S’ouvre dans un nouvel onglet

RGPD, NIS2 et la responsabilité des chefs d’entreprise et dirigeants

Le 5 mars 2026, la Cour d’appel de Paris (pôle 6, chambre 8, n° RG 22/06832) a statué sur le licenciement d’un ancien cadre dirigeant, arrivé en position de vice-président exécutif puis de directeur général adjoint chargé des stratégies financières et du « business support ». Son contrat de travail lui attribuait la définition et le pilotage de la stratégie informatique du groupe, le contrôle des directions placées sous sa responsabilité et la garantie de la bonne application des normes et procédures, notamment en rapport avec le RGPD.

Mais, cet arrêt prend d’autant plus de valeur que la directive européenne NIS2 pourrait être transposée dans le droit français en octobre (enfin… peut être). Cette Directive NIS2 n’est en effet pas une contrainte   pour les « techniciens », les RSSI et autres responsables juridiques. Les chefs d’entreprise sont maintenant impliqués directement et personnellement dans la cybersécurité et la résilience de leur entreprise. Les dirigeants qui continuent à déléguer la cybersécurité comme on délègue un service support se trompe lourdement !

Je commencerai par écarter un malentendu : la cour ne condamne pas ce cadre à indemniser qui que ce soit. Cet arrêt se prononce sur le bien-fondé de son licenciement, en retenant des manquements dans la gouvernance informatique (dont le RGPD) et dans la réaction à la compromission du site marchand. La nuance a son importance, et elle explique la portée réelle, limitée mais réelle, de la décision.

Ce qui rend l’arrêt intéressant, c’est la combinaison de trois éléments à partir desquels la cour accepte d’engager la responsabilité opérationnelle d’un cadre : un périmètre contractuel qui couvre l’informatique et les procédures, une délégation de pouvoirs suffisamment précise, et une absence de réaction concrète face à un incident majeur. Retirons l’un de ces trois éléments, et le raisonnement s’effrite.

Les faits, brièvement

Le contrat de travail du salarié lui attribuait la définition et le pilotage de la stratégie informatique du groupe, le contrôle des directions placées sous sa responsabilité et la garantie de la bonne application des normes et procédures. Le 14 janvier 2020, la BEFTI (Brigade d’enquêtes sur les fraudes aux technologies de l’information dirigée dans les années 90 par le commissaire Yves Crespin, que j’avais rencontré à plusieurs reprises) informe l’entreprise d’une compromission de son système informatique : plusieurs millions de coordonnées de clients ont été extraites, avec des numéros de cartes bancaires au passage, et le site marchand était piraté depuis juillet 2019, soit près de six mois.

La suite ressemble à n’importe quelle crise cyber mal gérée : cellule de crise, suspension des paiements par carte, audit du site marchand, contrôle surprise de la CNIL, découverte d’une fraude aux cartes-cadeaux, demande de rançon (20 000 euros selon les pièces), et une réclamation financière des banques britanniques, 85 000 euros initialement, ramenés à 32 285 euros.

L’informatique dans son périmètre

Le salarié plaidait que la sécurité du site marchand relevait plutôt de la direction générale, de l’équipe digitale ou du prestataire technique. La cour n’en veut rien savoir, et pour deux raisons. D’abord, son contrat lui confiait l’informatique du groupe « dans tous ses aspects », sans exclure les sites marchands. Ensuite, sa position dans l’organisation, membre du comité exécutif et du conseil de surveillance, avec une autonomie importante, ne laissait guère de place à la modestie rétrospective. La sécurité du site et la gestion des données clients entraient donc dans son périmètre de responsabilité. Accessoirement, la cour relève que la directrice générale, dont le contrat ne mentionnait aucune responsabilité digitale ou informatique, a pourtant été celle qui a mis en place la cellule de crise : un détail qui en dit long.

La délégation RGPD n’était pas un bout de papier

Un pouvoir donné par la présidente permettait au salarié de signer les contrats et documents nécessaires à la mise en conformité RGPD pour les directions rattachées. La cour n’en fait pas une simple habilitation administrative : elle s’en sert pour établir qu’il disposait d’un véritable pouvoir d’action et de décision dans le domaine. Autrement dit, la délégation ne rend pas responsable du seul fait de l’attaque — mais elle prouve qu’il avait les moyens d’agir, donc l’obligation de le faire : prévention, contrôle, alerte, remédiation.

