qui au sein de mon organisation doit être responsable d'une mesure
La propriété est attribuable par mesure, non à l'échelle de l'organisation
Chaque mesure du devoir de diligence peut être assignée à un seul propriétaire au sein de l'organisation, et dans la pratique, cela fonctionne mieux qu'une approche générale « la cybersécurité est la responsabilité de tous ». L'article 21, paragraphe 2, de la directive NIS2 énumère dix catégories de mesures, allant de l'analyse des risques à la politique d'accès et à la gestion des incidents, et elles traversent l'organisation de part en part. Celui qui gère l'infrastructure informatique est un propriétaire logique pour la politique d'accès et la sécurité des réseaux ; celui qui traite les processus RH convient au contrôle antécédents et à la sensibilisation ; celui qui s'occupe de l'approvisionnement ou des contrats fait partie de la sécurité de la chaîne d'approvisionnement des fournisseurs. Une seule personne portant tout, généralement le propriétaire ou une personne responsable informatique dans les petites organisations, se trouve en pratique surchargée et perd de vue l'ensemble.
Le deuxième paragraphe porte sur ce que signifie concrètement la propriété : non pas que cette personne exécute tout elle-même, mais que cette personne sait quel est l'état, quel document justificatif y correspond et quand un ajustement est nécessaire. Cette vue d'ensemble est précisément ce que un registre vivant par mesure aide à atteindre — par mesure, un état, un document justificatif et un nom à côté, plutôt que des connaissances qui ne vivent que dans la tête de quelqu'un. Pour les organisations qui doivent encore déterminer quelles mesures sont pertinentes et qui convient, une approche étape par étape est un point de départ approprié, tout comme la question ce que l'obligation de diligence signifie en langage courant avant que la répartition entre propriétaires soit effectuée.
D'où cela découle : article 21, paragraphe 2, et Annexe A de l'ISO 27001
L'article 21, paragraphe 2, de la directive NIS2 énumère les dix mesures qui constituent le devoir de diligence, sans prescrire une répartition interne des rôles — ce choix incombe à l'organisation elle-même. La loi sur la cybersécurité, en tant que transposition néerlandaise de cette directive, réitère cette obligation sans imposer de structure organisationnelle. La norme ISO/IEC 27001 Annexe A offre, par ses mesures de gestion, une classification courante qui est souvent utilisée pour traduire ces mêmes dix catégories en tâches concrètes et assignables. Le NCSC souligne dans ses conseils sur le devoir de diligence que la responsabilité repose sur l'organisation dans son ensemble, ce qui en pratique signifie que la répartition interne est un choix qui s'aligne sur la structure existante de cette organisation.
À la base de ce qui précède
- Directive (UE) 2022/2555 (NIS2), article 21, paragraphe 2 — les dix mesures
- Cyberbeveiligingswet — la transposition néerlandaise de la NIS2
- ISO/IEC 27001 — Annexe A, les mesures de contrôle
- NCSC — conseils sur l'obligation de diligence et l'obligation de signalement
Le règlement lui-même se trouve sur EUR-Lex. Nous vous renvoyons pour chaque affirmation ; vous n'avez pas besoin de nous croire.
Ce que vous devez faire concrètement
L'application de chaque obligation, accompagnée des délais applicables et des modèles pour l'enregistrement, se trouve dans l'abonnement.
Consulter l'abonnement D'abord la vérification gratuite de la NIS2Ceci ne constitue pas un conseil juridique. Cette page fournit des informations générales sur la cybersécurité pour les PME. Nous ne connaissons pas votre activité et ne fournissons pas de conseil en matière de durabilité, d'assurance ni de certification. En cas de doute sur votre propre situation, consultez un conseiller ou votre expert-comptable.
Écrit avec l'IA sur la base des sources énumérées ci-dessus, vérifié par un humain le 2026-09-05. Y a-t-il quelque chose qui ne va pas ? Faites-le nous savoir — les corrections sont prioritaires.