Chronique no 036 — 2026
Responsabilité du dirigeant, ce que le nouveau cadre change vraiment
NIS2, DORA, droit français : ce que le cadre change réellement pour la responsabilité personnelle des décideurs. Grille d'imputation et dossier de preuve.
La question n’est plus de savoir si la cybersécurité relève du COMEX. Elle est de savoir qui, nommément, répondra d’une défaillance — et avec quelles preuves.
L’épisode 004 posait que la résilience est une décision politique : des arbitrages, des dépendances assumées, une gouvernance explicite. L’épisode 035 s’est arrêté sur la parole en crise, et s’est terminé sur une question laissée ouverte : quand tout est retombé, qui répond de ce qui a été dit, et de ce qui ne l’a pas été ?
On monte d’un cran. Après le « comment répondre », le « qui répond ».
Le sujet est inconfortable, et il est mal traité. D’un côté, un discours commercial qui agite la prison pour vendre du conseil. De l’autre, un réflexe de direction générale : « c’est un sujet technique, il est délégué ». Les deux sont faux, et pour la même raison — ils ignorent ce que les textes disent exactement.
Ce qui a changé n’est pas l’apparition d’un risque pénal inédit. C’est un déplacement plus discret et plus profond : la charge de la preuve. Le dirigeant ne doit plus seulement décider. Il doit pouvoir démontrer qu’il a décidé, quand, sur la base de quoi.
👉 La vraie question n’est pas « vais-je aller en prison ? ». C’est : « suis-je en mesure de prouver ce que j’ai arbitré, et ce que j’ai refusé ? »
I. Ce que les textes disent — et ce qu’ils ne disent pas
Commençons par le texte, pas par le commentaire.
L’article 20 de la directive NIS2 impose trois choses aux États membres : que les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques, qu’ils en surveillent la mise en œuvre, et qu’ils puissent être tenus responsables des manquements de l’entité. Son second paragraphe ajoute une obligation de formation des membres de ces organes.
L’article 32 va plus loin. Lorsque les mesures correctives se révèlent inefficaces, l’autorité compétente peut demander l’interdiction temporaire, pour la personne exerçant les fonctions de directeur général ou de représentant légal, d’exercer des fonctions dirigeantes — jusqu’à correction du manquement. Cette mesure ne vise que les entités essentielles, et ne s’applique pas aux administrations.
DORA, applicable au secteur financier depuis le 17 janvier 2025, est encore plus direct : l’organe de direction définit, approuve, supervise le cadre de gestion du risque numérique et en porte la responsabilité ultime. Il doit lui aussi se former régulièrement.
Maintenant, ce que ces textes ne disent pas. Ni NIS2 ni DORA ne créent une infraction pénale nouvelle. Le régime qu’ils installent est administratif : amendes plafonnées à 10 M€ ou 2 % du chiffre d’affaires mondial pour les entités essentielles, 7 M€ ou 1,4 % pour les entités importantes, assorties de mesures d’exécution visant les personnes.
👉 Le cadre européen ne pénalise pas le dirigeant. Il le rend identifiable, formé, et personnellement atteignable par la sanction administrative. Ce n’est pas la même chose — c’est souvent plus rapide.
II. La France en retard : un répit qui n’en est pas un
Au 5 septembre 2026, la loi française de transposition n’est toujours pas promulguée. Le Sénat a adopté le texte les 11 et 12 mars 2025 ; l’Assemblée nationale l’a examiné en commission spéciale en septembre 2025, puis son inscription en séance a glissé — au plus tôt à la rentrée parlementaire de septembre 2026, notamment sur le point dur du chiffrement.
Ce retard a un coût public. Le 19 juin 2026, la Commission européenne a décidé de renvoyer l’Irlande, l’Espagne, la France et les Pays-Bas devant la Cour de justice de l’Union européenne pour défaut de notification des mesures de transposition de NIS2.
