
Virginie Bensoussan-Brulé a été interrogée par Le Nouvel Economiste sur les conséquences de la directive NIS 2 pour les dirigeants et la gouvernance des organisations.
Dans un article intitulé « Avec la réglementation NIS2, la cybersécurité devient l’affaire des dirigeants », Virginie Bensoussan-Brulé revient sur le changement de paradigme introduit par cette directive européenne.
Une réforme de la gouvernance de la cybersécurité
La directive NIS 2 n’est pas une simple réforme technique. Elle fait sortir la cybersécurité du seul périmètre de la DSI et du RSSI pour la porter au niveau de la direction générale, du comité exécutif et des instances chargées de la gestion des risques.
Le cœur de cette évolution réside dans l’article 20 de la directive : les organes de direction des entités concernées doivent approuver les mesures de gestion des risques cyber, superviser leur mise en œuvre et suivre une formation leur permettant de comprendre ces risques et d’évaluer les mesures adoptées.
La cybersécurité devient ainsi un véritable sujet de pilotage. Elle ne peut plus être entièrement déléguée aux équipes techniques sans information, arbitrage et contrôle de la direction.
Une responsabilité qui ne doit pas être caricaturée
La responsabilité personnelle des dirigeants doit toutefois être présentée avec précision. Elle n’est ni automatique ni attachée au seul fait qu’une cyberattaque ait réussi.
Ce qui pourra être examiné, ce sont les éventuels manquements aux obligations de gouvernance, de supervision, de gestion des risques et de notification des incidents. Autrement dit, l’analyse portera non seulement sur l’attaque subie, mais aussi sur le niveau de préparation de l’organisation, les décisions prises, les moyens alloués et les preuves conservées.
Le dirigeant devra être en mesure de démontrer qu’il a organisé, financé, suivi et contrôlé une démarche de cybersécurité adaptée au niveau de risque de l’entité.
Une conformité nécessairement opérationnelle
L’article 21 de la directive impose la mise en œuvre de mesures techniques, opérationnelles et organisationnelles proportionnées aux risques : analyse des risques, politique de sécurité des systèmes d’information, gestion des incidents, continuité d’activité, sauvegardes, reprise après sinistre et gestion de crise.
La sécurité de la chaîne d’approvisionnement constitue également un enjeu central. Les relations avec les fournisseurs et les prestataires de services numériques devront intégrer des exigences précises en matière de cybersécurité : notification des incidents, audits, niveaux de service, gestion des vulnérabilités, réversibilité et production de preuves.
La conformité ne pourra donc pas être uniquement documentaire. Elle devra reposer sur des mesures effectivement mises en œuvre, des indicateurs, des contrôles réguliers et une capacité réelle de prévention, de détection et de réaction.
Ne pas attendre l’achèvement de la transposition française
A la date du 27 juillet 2026, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité demeure en cours d’examen à l’Assemblée nationale.
Cette situation ne doit cependant pas justifier l’inaction. L’Agence nationale de la sécurité des systèmes d’information (Anssi) encourage les futures entités assujetties à engager dès maintenant leur préparation.
Le Référentiel Cyber France, présenté par l’Anssi le 17 mars 2026 sous la forme d’un document de travail, fournit déjà une grille opérationnelle permettant aux organisations de structurer leur démarche et de préparer les preuves de leur conformité.
Les premières actions peuvent être engagées sans attendre : déterminer l’assujettissement de l’organisation, cartographier les services critiques et les dépendances, désigner un pilote, documenter les décisions de la direction, revoir les contrats avec les prestataires critiques et préparer les procédures de gestion et de notification des incidents.
Retrouvez l’article « Avec la réglementation NIS2, la cybersécurité devient l’affaire des dirigeants » sur le site de Le Nouvel Economiste.


