la direction peut-elle être personnellement responsable en cas de violation de la directive NIS2
Oui, pour les entités essentielles, la direction peut être poursuivie personnellement
Pour les entités essentielles, l'article 21, paragraphe 2, de la directive NIS2 prévoit la possibilité que les dirigeants soient tenus personnellement responsables de l'approbation et de la supervision des mesures de cybersécurité de leur organisation. Ce n'est pas un détail accessoire dans la directive : la direction doit connaître les mesures de gestion des risques, les approuver et assurer activement leur surveillance, et non simplement apposer une signature sur un document de politique. La manière exacte dont cela s'applique — quels dirigeants, dans quelles conditions et avec quelles conséquences — est précisée dans la transposition nationale, en Belgique la loi relative à la cybersécurité.
Cela soulève directement la question que se passe-t-il si une organisation ne respecte pas les obligations NIS2 : au-delà des mesures qui peuvent être prises à l'encontre de l'organisation dans son ensemble, la directive se concentre avec cette disposition spécifiquement sur le dirigeant en tant que personne physique. C'est un changement par rapport à de nombreuses autres obligations de conformité, où la personne morale est généralement le point de contact et la direction reste à distance. Pour rendre cette responsabilité concrète, il est utile de savoir quelles sont les dix mesures qui doivent être prises selon NIS2 — car l'approbation et la supervision supposent que la direction sache de quoi il s'agit, non seulement qu'il y ait quelque chose qui a été approuvé.
Sur quoi cela repose : article 21 et la loi nationale
La base se trouve à l'article 21, paragraphe 2, de la directive (UE) 2022/2555, qui donne aux États membres la possibilité de tenir les administrateurs des entités essentielles et importantes responsables des violations de l'obligation de diligence. La précision exacte — à qui cela s'applique, dans quelles circonstances et avec quelles conséquences — appartient au législateur national ; en Belgique, c'est la loi relative à la cybersécurité, et le Centre pour la cybersécurité fournit des orientations sur la façon dont l'obligation de diligence et l'obligation de notification sont appliquées en pratique. Pour la formulation exacte de la disposition et l'état de la transposition nationale, le texte officiel est le point de référence.
À la base de ce qui précède
- Directive (UE) 2022/2555 (NIS2), article 21, paragraphe 2 — les dix mesures
- Cyberbeveiligingswet — la transposition néerlandaise de la NIS2
- ISO/IEC 27001 — Annexe A, les mesures de contrôle
- NCSC — conseils sur l'obligation de diligence et l'obligation de signalement
Le règlement lui-même se trouve sur EUR-Lex. Nous vous renvoyons pour chaque affirmation ; vous n'avez pas besoin de nous croire.
Ce que vous devez faire concrètement
L'application de chaque obligation, accompagnée des délais applicables et des modèles pour l'enregistrement, se trouve dans l'abonnement.
Consulter l'abonnement D'abord la vérification gratuite de la NIS2Ceci ne constitue pas un conseil juridique. Cette page fournit des informations générales sur la cybersécurité pour les PME. Nous ne connaissons pas votre activité et ne fournissons pas de conseil en matière de durabilité, d'assurance ni de certification. En cas de doute sur votre propre situation, consultez un conseiller ou votre expert-comptable.
Écrit avec l'IA sur la base des sources énumérées ci-dessus, vérifié par un humain le 2026-09-05. Y a-t-il quelque chose qui ne va pas ? Faites-le nous savoir — les corrections sont prioritaires.