Le texte adopté par le Sénat donne pourtant déjà la mesure de ce qui vient. Son article 14 impose que les organes de direction approuvent et supervisent les mesures de sécurité, et que leurs membres soient formés. Son article 37 prévoit, en dernier recours et après une amende restée sans effet, l’interdiction pour un dirigeant d’exercer des responsabilités dirigeantes jusqu’à correction du manquement. Le périmètre annoncé est large : environ 15 000 entités essentielles et importantes, auxquelles s’ajoutent près de 1 500 collectivités territoriales.
Un point mérite une réserve explicite : les rapporteurs sénatoriaux envisageaient de différer d’au moins trois ans l’application du dispositif de contrôle et de sanction. Cette intention figure dans les travaux préparatoires, pas dans un texte définitif — à vérifier lors de la promulgation.
Et surtout : ce différé, s’il survit, ne portera que sur le régime NIS2. Il ne suspend ni DORA, déjà applicable, ni le droit commun de la responsabilité, qui n’a jamais attendu.
👉 L’absence de loi ne crée pas un vide de responsabilité. Elle crée un décalage entre le moment où l’on aurait pu se préparer et celui où l’on devra prouver.
III. Le pénal existe déjà, et il ne vient pas de NIS2
C’est le point que les COMEX découvrent le plus tard.
L’article 226-17 du code pénal punit de cinq ans d’emprisonnement et 300 000 € d’amende le fait de procéder à un traitement de données personnelles sans mettre en œuvre les mesures de sécurité prescrites par le RGPD. Ce texte est en vigueur depuis 2019. Il ne parle pas de cybersécurité au sens large, mais toute fuite de données significative entre dans son champ.
À côté, le droit des sociétés offre depuis longtemps des voies civiles : action en responsabilité pour faute de gestion, responsabilité pour insuffisance d’actif en cas de liquidation. Une défaillance cyber ayant conduit à l’arrêt durable d’une activité n’est pas juridiquement différente d’une autre imprudence de gestion.
Reste l’illusion la plus répandue : la délégation de pouvoirs. Elle fonctionne — à trois conditions cumulatives, constantes en jurisprudence française. Le délégataire doit disposer de l’autorité, de la compétence et des moyens nécessaires. Un RSSI sans budget arbitré, sans accès direct à la direction générale, sans pouvoir de blocage, ne constitue pas une délégation valable. C’est exactement la situation décrite dans l’épisode 004 : porter le risque sans maîtriser les choix.
👉 Une délégation mal constituée ne protège pas le dirigeant. Elle documente sa faute — en prouvant qu’il savait qui aurait dû décider, sans lui en donner les moyens.
IV. Le contre-exemple américain, et pourquoi il ne rassure pas
Un article honnête doit aussi présenter ce qui contredit sa thèse.
Aux États-Unis, la poursuite emblématique du RSSI de SolarWinds par la SEC, engagée en octobre 2023, s’est achevée par un abandon volontaire de l’action le 20 novembre 2025. La vague de mise en cause personnelle qu’on annonçait outre-Atlantique s’est, pour l’instant, retirée.
On pourrait en conclure que le sujet est surjoué. Ce serait une lecture rapide, pour trois raisons.
D’abord, l’abandon américain relève d’un choix d’opportunité d’une autorité de marché, pas d’une décision de fond invalidant le principe. Ensuite, les mécanismes européens ne sont pas de même nature : là où la SEC poursuivait une communication trompeuse envers des investisseurs, NIS2 et DORA visent un défaut de gouvernance, directement constatable par une autorité de contrôle sans passer par un juge. Enfin, l’imputation européenne vise le dirigeant exécutif, pas le RSSI.
Le déplacement réel est là. Pendant vingt ans, la mise en cause remontait rarement au-delà de la direction technique. Le cadre européen inverse la présomption : c’est l’organe de direction qui approuve, donc qui répond.
👉 Ce n’est pas une vague de procès qui arrive. C’est une charge de la preuve qui change de bureau.
