Dans la plupart des entreprises de taille intermédiaire que je rencontre, NIS2 est rangé dans le dossier du responsable de la sécurité des systèmes d'information, et le calendrier est jugé confortable puisque la loi française n'est pas encore promulguée. Les deux jugements sont faux, et le second l'est de manière coûteuse.
L'article 20 déplace le sujet de trois étages
La directive (UE) 2022/2555, dite NIS 2, comporte un article que peu de comités de direction ont lu. L'article 20 prévoit que les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques en matière de cybersécurité prises pour se conformer à l'article 21, supervisent leur mise en œuvre, et peuvent être tenus responsables des violations commises par l'entité au titre de cet article.
Le même article ajoute une obligation individuelle : les membres des organes de direction doivent suivre une formation et acquérir des connaissances et compétences suffisantes pour identifier les risques et évaluer les pratiques de gestion des risques de cybersécurité, ainsi que leur incidence sur les services fournis par l'entité.
Trois verbes, donc, et aucun n'est délégable : approuver, superviser, se former. Une entreprise peut confier l'exécution à qui elle veut. Elle ne peut pas confier l'approbation. La signature du dirigeant sur les mesures de sécurité n'est pas une convention interne, c'est une exigence de texte.
Le montant des amendes n'est pas le vrai sujet, mais il aide à le poser
L'article 34 de la directive fixe les plafonds. Pour les entités essentielles, les États membres doivent prévoir des amendes administratives d'un maximum d'au moins 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu. Pour les entités importantes, le maximum est d'au moins 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial total, selon la même règle. Ces amendes sont infligées à l'entité, pas à son dirigeant : ce que l'article 20 fait peser personnellement sur les organes de direction, c'est d'être tenus responsables du manquement, non d'en payer le montant.
Pour une entreprise industrielle de 800 millions d'euros de chiffre d'affaires classée entité essentielle, le plafond théorique dépasse ainsi 16 millions d'euros. Ce n'est pas ce chiffre qui devrait retenir l'attention du dirigeant. C'est le fait que l'article 20 rend son propre rôle vérifiable : a-t-il approuvé, a-t-il supervisé, s'est-il formé. Ces trois questions se répondent par des documents datés, ou ne se répondent pas.
La France n'a pas transposé, et cela ne vous protège pas
Le délai de transposition fixé par la directive était le 17 octobre 2024. La France ne l'a pas tenu. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté en première lecture par le Sénat le 12 mars 2025, puis examiné en commission spéciale à l'Assemblée nationale en septembre 2025. Au 7 octobre 2026, il n'est ni adopté définitivement, ni promulgué, et les décrets d'application restent à produire ; l'examen en séance publique prévu le 7 octobre 2026 n'est pas inscrit à l'ordre du jour de l'Assemblée nationale, et aucune nouvelle date n'est fixée. L'Agence nationale de la sécurité des systèmes d'information indique que la transposition est en cours et invite les futures entités essentielles et importantes à s'engager dès à présent dans une démarche de sécurisation, en attendant la publication de l'ensemble des textes. Tant que la loi n'est pas promulguée, les obligations de NIS 2 ne sont pas directement opposables en droit français.
Ce retard se paie désormais au niveau européen. Après une lettre de mise en demeure le 28 novembre 2024 et un avis motivé le 7 mai 2025, la Commission européenne a saisi la Cour de justice de l'Union européenne le 8 juillet 2026 contre la France, l'Irlande, l'Espagne et les Pays-Bas pour défaut de transposition, en demandant des sanctions financières sous forme de somme forfaitaire et d'astreintes journalières jusqu'à notification complète.
Il faut être précis sur ce que cela signifie pour une entreprise privée. Tant que la loi n'est pas promulguée, les obligations de NIS 2 ne lui sont pas directement opposables en droit français. Mais l'échéance n'est plus décidée à Paris. Elle est désormais poussée par une procédure contentieuse assortie d'astreintes, ce qui rend l'hypothèse d'un nouveau report de plusieurs années difficile à défendre. Et surtout, le temps qui reste n'est plus proportionné au travail à faire.
Quelque 15 000 entités, dont beaucoup s'ignorent
Le dossier législatif du Sénat évalue à quelque 15 000 le nombre d'entités essentielles ou importantes que le texte doit couvrir, dont près de 1 500 collectivités territoriales, groupements de collectivités et organismes placés sous leur tutelle. Le périmètre précédent, sous la première directive, concernait quelques centaines d'organisations. Le changement d'échelle est d'un ordre de grandeur.
Ce saut a une conséquence pratique que les dirigeants sous-estiment. La grande majorité des entités nouvellement concernées n'a jamais relevé d'une réglementation de sécurité. Ce sont des entreprises de taille intermédiaire de l'industrie, de l'énergie, du transport, de la gestion de l'eau et des déchets, de la construction d'infrastructures, souvent bien gérées, souvent équipées, mais sans aucune habitude de la preuve documentaire. Or NIS 2 ne demande pas seulement d'être sécurisé. Il demande de pouvoir le démontrer, et de démontrer que la direction l'a approuvé.
La cybersécurité était une ligne budgétaire que l'on déléguait. NIS 2 en fait une décision que l'on signe.
Olivier Indovino, IARH Consulting
Ce qu'un dirigeant devrait pouvoir produire aujourd'hui
Trois documents suffisent à mesurer l'écart. Le premier est une qualification écrite : l'entreprise relève-t-elle du périmètre, comme entité essentielle ou comme entité importante, et sur quel fondement sectoriel et de taille. Beaucoup de directions générales n'ont pas cette réponse, ce qui rend toute planification impossible.
Le deuxième est une délibération datée par laquelle l'organe de direction approuve les mesures de gestion des risques. Non pas une présentation en séance, non pas un point d'information : une approbation formelle, tracée, avec les mesures en annexe. C'est exactement ce que l'article 20 exige, et c'est la pièce qui manque presque partout.
Le troisième est la trace de la formation des dirigeants. Une demi-journée sérieuse, documentée, suffit à constituer un début de preuve. Son absence, en revanche, se lit immédiatement.
Ce sujet ressemble à de la conformité. Il n'en est pas. C'est une question de gouvernance, du même ordre que celle que pose l'intelligence artificielle : qui décide, qui pilote, qui contrôle, et qui répond quand la réponse est demandée. Les entreprises qui traitent NIS 2 comme un chantier technique produiront des outils sans délibération. Celles qui le traitent comme un sujet de direction produiront les deux. C'est l'objet d'un cadrage de gouvernance, mené au niveau où les décisions s'approuvent.