En clair · Conformité & souveraineté

Ce n'est pas votre sujet. C'est votre signature.

Dessin de presse : une salle de conseil qui se vide après la séance, et sur le fauteuil resté vide en bout de table, un document ouvert à la page de signature.
Visuel IARH Consulting · En clair : « Le sujet est technique. L'approbation ne l'est pas. ». Illustration générée par intelligence artificielle.

En clair : je prends un sujet sérieux et je le dis crûment. La satire vise la situation et le discours, jamais les personnes. La version sourcée est juste ici.

La directive NIS 2 comporte un article que peu de comités de direction ont lu. L'article 20. Il tient en trois verbes : approuver, superviser, se former. Aucun n'est délégable. Traduisons.

Ce qu'on répond en séance : « c'est un sujet technique, le responsable de la sécurité des systèmes d'information s'en occupe. »

Ce que dit le texte : les organes de direction approuvent les mesures de gestion des risques, supervisent leur mise en œuvre, et peuvent être tenus responsables des violations commises par l'entité. L'exécution se confie à qui l'on veut. L'approbation, non.

La seconde obligation, individuelle celle-là : les membres des organes de direction doivent suivre une formation et acquérir des connaissances suffisantes pour identifier les risques et évaluer les pratiques de gestion. Pas les équipes. Eux.

L'argument de calendrier : « la loi française n'est pas encore promulguée, nous avons le temps. »

Ce qui est exact, et ce qui l'accompagne : le délai de transposition était fixé au 17 octobre 2024. Le 8 juillet 2026, la Commission européenne a saisi la Cour de justice de l'Union européenne contre la France, l'Irlande, l'Espagne et les Pays-Bas, en demandant une somme forfaitaire et des astreintes journalières. Le calendrier ne se décide plus à Paris. Il avance sans vous attendre.

Le périmètre, pendant ce temps : quelque 15 000 entités essentielles ou importantes, quand la directive précédente en concernait quelques centaines. Un ordre de grandeur d'écart. La plupart des entrantes n'ont jamais relevé d'une réglementation de sécurité, et beaucoup l'apprendront en lisant leur courrier.

Les montants, puisqu'il faut en parler : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, le plus élevé des deux étant retenu. Ce n'est pas le chiffre qui compte. Ce qui compte, c'est que l'article 20 rend le rôle du dirigeant vérifiable : a-t-il approuvé, a-t-il supervisé, s'est-il formé.

Ces trois questions se répondent avec des documents datés, ou ne se répondent pas. Une qualification écrite du périmètre : entité essentielle ou entité importante, sur quel fondement sectoriel et de taille. Une délibération datée approuvant les mesures, avec les mesures en annexe : pas une présentation en séance, pas un point d'information. Et la trace d'une formation des dirigeants, dont une demi-journée sérieuse suffit à constituer un début de preuve.

Le premier document manque souvent. Le deuxième manque presque partout. Le troisième se remarque immédiatement par son absence.

NIS 2 ressemble à de la conformité. C'est une question de gouvernance, du même ordre que celle que pose l'intelligence artificielle : qui décide, qui pilote, qui contrôle, et qui répond quand la réponse est demandée. La cybersécurité était une ligne budgétaire que l'on déléguait. Elle est devenue une décision que l'on signe.

Lire l'analyse complète, sourcée et sans ironie

Voir toutes les éditions « En clair »

Retour à tous les regards