V. Grille : qui répond de quoi
Cette grille sert à un usage précis : la poser sur la table d’un COMEX et faire nommer une personne par ligne. Une case vide est un risque, pas un oubli administratif.
| Objet | Qui décide | Qui exécute | Preuve attendue | Régime en cas de manquement |
|---|---|---|---|---|
| Approbation des mesures de gestion du risque | Organe de direction | Direction cyber / DSI | Délibération datée, ordre du jour, version approuvée | Administratif (NIS2 art. 20) |
| Niveau de risque accepté, refus d’investissement | Organe de direction | — | Arbitrage écrit, motivation, revue périodique | Administratif + civil (faute de gestion) |
| Formation des dirigeants | Organe de direction | RH / RSSI | Attestations nominatives, contenu, date | Administratif (NIS2 art. 20 §2) |
| Sécurité des traitements de données personnelles | Organe de direction | DPO / RSSI | Analyses d’impact, registre, mesures techniques | Pénal (art. 226-17 CP) + CNIL |
| Notification d’incident dans les délais | Direction générale | Cellule de crise | Horodatage des envois, décisions de qualification | Administratif |
| Délégation de pouvoirs cyber | Dirigeant délégant | Délégataire | Acte écrit + preuve d’autorité, compétence, moyens | Pénal (validité de la délégation) |
Et la lecture décisionnelle, dans le format qu’un comité de direction consomme réellement :
| Sujet réglementaire | Impact | Action | Urgence |
|---|---|---|---|
| DORA (secteur financier) | Applicable depuis le 17/01/2025, responsabilité ultime de l’organe de direction | Vérifier la traçabilité des approbations existantes | Immédiate |
| NIS2 / loi de transposition | Périmètre ~15 000 entités + ~1 500 collectivités | Statuer sur son éligibilité avant la promulgation | Haute |
| Formation des dirigeants | Obligation directe, non délégable | Planifier une session COMEX documentée | Haute |
| Sanctions administratives | 10 M€ / 2 % ou 7 M€ / 1,4 % ; différé de 3 ans envisagé, non confirmé | Ne pas construire sa trajectoire sur le différé | Moyenne |
| Interdiction d’exercer | Dernier recours, entités essentielles | Vérifier la chaîne d’imputation nominative | Moyenne |
👉 Une organisation mature ne se reconnaît pas au nombre de mesures déployées, mais à sa capacité à dire, ligne par ligne, qui a approuvé quoi et à quelle date.
VI. Le dossier de preuve du dirigeant
Sept pièces. Un dirigeant devrait pouvoir les réunir en dix minutes, sans réunion préalable. Si l’exercice prend une semaine, la réponse est déjà connue.
- La délibération d’approbation. Un document daté où l’organe de direction approuve explicitement la politique de gestion des risques numériques, avec sa version.
- La trace des arbitrages refusés. Les demandes d’investissement écartées, avec leur motivation. C’est contre-intuitif : un refus motivé et documenté protège mieux qu’un silence.
- Les attestations de formation nominatives. Membres de l’organe de direction inclus, pas seulement les équipes.
- La cartographie des dépendances critiques. Elle matérialise le fait que les risques structurants ont été identifiés, pas subis.
- L’acte de délégation, et sa preuve d’effectivité. Budget attribué, rattachement hiérarchique, pouvoir d’arrêt : les trois conditions de validité, démontrées.
- Le registre des incidents et de leurs notifications. Horodaté, avec les décisions de qualification et leur auteur.
- Le dernier rapport de contrôle ou d’audit, et son plan d’action daté. Un audit sans suite documentée est une preuve à charge.
Aucune de ces pièces n’est nouvelle. Toutes existent, dispersées, dans la plupart des organisations. Le travail à faire n’est pas de les produire, mais de les rassembler dans un lieu unique, tenu à jour, connu de la direction générale.
👉 Sans dossier de preuve consolidé, tout le reste est déclaratif. Et le déclaratif ne résiste pas à un contrôle.
L’ESSENTIEL POUR AGIR
1. Nommez une personne par ligne : Reprenez la grille de la section V en comité de direction et exigez un nom, pas une direction, pour chaque case « qui décide ». Les cases qui résistent à cet exercice sont précisément celles où personne ne répondra le jour venu.
