NIS 2 et responsabilité des dirigeants : ce que votre assurance doit couvrir
La directive européenne NIS 2 fait des organes de direction les responsables personnels de la cybersécurité de leur entreprise : approbation des mesures, supervision, formation, et jusqu'à la suspension temporaire des fonctions dirigeantes en cas de manquement grave. La loi française de transposition se fait attendre, mais le cadre est posé. Le bon moment pour vérifier votre assurance responsabilité des dirigeants.
Ce que la directive change pour les dirigeants
La directive (UE) 2022/2555, dite NIS 2, ne se contente pas d'imposer des mesures techniques aux entreprises. Son article 20 exige que les organes de direction approuvent les mesures de gestion des risques cyber, en supervisent la mise en œuvre et suivent une formation adaptée. En cas de manquement, ils peuvent être tenus responsables. L'article 32 va plus loin pour les entités essentielles : les autorités pourraient demander la suspension temporaire des fonctions dirigeantes et rendre les sanctions publiques.
Côté calendrier : adoptée par le Sénat en mars 2025 et votée en commission spéciale à l'Assemblée nationale en septembre 2025, la loi française de transposition attend toujours son examen en séance publique, espéré à l'automne 2026. La Commission européenne a saisi la Cour de justice de l'UE contre la France le 8 juillet 2026 pour ce retard. Autrement dit : le texte français tarde, mais le cadre européen existe et les questionnaires des assureurs cyber intègrent déjà ces exigences.
Ce que couvre (et ne couvre pas) votre RC dirigeants
L'assurance responsabilité civile des mandataires sociaux protège le patrimoine personnel du dirigeant : elle prend en charge ses frais de défense (au civil, au pénal, devant une autorité administrative) et les conséquences pécuniaires des fautes de gestion qui lui sont reprochées. Point important : les amendes administratives ne sont en principe pas assurables en France. Un contrat, même excellent, ne paiera pas une sanction prononcée au titre de NIS 2. En revanche, il finance la défense du dirigeant mis en cause et couvre les réclamations de tiers ou d'associés qui suivraient un incident cyber mal géré.
Trois points à vérifier dès maintenant sur votre contrat : le plafond des frais de défense (souvent sous-dimensionné face à une procédure administrative longue), la définition des assurés (le DSI ou le délégataire cyber sont-ils couverts au même titre que le mandataire social ?), et l'articulation avec la police cyber de l'entreprise, qui protège la société mais pas la personne du dirigeant. C'est précisément la complémentarité entre responsabilité civile et protection des dirigeants qu'un audit met à plat.
Audit gratuit
Votre RC dirigeants est-elle calibrée pour l'ère NIS 2 ?
Auditez votre couverture en 30 minSources
Cadre légal : directive (UE) 2022/2555 du 14 décembre 2022 (articles 20 et 32) ; Légifrance, dossier législatif du projet de loi Résilience (transposition française, non votée à date).
Pour aller plus loin : ANSSI, avancement de la transposition NIS 2 ; notre analyse Cyber-assurance des ETI en 2026.