Avec NIS2, la cybersécurité n’est plus seulement une affaire d’informatique. La loi s’adresse aux dirigeants : c’est la direction qui approuve les mesures, qui en supervise la mise en œuvre, et qui en répond. La question qui compte n’est donc pas « sommes-nous bien équipés ? », mais « qu’avons-nous décidé, et pouvons-nous le montrer ? ».
Cet article résume ce que la loi attend de votre direction, les cinq décisions à inscrire à l’ordre du jour, et ce qu’il faut avoir sous la main le jour où un auditeur, un assureur ou un client pose la question.
NIS2 : ce que la loi belge attend de la direction
La loi belge du 26 avril 2024 transpose la directive NIS2 ; elle est en vigueur depuis le 18 octobre 2024. Son article 31, qui transpose l’article 20 de la directive, place quatre obligations sur l’organe de direction des entités concernées :
- approuver les mesures de gestion des risques de cybersécurité ;
- superviser leur mise en œuvre, dans la durée ;
- se former : les membres de la direction suivent une formation à la cybersécurité ;
- répondre des manquements de l’entité en la matière.
Ces obligations ne se délèguent pas. Un prestataire peut instruire les dossiers, préparer les décisions, exécuter les mesures ; il ne peut pas approuver à la place de la direction. Les sanctions visent l’entité, mais la responsabilité des dirigeants est aussi engagée : dans une entité essentielle qui ne prend pas, dans le délai imparti, les mesures exigées par l’autorité, la loi permet d’interdire temporairement au directeur général ou au représentant légal d’exercer des fonctions de direction (art. 60).
Vous n’êtes pas assujetti ? Vos clients le sont peut-être
La loi vise les entreprises moyennes et grandes de secteurs déterminés. Une petite entreprise peut se croire hors du sujet ; ses clients, eux, doivent maîtriser les risques de leur chaîne d’approvisionnement. Leurs exigences arrivent par le contrat, par un questionnaire de sécurité, par une clause d’audit. La question de la direction devient alors : que répondrons-nous, et sur quelle base ?
Cinq décisions à inscrire à l’ordre du jour
1. Sommes-nous concernés, et à quel titre ? Entité essentielle, importante, ou fournisseur d’une entité qui l’est. La réponse se lit dans la loi : le secteur et la taille, en tenant compte du groupe. Une entité concernée doit s’enregistrer auprès du Centre pour la Cybersécurité Belgique (CCB) ; l’échéance était fixée au 18 mars 2025.
2. Quels sont nos risques majeurs, et lesquels acceptons-nous ? Une direction ne peut pas tout traiter en même temps. Accepter un risque est une décision légitime, à condition qu’elle soit prise en connaissance de cause : qui l’accepte, pour quel motif, et jusqu’à quand.
3. Qui pilote, et à quel rythme la direction est-elle informée ? Sans RSSI en interne, ce rôle doit tout de même être tenu. Un comité régulier, préparé pour la direction : elle arbitre, elle ne rédige pas.
4. Quelles mesures en priorité, avec quel budget et quel calendrier ? Une feuille de route classée par risque, pas une liste d’achats. Chaque mesure devient une initiative, avec un responsable, une échéance et la preuve attendue de son aboutissement.
5. Comment prouverons-nous que ces décisions ont été prises ? Date, participants, motif : sans trace, une décision n’existe pas pour un auditeur, un assureur ou un client.
Pouvoir montrer : ce que la direction doit avoir sous la main
Superviser, c’est pouvoir rendre compte. Le jour où la question est posée, une direction devrait disposer de :
- un registre de ses risques majeurs, à jour, qui distingue ce qu’elle traite de ce qu’elle accepte ;
- les décisions de son comité, datées, avec leurs participants et leurs motifs ;
- une feuille de route, et l’état d’avancement de chaque initiative ;
- les preuves que les mesures décidées sont en place ;
- la trace de la formation de ses membres.
Aucun de ces éléments ne s’improvise la veille d’un contrôle. Ils se constituent au fil des décisions.
Un programme, pas un projet
NIS2 ne se règle pas par un audit ponctuel. Les risques évoluent, les exigences des clients aussi, et la loi demande à la direction une supervision continue. Ce qui tient dans la durée, c’est un programme de sécurité : un socle qui décide des mesures à prendre et de leur ordre, et des initiatives qui s’y ajoutent selon vos risques.
C’est ce que nous pilotons avec votre direction. Nous instruisons, votre direction décide, et chaque décision est tracée. Les initiatives, nous les exécutons, ou votre prestataire : vous choisissez. Le programme vous appartient : registres, décisions et documents vous sont restitués si vous changez de prestataire.
Commencer par un diagnostic
Un premier diagnostic dit où vous en êtes et prépare ces cinq décisions : vos risques majeurs, ce qui est en place, ce qui manque, présentés à votre direction. Pour une PME wallonne, il est finançable jusqu’à 75 % par le chèque cybersécurité ; VigilantOps est prestataire labellisé.
Le kit direction reprend ces cinq décisions sur une page, à poser sur la table de votre prochain comité.
Télécharger le kit direction NIS2 (PDF) Demander un diagnostic
Sources : loi du 26 avril 2024 établissant un cadre pour la cybersécurité (« loi NIS2 »), art. 31 et 60 ; directive (UE) 2022/2555, art. 20 et 21 ; Centre pour la Cybersécurité Belgique (CCB). Cet article est une information générale et ne constitue pas un avis juridique.