2. Testez votre délégation, pas votre organigramme : Vérifiez que votre délégataire cyber dispose réellement des trois conditions — autorité, compétence, moyens. Si son budget est arbitré ailleurs et qu’il ne peut bloquer aucune mise en production, la délégation ne tient pas, quelle que soit la qualité du document signé.
3. Constituez le dossier de preuve avant d’en avoir besoin : Rassemblez les sept pièces de la section VI dans un espace unique, avec un responsable de mise à jour et une revue semestrielle. Chronométrez le premier assemblage : ce délai est votre meilleur indicateur de maturité de gouvernance.
CONCLUSION
La responsabilité du dirigeant en matière de résilience n’est pas devenue pénale par magie européenne. Elle est devenue traçable, nominative et opposable — ce qui, en pratique, change davantage les comportements qu’une menace d’emprisonnement dont personne ne croit vraiment qu’elle le concerne.
C’est aussi, disons-le, l’argument le plus efficace jamais mis entre les mains d’un RSSI pour faire bouger un COMEX. Il mérite d’être utilisé avec précision plutôt qu’avec emphase : la peur mal calibrée produit de la conformité de façade, exactement ce que le cadre cherche à éliminer.
L’épisode 004 concluait que la résilience est une ligne de gouvernance. Six mois plus tard, cette ligne porte une signature.
Reste la question suivante, et elle est presque plus dure. Quand tout repose sur la preuve — approbations, arbitrages, attestations, plans d’action — qui vérifie que cette preuve dit vrai ? Une organisation peut produire un dossier impeccable et rester fragile.
On ne juge pas un dirigeant sur ce qu’il a compris. On le juge sur ce qu’il a écrit, daté, et assumé.
Bibliographie
« Directive (UE) 2022/2555 (NIS 2) » — Journal officiel de l’Union européenne https://eur-lex.europa.eu/eli/dir/2022/2555/oj Texte source. Article 20 : approbation des mesures par les organes de direction, supervision, responsabilité et obligation de formation. Article 32 : interdiction temporaire d’exercer des fonctions dirigeantes. Article 34 : plafonds des amendes administratives.
« Règlement (UE) 2022/2554 (DORA) » — Journal officiel de l’Union européenne https://eur-lex.europa.eu/eli/reg/2022/2554/oj Applicable au secteur financier depuis le 17 janvier 2025. Son article 5 place la responsabilité ultime de la gestion du risque numérique sur l’organe de direction et impose une obligation de formation continue à ses membres.
« Commission refers Ireland, Spain, France and the Netherlands to the Court of Justice for failing to transpose the rules on cybersecurity » — Commission européenne, 19 juin 2026 https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499 Communiqué officiel du renvoi de la France devant la CJUE pour défaut de transposition de NIS2. Source directe du constat de retard français développé en section II.
« Projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité — texte adopté par le Sénat (n° 394) » — Sénat, mars 2025 https://www.senat.fr/leg/pjl24-394.html Version française en cours de navette. Article 14 : approbation, supervision et formation des organes de direction. Article 37 : interdiction pour un dirigeant d’exercer des responsabilités dirigeantes, en dernier recours.
« Avancement de la transposition de la directive NIS 2 » — ANSSI, FAQ MonEspaceNIS2 https://aide.monespacenis2.cyber.gouv.fr/fr/article/avancement-de-la-transposition-de-la-directive-nis-2-1b3j1da/ Position officielle de l’ANSSI sur l’état de la transposition et la séquence loi / décrets / arrêtés. Page dont la dernière mise à jour date de septembre 2025 : à recouper avec l’actualité parlementaire.
« Article 226-17 du code pénal » — Légifrance https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000037825504 Fondement du risque pénal réellement existant en droit français : cinq ans d’emprisonnement et 300 000 € d’amende pour absence de mise en œuvre des mesures de sécurité exigées par le RGPD. Antérieur à NIS2 et indépendant de sa transposition.