- Sens
- direction de l’entreprise, gérance, directoire
- Obligation NIS2
- approuver les mesures et superviser leur mise en œuvre
- Formation
- prévue par l’article 20
- Responsabilité
- les dirigeants peuvent être tenus responsables
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce que l’organe de direction ?
L’ Organe de direction (en anglais « management body ») est le niveau de direction d’une entreprise — gérance, directoire, conseil d’administration ou instance équivalente. Au sens de NIS2, c’est lui qui porte la responsabilité finale de la cybersécurité de toute l’entité. La directive désigne ainsi une adresse précise : la cybersécurité n’est plus une simple affaire informatique, mais une mission de direction et de surveillance. L’organe de direction est de ce fait l’ancrage humain de la Gouvernance — le point où convergent en dernier ressort la responsabilité des risques et celle des mesures.
Les obligations concrètes
- Approuver les mesures de gestion des risques
- Superviser leur mise en œuvre
- Participer aux formations prévues
Responsabilité des organes de direction
Par rapport à NIS1, la nouveauté tient à ce que la directive s’adresse expressément au niveau de direction : en vertu de l’article 20, paragraphe 1, de la directive NIS2, les organes de direction doivent approuver les mesures de gestion des risques, surveiller leur mise en œuvre et peuvent, pour les manquements de l’entité, être tenus responsables. Le point de savoir si une mise en cause personnelle en découle dans un cas donné, et dans quelle mesure, relève du droit national ; cette page ne se prononce sur aucune règle nationale de responsabilité. Indépendamment de cela, l’ entité encourt des sanctions : l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent retenir des montants supérieurs. La cybersécurité ne se délègue donc plus entièrement à l’informatique : la mise en œuvre opérationnelle, oui ; la responsabilité, non. En France, ce régime n’est pas encore applicable, faute de loi de transposition promulguée.
⚠ Ce que dit exactement l’article 20Une décision de direction du type « l’informatique s’en occupe » n’exonère de rien : l’approbation et la surveillance sont expressément des missions de l’organe de direction et ne peuvent être déléguées. Celui qui n’approuve pas les mesures et n’en surveille pas la mise en œuvre de manière démontrable ne pourra pas invoquer son ignorance en cas de dommage. Le point de savoir si une responsabilité personnelle en résulte, et dans quelle mesure, relève du droit national des sociétés et du contrôle, au cas par cas. Cet article constitue une orientation générale et ne remplace pas un conseil juridique.
Les obligations de la direction, sans détour
Ce que la direction doit faire — et ce qu’elle doit éviter :
- À faire : Approuver activement les mesures de gestion des risques et consigner l’approbation.
- À faire : Participer soi-même aux formations prévues, et pas seulement y envoyer les équipes.
- À faire : Faire vérifier régulièrement la mise en œuvre et l’efficacité, et s’en faire rendre compte.
- À éviter : Renvoyer en bloc la responsabilité au service informatique — la mise en œuvre se délègue, la responsabilité finale non.
- À éviter : Ne mettre la cybersécurité à l’ordre du jour qu’après un incident.
- À éviter : Donner des approbations à l’oral, sans les documenter de façon vérifiable.
Ce que cela change en pratique
L’organe de direction doit comprendre la sécurité, non l’appliquer lui-même. Des rapports lisibles, des dossiers de décision clairs et des preuves vérifiables y sont décisifs. La gérance d’un prestataire informatique se fait ainsi remettre chaque trimestre un rapport de risques, y approuve des mesures priorisées et documente sa participation aux formations. Ces approbations documentées sont en même temps la preuve que la direction a bien approuvé et supervisé, comme le demande l’article 20. En cas d’incident important, la chaîne de notification de la directive s’enclenche — alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois —, des processus dont la direction répond du bon fonctionnement. En France, cette chaîne n’est pas encore opposable : la loi de transposition n’est pas promulguée et les incidents se signalent au CERT-FR.
Prochaines étapes
Quatre points pour la prochaine réunion de direction :
- Vérifier si votre organisation entrerait dans le champ de NIS2 et ce que recouvre l’obligation d’enregistrement : en France, la loi n’est pas promulguée, aucune échéance ne court, et le préenregistrement sur MonEspaceNIS2 se fait sur la base du volontariat.
- Inscrire la cybersécurité comme point permanent à l’ordre du jour.
- Délimiter par écrit les responsabilités entre direction, sécurité des systèmes d’information et métiers.
- Programmer et documenter votre propre participation aux formations.
La cybersécurité a donc sa place fixe à l’ordre du jour de la direction, plutôt que d’y arriver au gré des événements. Des points récurrents sur l’état des risques, l’avancement des mesures et les incidents ouverts créent un suivi continu et allègent la charge de la direction si sa responsabilité est mise en cause. C’est ce qui compte le jour venu. Délimiter en outre par écrit les responsabilités entre gérance, sécurité des systèmes d’information et métiers sépare proprement la délégation de la responsabilité finale : une obligation abstraite devient un processus de direction lisible, qui porte visiblement la sécurité de l’entité et reste démontrable en cas de contrôle.
Pour aller plus loin : ANSSI – La directive NIS 2
Questions fréquentes
Qu’est-ce que l’organe de direction au sens de NIS2 ?
L’organe de direction est le niveau de direction d’une entreprise : gérance, directoire, conseil d’administration ou instance équivalente. L’article 20, paragraphe 1, de la directive NIS2 prévoit qu’il approuve les mesures de gestion des risques, supervise leur mise en œuvre et peut être tenu responsable des manquements de l’entité ; le paragraphe 2 y ajoute une obligation de formation. La responsabilité finale de la cybersécurité de toute l’entité lui revient donc : ce n’est plus une simple affaire informatique, mais une mission de direction et de surveillance. En France, la loi de transposition n’est pas promulguée et ces obligations ne sont pas encore opposables.
La direction engage-t-elle sa responsabilité ?
L’article 20, paragraphe 1, de la directive NIS2 exige que les organes de direction approuvent les mesures de gestion des risques et surveillent leur mise en œuvre, et prévoit qu’ils peuvent être tenus responsables des manquements de l’entité. Le point de savoir si une responsabilité personnelle en découle, et dans quelle mesure, est déterminé par le droit national de l’État membre concerné. L’entité elle-même encourt des sanctions : l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes. La mise en œuvre opérationnelle se délègue ; la responsabilité ultime de la direction demeure. En France, ce régime n’est pas encore applicable, faute de loi de transposition promulguée.
La direction doit-elle appliquer les mesures elle-même ?
Non : la mise en œuvre technique des mesures se délègue au service informatique ou à un prestataire. L’organe de direction doit en revanche comprendre les mesures, les approuver formellement, superviser leur mise en œuvre et suivre les formations prévues, afin de pouvoir juger les risques et décider en connaissance de cause. Les approbations documentées servent en même temps de preuve que la direction a satisfait à son obligation d’approbation et de supervision.