Cybersécurité : les directives européennes placent les dirigeants en première ligne
Depuis 2025, avec la directive NIS2 et le Cyber resilience act, les dirigeants doivent assumer davantage de responsabilités sur la gestion des risques, la sécurité des produits et la transparence.
En 2025, l’ampleur des cyberattaques en Europe a atteint un niveau inédit : 4 875 incidents majeurs ont été recensés. Derrière ce chiffre, une réalité : des entreprises à l’arrêt, des décisions prises dans l’urgence, et des dirigeants exposés en première ligne. Face à cette pression croissante, la réglementation européenne redéfinit les responsabilités.
Le RSSI n’est plus seul en première ligne. Désormais, ce sont les dirigeants et les comités exécutifs qui doivent décider, arbitrer… et rendre des comptes.
Cybersécurité : une responsabilité stratégique qui ne se délègue plus
Avec la directive NIS 2, la cybersécurité n’est plus un enjeu technique isolé, mais un sujet de gouvernance. Le texte élargit le périmètre des entreprises concernées, impose une structuration des risques, une continuité d’activité, des notifications strictes (24h), et surtout, il place la responsabilité sur les épaules des dirigeants.
Concrètement, cela signifie que ne pas décider, c'est déjà décider. Reporter un arbitrage budgétaire, laisser la sécurité en dehors des discussions exécutives ou ne pas clarifier les rôles en cas d'incident devient un choix de gestion, avec ses conséquences juridiques, financières et réputationnelles.
Cette responsabilisation doit pourtant être perçue comme un levier. Un dirigeant impliqué donne du sens, accélère les décisions et clarifie les priorités. Il faut sortir de la culture de la peur ou du déni pour adopter une culture du pilotage, structurée, concrète et adaptée à l’organisation.
Dans la pratique, cela impose plusieurs évolutions organisationnelles fortes :
Du point de vue de la gouvernance stratégique, la cybersécurité doit être intégrée aux décisions exécutives. Cela implique que la direction générale fixe un cap clair : quels risques sont acceptables, lesquels ne le sont pas, et quels moyens l'entreprise est prête à mobiliser.
Du point de vue de la documentation et de la transparence, un défaut de préparation ou une notification tardive d'un incident peut exposer l’entreprise à des sanctions, mais aussi à une perte de crédibilité durable vis-à-vis des clients, partenaires ou investisseurs.
Enfin, en termes de pilotage des risques; il ne s’agit plus de réagir de façon isolée après un incident, mais de structurer un système continu d’évaluation et d’atténuation des risques à l’échelle de l’entreprise. La question n’est plus “si” un incident surviendra, mais “quand” et surtout, comment il sera géré.
La transparence comme impératif de marché
Le Cyber resilience act va introduire une obligation de sécurité “by design” et “by default”. Ce n’est pas une révolution pour les professionnels du secteur, mais plutôt l'officialisation d’un bon sens trop souvent contourné.
Il impose une refonte des méthodes de développement : la sécurité doit être pensée avant les fonctionnalités. Il faut tracer les composants, auditer les dépendances, choisir ses fournisseurs avec rigueur. La transparence devient désormais une exigence : quels outils sont utilisés ? Quels processus sont mis en place ? En cas de vulnérabilité ou d'incident, qui décide ?
Cette exigence de transparence s’applique autant en interne qu'en externe. Fournisseurs, partenaires, clients doivent pouvoir auditer, comprendre, dialoguer. Ce n’est pas une posture défensive, c’est un accélérateur de confiance.
À terme, les organisations capables d’expliquer clairement leur gouvernance cyber, leurs choix et leurs arbitrages prendront un avantage concurrentiel sur celles qui resteront floues ou silencieuses.
Conformité : charge réglementaire... ou levier de confiance ?
Il faut être clair : être conforme coûte cher. Cela demande des ressources, du temps et de l’expertise. Mais ne pas l’être coûte souvent beaucoup plus, parfois brutalement, et toujours au mauvais moment.
Les certifications, telles que l’ISO 27001:2022 (norme internationale de référence pour les systèmes de management de la sécurité de l'information), sont des cadres utiles. Mais elles ne suffisent pas. Trop d’organisations les perçoivent comme un tampon à obtenir à un instant T.
Les textes européens viennent casser cette logique. Ils imposent une mise en œuvre continue, avec un risque de contrôle à tout moment. La certification devient alors un socle, à faire vivre et à adapter à la culture et à la maturité de chaque entreprise.
Jusqu’où encadrer ?
En durcissant les exigences en matière de cybersécurité, l’Union européenne cherche légitimement à protéger son tissu économique. Mais à vouloir trop encadrer, on risque d’étouffer l’agilité des PME et des éditeurs innovants, qui constituent le socle technologique européen.
Ces textes ne seront pleinement efficaces que s’ils sont appropriables : lisibles, applicables progressivement, et suffisamment souples pour s’adapter aux réalités opérationnelles. Rééquilibrer les échanges entre législateurs et entreprises, en instaurant un dialogue régulier, technique et pragmatique, est indispensable. Faute de quoi, les ambitions européennes risquent de se heurter à une complexité administrative excessive… et à un décrochage compétitif.
Quelques repères normatifs et réglementaires
Qu'est-ce que la norme ISO/IEC 27001:2022 ?
Il s'agit d'une norme internationale pour le management de la sécurité de l’information (SMSI), mise à jour en octobre 2022. Elle impose une gouvernance structurée, une évaluation continue des risques et des mesures adaptées (accès, chiffrement, documentation, sensibilisation).
Qu'est-ce que la directive NIS 2 ?
Entrée en application le 18 octobre 2024, elle élargit le périmètre des secteurs concernés et impose de nouvelles obligations :
- Implication formelle de la direction générale,
- Notification des incidents majeurs sous 24h,
- Sanctions renforcées (jusqu’à 2 % du CA mondial selon les pays).
Qu'est-ce que le Cyber resilience act (CRA) ?
Il s'agit d'un règlement européen adopté en octobre 2024 (application complète prévue fin 2027). Il impose aux éditeurs et fabricants :
- La sécurité "by design" et "by default",
- Une transparence sur les composants logiciels (SBOM),
- Une gestion des vulnérabilités dans le temps.