Le projet de loi Résilience, qui transpose NIS2 en droit français, arrive à l'Assemblée nationale. Il modifie la place de la cybersécurité dans la gouvernance des entreprises concernées. Les dirigeants devront approuver les mesures de gestion des risques cyber, superviser leur mise en œuvre, en contrôler l'efficacité. Et se former eux-mêmes.
La sécurité des systèmes d'information cesse d'être un sujet délégué à la DSI, puis oublié.
Des sanctions qui visent l'entreprise et la personne
Côté administratif, jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, jusqu'à 7 millions ou 1,4 % pour les entités importantes. Pour les dirigeants d'entités essentielles, une interdiction de gérer est possible.
Côté pénal, la responsabilité peut être recherchée sur le fondement de l'article 121-3 du Code pénal, pour manquement à une obligation particulière de prudence ou de sécurité, en cas de sinistre entraînant une atteinte aux personnes ou l'interruption d'un service essentiel. La responsabilité civile pour faute de gestion reste ouverte.
Un écart de conformité considérable
Seules 10 à 20 % des entreprises visées s'estiment aujourd'hui conformes. Les décrets d'application sont attendus d'ici fin 2027. Ça laisse du temps. Moins qu'il n'y paraît, vu l'ampleur des chantiers.
Conformité NIS2 : garder la preuve de la décision
Pour les DSI et les RSSI, le changement porte sur la nature du reporting. Il ne s'agit plus d'informer la direction mais de lui permettre de décider, et de garder la trace de ces décisions. Procès-verbaux d'approbation des mesures, arbitrages de risques documentés, feuilles de présence des formations. Administratif, en apparence. C'est pourtant ce qui sera examiné après un incident grave.
Une délibération formelle en comité de direction, au moins une fois par an, sur l'état de la sécurité des systèmes d'information et sur les risques acceptés, devient un réflexe à installer dès maintenant. Avant que le texte ne l'impose.