NIS2 : le Conseil d'administration face à ses responsabilités non négociables en cybersécurité

Table des Matières
Le CdA, dernier rempart contre les cyberattaques ?
Featured Snippet Bait : Quels sont les obligations non déléguables du Conseil d'administration selon NIS2 ? Le CdA doit approuver les mesures de gestion des risques cyber, définir la stratégie de sécurité et être informé des incidents majeurs. Ces tâches ne peuvent être confiées à un comité ou à un DSI.
Imaginez un capitaine de navire qui confierait la barre à un mousse pendant une tempête. C'est un peu ce que la directive NIS2 veut éviter en rendant le Conseil d'administration (CdA) directement responsable de la cybersécurité. Les récentes FAQ de l'Agence pour la cybersécurité nationale (ACN) clarifient ce point : certaines décisions sont trop cruciales pour être déléguées.
Ce que le CdA doit faire lui-même (et ce qui peut attendre)
L'ACN distingue deux catégories : les obligations non déléguables et celles qui peuvent être confiées. Les premières incluent l'approbation des mesures de gestion des risques cyber et la validation de la politique de sécurité. Le CdA doit également être informé des incidents majeurs et approuver les plans de réponse. En revanche, la mise en œuvre technique peut être déléguée au RSSI ou à l'équipe IT.
Pour les experts, c'est une révolution. Avant NIS2, la cybersécurité était souvent reléguée au service informatique. Désormais, les administrateurs ne peuvent plus dire : « Je n'y connais rien, je délègue. » Ils doivent comprendre les enjeux et prendre des décisions éclairées. Comme le dit un responsable conformité : « C'est comme demander à un conseil d'administration de goûter la soupe avant de la servir – s'ils ne l'aiment pas, ils ne peuvent pas blâmer le cuisinier. »
Comment le CdA peut se préparer sans se noyer
La première étape est de former les administrateurs aux bases de la cybersécurité. Pas besoin de devenir des hackers, mais comprendre les risques clés (rançongiciels, fuites de données, attaques DDoS) et leur impact business. Ensuite, le CdA doit exiger des rapports réguliers sur l'état de la sécurité, avec des indicateurs compréhensibles (nombre d'incidents, temps de réponse, conformité). Enfin, il doit approuver un budget dédié – non négociable.
Les FAQ de l'ACN précisent aussi que le CdA doit documenter ses décisions. En cas d'incident, les autorités vérifieront si le conseil a agi de manière responsable. C'est un peu comme un carnet de bord : mieux vaut prouver qu'on a scruté l'horizon plutôt que de dire qu'on a eu un empêchement.
Pour aller plus loin, consultez le texte officiel de la directive NIS2 sur EUR-Lex.
FAQ
Quels sont les obligations non déléguables du CdA dans NIS2 ?
Le CdA doit approuver les mesures de gestion des risques cyber, définir la stratégie de sécurité, être informé des incidents majeurs et approuver les plans de réponse. Ces tâches ne peuvent être déléguées.
Le CdA peut-il déléguer la mise en œuvre technique à un RSSI ?
Oui, la mise en œuvre technique peut être déléguée, mais la responsabilité ultime demeure celle du CdA. Il doit superviser et valider les actions.
Que risque le CdA en cas de non-conformité à NIS2 ?
Des sanctions financières (amendes) et des mesures de mise en demeure. En cas d'incident, la responsabilité personnelle des administrateurs peut être engagée si des négligences sont prouvées.

Comité de Rédaction NakedPact
Article conçu par la rédaction de NakedPact. Notre mission est d'analyser, de simplifier et de révéler les clauses abusives et les risques cachés dans les contrats du quotidien pour protéger les citoyens et les consommateurs.
Sources et Références Juridiques

Êtes-vous propriétaire d'un site Web?
Vous souhaitez communiquer à vos utilisateurs votre transparence dans le traitement des données ? Utilisez dynamiquement notre badge et affichez la conformité de votre plateforme.
Lectures Recommandées
🛡️ Protégez vos droits en un clic
Ne risquez pas de signer des clauses abusives. Installez l'extension gratuite NakedPact pour Chrome ou Firefox et analysez instantanément n'importe quel contrat sur le web.
Ne faites pas confiance, vérifiez.
Maintenant que vous connaissez les risques, ne signez pas aveuglément. Téléchargez votre contrat e laissez l'IA trouver les clauses cachées. C'est 100% gratuit.
Analysez votre contrat maintenant