Glossary
Responsabilité des dirigeants
Révolution majeure de NIS 2 : la conformité cyber engage désormais personnellement la responsabilité juridique et financière des dirigeants physiques, pas uniquement celle de la personne morale.
La responsabilité des dirigeants est une révolution majeure introduite par NIS 2 : la responsabilité de la conformité cyber ne repose plus uniquement sur la personne morale de l'entreprise, mais engage personnellement la responsabilité juridique et financière des dirigeants physiques (gérants, conseils d'administration). Ils ont l'obligation légale de valider les mesures de sécurité et de suivre des formations dédiées aux cybermenaces.
Ce que dit la directive
L'Article 20 de NIS 2 dispose que les organes de direction des entités essentielles et importantes doivent :
- Approuver les mesures de gestion des risques de cybersécurité mises en œuvre par l'entité.
- Superviser leur application effective.
- Suivre des formations spécifiques aux cybermenaces pour être en mesure de prendre des décisions éclairées.
- Être tenus personnellement responsables en cas de manquements avérés aux obligations de la directive.
Implications concrètes
- Un PDG, un DG ou un membre du conseil d'administration peut être tenu personnellement responsable d'une sanction prononcée contre son entreprise pour non-conformité NIS 2.
- Dans les cas les plus graves, les autorités compétentes peuvent prononcer une interdiction temporaire d'exercer des fonctions dirigeantes.
- La délégation de la cybersécurité au seul RSSI ne suffit plus : la direction doit être activement impliquée et formée.
Bonne pratique
Nommer un référent NIS 2 au sein de la direction générale, documenter les décisions de gouvernance cyber et conserver les preuves de formation des dirigeants.