NIS2 : Ce que chaque dirigeant doit savoir (obligations, sanctions et plan d’action)

avril 2, 2025
Gouvernance cybersécurité COMEX

La directive européenne NIS2 engage votre responsabilité personnelle. Voici ce que vous devez comprendre, décider et mettre en place.

NIS2 : pourquoi c’est votre problème en tant que dirigeant

La directive NIS2 (Network and Information Security 2) est entrée en vigueur le 17 octobre 2024 dans l’Union Européenne. Elle remplace NIS1 et élargit considérablement le périmètre des organisations concernées : on passe de quelques centaines d’entités à plus de 100 000 organisations en France. Depuis cette date, les organisations concernées doivent impérativement mettre en conformité leur gouvernance cyber. Par conséquent, les dirigeants sont directement responsables.

Ce qui change fondamentalement avec NIS2 : la responsabilité personnelle des dirigeants. Les membres du COMEX et du CODIR peuvent désormais être tenus personnellement responsables en cas de manquement aux obligations de cybersécurité de leur organisation.

Qui est concerné par NIS2 ?

NIS2 distingue deux catégories d’entités. Cette distinction est fondamentale pour savoir si votre organisation est soumise aux obligations les plus strictes, et les sanctions diffèrent selon la catégorie.

Entités Essentielles Entités Importantes
Énergie, transport, banque, santé, eau, infrastructure numérique Services postaux, gestion des déchets, chimie, alimentation, industrie
+250 employés ou CA supérieur à 50 M€ +50 employés ou CA supérieur à 10 M€
Sanctions jusqu’à 10 M€ ou 2 % du CA mondial Sanctions jusqu’à 7 M€ ou 1,4 % du CA mondial

Les 5 obligations clés NIS2 pour votre organisation

  1. Gouvernance cyber au niveau COMEX : le conseil d’administration doit approuver les mesures de gestion des risques et suivre leur mise en œuvre.
  2. Gestion des risques : une analyse de risques documentée, une politique de sécurité formalisée et des mesures techniques proportionnées.
  3. Continuité d’activité : un plan de continuité testé, des procédures de sauvegarde et une gestion de crise opérationnelle.
  4. Sécurité de la chaîne d’approvisionnement : évaluation de la sécurité de vos prestataires et fournisseurs critiques.
  5. Notification des incidents : signalement à l’ANSSI dans les 24 h pour les incidents significatifs, rapport complet sous 72 h.

Ce que NIS2 change concrètement pour votre COMEX

Avant NIS2, la cybersécurité était souvent déléguée au DSI ou au RSSI. Avec NIS2, c’est terminé. La directive impose que les organes de direction :

  • approuvent et supervisent la politique de sécurité
  • suivent une formation spécifique en cybersécurité
  • puissent être tenus responsables en cas de négligence
  • intègrent la cybersécurité dans les décisions stratégiques

Un dirigeant qui ignore ses obligations NIS2 s’expose à des sanctions personnelles, des amendes pour son organisation et une mise en cause de sa responsabilité civile et pénale.

Aujourd’hui, ignorer NIS2 n’est plus une option. Les dirigeants doivent s’approprier ce sujet personnellement et sans délai.

Plan d’action NIS2 en 7 étapes pour les dirigeants

  1. Vérifier si vous êtes concerné : secteur d’activité, taille, criticité de vos services.
  2. Désigner un responsable NIS2 : RSSI, DPO ou consultant externe avec mandat clair.
  3. Cartographier vos actifs critiques : systèmes, données, prestataires essentiels à votre activité.
  4. Évaluer votre niveau de maturité : audit flash pour identifier les écarts avec les exigences NIS2.
  5. Définir une roadmap priorisée : actions à 30, 60 et 90 jours avec budget alloué.
  6. Former votre COMEX : session de sensibilisation sur les enjeux et responsabilités.
  7. Tester votre plan de continuité : simulation de crise pour valider vos réponses opérationnelles.

À retenir

  • Plus de 100 000 organisations concernées en France
  • Responsabilité personnelle des dirigeants
  • Sanctions jusqu’à 10 M€ ou 2 % du CA mondial
  • Notification obligatoire sous 24 h
  • Formation COMEX obligatoire

Vous êtes concerné par NIS2 ?

La CyberMasterClass Dirigeants vous donne en 90 minutes une vision claire de vos obligations et un plan d’action immédiatement actionnable.

Publications

Recevez les prochaines publications.

Une analyse par publication sur la gouvernance cyber, la résilience et la conformité.

Passez à l'action en 90 minutes

Nos CyberMasterClass forment dirigeants, commerciaux et RH aux enjeux cyber, sans jargon technique.

Voir les masterclass