Glossaire · Terme

Organe de direction en clair

L’organe de direction approuve les mesures de gestion des risques, supervise leur mise en œuvre et peut être tenu responsable des manquements (article 20).

En bref
Sens
direction de l’entreprise, gérance, directoire
Obligation NIS2
approuver les mesures et superviser leur mise en œuvre
Formation
prévue par l’article 20
Responsabilité
les dirigeants peuvent être tenus responsables
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce que l’organe de direction ?

L’ Organe de direction (en anglais « management body ») est le niveau de direction d’une entreprise — gérance, directoire, conseil d’administration ou instance équivalente. Au sens de NIS2, c’est lui qui porte la responsabilité finale de la cybersécurité de toute l’entité. La directive désigne ainsi une adresse précise : la cybersécurité n’est plus une simple affaire informatique, mais une mission de direction et de surveillance. L’organe de direction est de ce fait l’ancrage humain de la Gouvernance — le point où convergent en dernier ressort la responsabilité des risques et celle des mesures.

Les obligations concrètes

Responsabilité des organes de direction

Par rapport à NIS1, la nouveauté tient à ce que la directive s’adresse expressément au niveau de direction : en vertu de l’article 20, paragraphe 1, de la directive NIS2, les organes de direction doivent approuver les mesures de gestion des risques, surveiller leur mise en œuvre et peuvent, pour les manquements de l’entité, être tenus responsables. Le point de savoir si une mise en cause personnelle en découle dans un cas donné, et dans quelle mesure, relève du droit national ; cette page ne se prononce sur aucune règle nationale de responsabilité. Indépendamment de cela, l’ entité encourt des sanctions : l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent retenir des montants supérieurs. La cybersécurité ne se délègue donc plus entièrement à l’informatique : la mise en œuvre opérationnelle, oui ; la responsabilité, non. En France, ce régime n’est pas encore applicable, faute de loi de transposition promulguée.

⚠ Ce que dit exactement l’article 20Une décision de direction du type « l’informatique s’en occupe » n’exonère de rien : l’approbation et la surveillance sont expressément des missions de l’organe de direction et ne peuvent être déléguées. Celui qui n’approuve pas les mesures et n’en surveille pas la mise en œuvre de manière démontrable ne pourra pas invoquer son ignorance en cas de dommage. Le point de savoir si une responsabilité personnelle en résulte, et dans quelle mesure, relève du droit national des sociétés et du contrôle, au cas par cas. Cet article constitue une orientation générale et ne remplace pas un conseil juridique.

Les obligations de la direction, sans détour

Ce que la direction doit faire — et ce qu’elle doit éviter :

Ce que cela change en pratique

L’organe de direction doit comprendre la sécurité, non l’appliquer lui-même. Des rapports lisibles, des dossiers de décision clairs et des preuves vérifiables y sont décisifs. La gérance d’un prestataire informatique se fait ainsi remettre chaque trimestre un rapport de risques, y approuve des mesures priorisées et documente sa participation aux formations. Ces approbations documentées sont en même temps la preuve que la direction a bien approuvé et supervisé, comme le demande l’article 20. En cas d’incident important, la chaîne de notification de la directive s’enclenche — alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois —, des processus dont la direction répond du bon fonctionnement. En France, cette chaîne n’est pas encore opposable : la loi de transposition n’est pas promulguée et les incidents se signalent au CERT-FR.

Prochaines étapes

Quatre points pour la prochaine réunion de direction :

La cybersécurité a donc sa place fixe à l’ordre du jour de la direction, plutôt que d’y arriver au gré des événements. Des points récurrents sur l’état des risques, l’avancement des mesures et les incidents ouverts créent un suivi continu et allègent la charge de la direction si sa responsabilité est mise en cause. C’est ce qui compte le jour venu. Délimiter en outre par écrit les responsabilités entre gérance, sécurité des systèmes d’information et métiers sépare proprement la délégation de la responsabilité finale : une obligation abstraite devient un processus de direction lisible, qui porte visiblement la sécurité de l’entité et reste démontrable en cas de contrôle.

Pour aller plus loin : ANSSI – La directive NIS 2

Questions fréquentes

Qu’est-ce que l’organe de direction au sens de NIS2 ?

L’organe de direction est le niveau de direction d’une entreprise : gérance, directoire, conseil d’administration ou instance équivalente. L’article 20, paragraphe 1, de la directive NIS2 prévoit qu’il approuve les mesures de gestion des risques, supervise leur mise en œuvre et peut être tenu responsable des manquements de l’entité ; le paragraphe 2 y ajoute une obligation de formation. La responsabilité finale de la cybersécurité de toute l’entité lui revient donc : ce n’est plus une simple affaire informatique, mais une mission de direction et de surveillance. En France, la loi de transposition n’est pas promulguée et ces obligations ne sont pas encore opposables.

La direction engage-t-elle sa responsabilité ?

L’article 20, paragraphe 1, de la directive NIS2 exige que les organes de direction approuvent les mesures de gestion des risques et surveillent leur mise en œuvre, et prévoit qu’ils peuvent être tenus responsables des manquements de l’entité. Le point de savoir si une responsabilité personnelle en découle, et dans quelle mesure, est déterminé par le droit national de l’État membre concerné. L’entité elle-même encourt des sanctions : l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes. La mise en œuvre opérationnelle se délègue ; la responsabilité ultime de la direction demeure. En France, ce régime n’est pas encore applicable, faute de loi de transposition promulguée.

La direction doit-elle appliquer les mesures elle-même ?

Non : la mise en œuvre technique des mesures se délègue au service informatique ou à un prestataire. L’organe de direction doit en revanche comprendre les mesures, les approuver formellement, superviser leur mise en œuvre et suivre les formations prévues, afin de pouvoir juger les risques et décider en connaissance de cause. Les approbations documentées servent en même temps de preuve que la direction a satisfait à son obligation d’approbation et de supervision.

Gouvernance

Des approbations qui tiennent devant un contrôle

Compliance Compass documente chaque approbation de mesure, chaque formation et chaque supervision de la direction de façon inaltérable — pour que vous puissiez démontrer ce que demande l’article 20, au lieu d’avoir à l’affirmer.