Le DPO n’était pas un paratonnerre

L’entreprise avait nommé un délégué à la protection des données en juin 2018, et le salarié soutenait implicitement que cette nomination venait borner sa propre responsabilité. Refus net : la nomination du DPO n’a remis en cause ni sa délégation ni sa responsabilité informatique. La cour distingue donc nettement les rôles. :

La distinction mérite d’être soulignée : nommer un DPO ne fait pas disparaître les obligations des dirigeants et des cadres délégataires. Le DPO conseille et contrôle ; il ne remplace pas le management.

Une réaction jugée trop vague

C’est le cœur de l’arrêt. Face à un incident de cette ampleur, le salarié ne justifie d’aucune action concrète déterminante. Son unique contribution identifiable est un courriel adressé au DPO le 20 janvier 2020, dans lequel il indique qu’il semble important de « tirer parti du contexte actuel » pour faire des avancées sur ce qui reste à mettre en place, et de communiquer auprès des actionnaires. La cour qualifie la tonalité de « vague et générale ». On peut difficilement lui donner tort : face à des millions de données compromises depuis six mois, un appel à saisir l’opportunité du moment fait un peu court.

Ses reproches, en substance : pas de pilotage concret de la remédiation, pas de mesures de sécurisation démontrées, pas d’audit ni de contrôle interne suffisamment réactif, une alerte et un suivi insuffisants, et une absence de prise en charge effective de l’incident. Le grief est retenu comme établi.

Cause réelle et sérieuse, mais pas faute grave

C’est ici que la cour montre une certaine mesure. Elle rappelle que la faute grave suppose des faits rendant impossible le maintien du salarié dans l’entreprise, même pendant le préavis. Les manquements étaient assez sérieux pour justifier le licenciement, mais ils ne franchissent pas ce seuil. Elle confirme donc la requalification en licenciement pour cause réelle et sérieuse, prononcée en première instance.

Les effets financiers ne sont pas anodins : le salarié conserve l’indemnité compensatrice de préavis (56 568 euros), les congés payés afférents (5 656 euros) et l’indemnité conventionnelle de licenciement (56 000 euros). En revanche, il est débouté de ses demandes de dommages-intérêts, de préjudice moral, de bonus et d’heures supplémentaires. La cour confirme aussi son statut de cadre dirigeant.

Ce qu’il faut en retenir — et ce qu’il ne faut pas en conclure

Non, l’arrêt ne crée pas une responsabilité automatique. Une cyberattaque, en soi, ne suffit pas. La cour sanctionne une constellation : la gravité exceptionnelle de l’incident, sa durée, le volume des données exposées, les fonctions informatiques du contrat, la délégation RGPD, le niveau hiérarchique et l’autonomie du salarié, et surtout l’absence d’actions concrètes et documentées de sa part. Changez un maillon, et l’issue peut être différente.

Une délégation n’expose son titulaire que si elle est réelle. C’est cohérent avec les critères classiques : précision, effectivité, autorité et moyens. Une délégation cohérente avec les fonctions réelles et l’organisation peut être opposée au cadre ; une délégation théorique, sans moyens ou contredite par l’organisation, resterait contestable. Corollaire : le dirigeant qui délègue n’efface pas sa propre responsabilité — il doit déléguer à une personne compétente, avec précision, des moyens réels, et des mécanismes de remontée d’information. Une délégation jamais contrôlée, confiée à quelqu’un sans autorité, pourrait rester sans effet.

La traçabilité devient la ligne de défense. L’arrêt dit, en creux, que ce qui ne se prouve pas n’existe pas. Qualification et escalade de l’alerte, décisions prises, mesures de confinement, rotation des identifiants, audit technique, analyse des journaux, information de la direction, coordination avec le DPO et les autorités, plan de remédiation, suivi jusqu’à clôture : un cadre délégataire qui documente tout cela se met dans une tout autre position que celui qui n’a qu’un courriel bien intentionné à produire.

