Ce que transpose la loi
La loi Résilience transpose en droit français la directive NIS2, la directive REC sur la résilience des entités critiques, et organise l'articulation avec le règlement DORA. Son adoption est attendue dans les prochains mois, avec des décrets d'application d'ici fin 2027.
Le changement le plus marquant ne concerne pas la technique. Il concerne la gouvernance.
Un périmètre large
En France, environ 15 000 entités sont concernées, entreprises comme organismes publics. On distingue les entités essentielles, dans 11 secteurs hautement critiques, à partir de 250 salariés ou 50 millions d'euros de chiffre d'affaires. Les entités importantes, à partir de 50 salariés ou 10 millions d'euros. Et les opérateurs d'importance vitale.
Autrement dit, beaucoup de PME et d'ETI qui n'avaient jamais eu d'obligation cyber réglementaire.
Des obligations qui visent la direction
Les organes de direction devront approuver et superviser les mesures de sécurité des réseaux et systèmes d'information. Ils devront se former personnellement, définir les politiques de prévention des risques, mettre en place des contrôles, structurer une gouvernance de la cybersécurité.
Le sujet ne peut plus être délégué en bloc à la DSI.
Des sanctions dissuasives
Côté administratif, jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles. Jusqu'à 7 millions d'euros ou 1,4 % pour les entités importantes. En cas de manquements persistants, une interdiction temporaire d'exercer des fonctions de direction est envisageable.
Côté pénal, la violation d'une obligation particulière de prudence ou de sécurité, au sens de l'article 121-3 du Code pénal, peut engager la responsabilité personnelle du dirigeant.
Un point de départ inquiétant
Seules 10 à 20 % des entreprises visées respectent aujourd'hui les exigences de NIS2. Le délai jusqu'à fin 2027 paraît confortable. Il ne l'est pas.
Bâtir une gouvernance cyber démontrable prend du temps : un point cyber régulier au comité de direction avec des décisions consignées, une formation dédiée des dirigeants, une politique de sécurité approuvée formellement. Ce sont ces preuves que l'on demandera. Pas un indicateur de maturité présenté une fois par an.