Plateformance
schedule 05 octobre 2026
Cybersécurité

Loi Résilience : le risque cyber devient l’affaire personnelle des dirigeants

Ce que transpose la loi

La loi Résilience transpose en droit français la directive NIS2, la directive REC sur la résilience des entités critiques, et organise l'articulation avec le règlement DORA. Son adoption est attendue dans les prochains mois, avec des décrets d'application d'ici fin 2027.

Le changement le plus marquant ne concerne pas la technique. Il concerne la gouvernance.

Un périmètre large

En France, environ 15 000 entités sont concernées, entreprises comme organismes publics. On distingue les entités essentielles, dans 11 secteurs hautement critiques, à partir de 250 salariés ou 50 millions d'euros de chiffre d'affaires. Les entités importantes, à partir de 50 salariés ou 10 millions d'euros. Et les opérateurs d'importance vitale.

Autrement dit, beaucoup de PME et d'ETI qui n'avaient jamais eu d'obligation cyber réglementaire.

Des obligations qui visent la direction

Les organes de direction devront approuver et superviser les mesures de sécurité des réseaux et systèmes d'information. Ils devront se former personnellement, définir les politiques de prévention des risques, mettre en place des contrôles, structurer une gouvernance de la cybersécurité.

Le sujet ne peut plus être délégué en bloc à la DSI.

Des sanctions dissuasives

Côté administratif, jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles. Jusqu'à 7 millions d'euros ou 1,4 % pour les entités importantes. En cas de manquements persistants, une interdiction temporaire d'exercer des fonctions de direction est envisageable.

Côté pénal, la violation d'une obligation particulière de prudence ou de sécurité, au sens de l'article 121-3 du Code pénal, peut engager la responsabilité personnelle du dirigeant.

Un point de départ inquiétant

Seules 10 à 20 % des entreprises visées respectent aujourd'hui les exigences de NIS2. Le délai jusqu'à fin 2027 paraît confortable. Il ne l'est pas.

Bâtir une gouvernance cyber démontrable prend du temps : un point cyber régulier au comité de direction avec des décisions consignées, une formation dédiée des dirigeants, une politique de sécurité approuvée formellement. Ce sont ces preuves que l'on demandera. Pas un indicateur de maturité présenté une fois par an.

Prêt à industrialiser votre plateforme ?

Découvrez comment nos experts peuvent auditer votre architecture existante et concevoir votre socle data de demain.

Planifier un audit technique

Articles associés

Plateformance accompagne les PME et ETI dans la structuration et l'industrialisation de leurs plateformes digitales, data, cloud et IA — sites, e-commerce, infrastructures, sécurité — en portant chaque projet du diagnostic jusqu'au pilotage continu, avec un niveau d'exigence habituellement réservé aux grands comptes : sécurité Zero Trust, conformité RGPD, haute disponibilité, tests de non-régression continus et intégration pragmatique de l'IA, le tout relié dans un dashboard unique consolidant tests applicatifs, supervision serveur et signaux cyber, pour transformer des environnements fragiles en socles fiables, documentés et pilotés avec des résultats mesurés.

Certification LPIC-1 Linux Administrator