cadre d’une conformité vécue — consigné dans ce que l’on appelle les Politiques de sécurité. Imaginez un fournisseur d’énergie de taille intermédiaire qui met en place un comité sécurité trimestriel : la direction s’y fait rendre compte de l’état des risques, approuve les mesures et fait consigner chaque décision au procès-verbal, lequel servira plus tard de preuve. Parler ne suffit pas. Seul le procès-verbal transforme une intention en preuve solide que la cybersécurité est bel et bien pilotée au niveau de la direction.

Que faire concrètement ?

La gouvernance reste abstraite tant qu’elle ne se traduit pas en réunions, en approbations et en procès-verbaux. Ces cinq étapes ouvrent la marche :

Qui décide, qui met en œuvre ?

La gouvernance vit de rôles clairement répartis. Le tableau suivant sépare la décision de la mise en œuvre :

MissionDécideMet en œuvre
Approuver les mesures de gestion des risquesOrgane de directionRSSI / sécurité des systèmes d’information
Superviser la mise en œuvreOrgane de directionConformité / audit interne
Exploiter les protections techniquesRSSI / direction informatiqueÉquipe informatique / prestataires
Notifier un incident (24 h / 72 h / 1 mois)Organe de directionRéponse à incident / référent notification

Pour aller plus loin : ANSSI – La directive NIS 2

Questions fréquentes

Que signifie la gouvernance ?

La gouvernance recouvre les structures de direction, de responsabilité et de décision par lesquelles une entreprise pilote sa sécurité et sa conformité. Elle établit qui porte quel risque, qui approuve les mesures et comment leur efficacité est surveillée puis documentée. Elle est le socle stratégique dans lequel s’inscrivent la gestion des risques et la conformité : la sécurité y est pilotée sciemment, au lieu d’être laissée au hasard ou à quelques informaticiens — avec des objectifs, des rôles et des circuits de compte rendu clairs.

Pourquoi la gouvernance compte-t-elle dans NIS2 ?

L’article 20 de la directive NIS2 met expressément les organes de direction à contribution : ils approuvent les mesures de gestion des risques, supervisent leur mise en œuvre et suivent eux-mêmes une formation régulière. La cybersécurité cesse d’être une question purement informatique pour devenir une mission de direction. Pour les sanctions, l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes, les États membres pouvant retenir des montants supérieurs. En France, ces règles ne sont pas encore opposables : la loi de transposition n’est pas promulguée.

Peut-on déléguer la cybersécurité à l’informatique ?

Les mesures opérationnelles se délèguent au service informatique ou à un prestataire ; la responsabilité finale, non. Elle reste aux organes de direction, qui doivent comprendre, piloter et démontrer la sécurité, même lorsque la mise en œuvre technique se fait ailleurs. La directive demande que la direction approuve les mesures et supervise leur mise en œuvre. Une bonne gouvernance réduit le risque, parce que décisions, approbations et contrôles sont documentés sans lacune et peuvent donc être produits lors d’un contrôle.

Gouvernance

Des approbations consignées noir sur blanc

Compliance Compass consigne chaque décision de direction, chaque approbation de mesure et chaque attestation de formation — pour que vous puissiez démontrer que les organes de direction ont approuvé et supervisé, au lieu d’avoir à l’affirmer.