L’arrêt du 5 mars 2026 ne consacre pas une responsabilité générale des dirigeants en cybersécurité, et les commentateurs qui l’écrivent un peu vite vont trop vite. Il dit quelque chose de plus précis, et de plus utile : un cadre dirigeant investi d’une délégation RGPD et d’un périmètre informatique clairement établi peut être licencié lorsque, face à une compromission majeure, il ne démontre ni réaction concrète, ni pilotage effectif, ni mesures de sécurisation adaptées. La cybersécurité relève de la gouvernance et du management ; le DPO ne dispense personne d’assumer ses propres responsabilités ; et la sanction, elle, doit rester proportionnée — cause réelle et sérieuse, ici, pas faute grave.

Mais cet arrêt aura surtout valeur de révélation a posteriori. Rendue sur le fondement des règles classiques du licenciement, la décision préfigure ce que la directive NIS2, dont la transposition en droit français est annoncée pour octobre, va bientôt écrire en toutes lettres : la cybersécurité n’est plus une affaire de techniciens. Ce n’est plus au RSSI ou au juriste d’assumer seul une fonction qui engage désormais l’entreprise tout entière — c’est au chef d’entreprise lui-même.

NIS2 consacre en effet un renversement profond. Les organes de direction des entités concernées doivent approuver les mesures de gestion des risques cyber, superviser leur mise en œuvre, se former à la cybersécurité et piloter la gestion des incidents. Le dirigeant n’est plus seulement garant de l’organisation : il est comptable, en son nom propre, de la résilience de l’entreprise. Les sanctions administratives prévues, pouvant atteindre 2 % du chiffre d’affaires mondial, ou 10 millions d’euros pour les entités essentielles, assorties dans plusieurs transpositions nationales de responsabilités personnelles pour les dirigeants défaillants, parfois jusqu’à l’interdiction d’exercer, matérialisent ce basculement : la défaillance de gouvernance cyber devient un risque individuel pour celui qui dirige.

La cybersécurité relève désormais de la gouvernance et de la direction !

La leçon de la Cour d’appel de Paris prend alors tout son sens. Le juge a retenu la responsabilité d’un cadre dirigeant non pas pour avoir subi une cyberattaque, le risque zéro n’existe pas, mais pour n’avoir rien fait d’identifiable face à elle : ni pilotage, ni mesures, ni traçabilité. NIS2 durcit et systématise cette logique : c’est précisément l’absence de gouvernance active, de plan de gestion des incidents et de preuve documentée de l’implication de la direction qui exposera l’entreprise, et son dirigeant.

Autrement dit, ce que la jurisprudence fait encore au cas par cas, la directive va le rendre structurel. Le dirigeant qui croirait pouvoir déléguer la cybersécurité comme on délègue un service support se trompe lourdement : la délégation opérationnelle est possible et nécessaire, mais elle ne transfère jamais la responsabilité de gouvernance, et elle suppose des moyens, une compétence avérée et des mécanismes de contrôle — exactement les exigences que la cour a mobilisées pour apprécier la délégation RGPD du cadre licencié.

La conclusion s’impose d’elle-même : après l’arrêt du 5 mars 2026, la question n’est plus de savoir si un dirigeant peut être sanctionné pour son inaction cyber, mais à quelle échelle et sous quel régime. La cybersécurité relève désormais de la gouvernance et de la direction, avec leur responsabilité personnelle. Ce qui ne se prouve pas n’existe pas : aux chefs d’entreprise de mettre en place, dès aujourd’hui, la gouvernance, la préparation à la crise et la traçabilité qui feront demain la différence entre une réaction maîtrisée et une comparution, devant un juge ou devant une autorité de contrôle.

Philippe RICHARD

Directeur de Sécurité Off

Partager :

Dans la même catégorie

Publié le : {post_date: d/m/Y}

RGPD, NIS2 et la responsabilité des chefs d’entreprise et dirigeants

Découvrir
Publié le : {post_date: d/m/Y}

Plan de reprise d’activité à Tours : pourquoi votre PME ne peut plus s’en passer

Découvrir
Publié le : {post_date: d/m/Y}

Certification ISO 27001 à Tours : la marche à suivre pour les PME et TPE

Découvrir