Risques numériques, une responsabilité croissante pour les administrateurs

Cyber Security Colleagues
Les cyberattaques, les fraudes par phishing et les fuites de données ont longtemps été considérées comme des risques opérationnels ou informatiques. Sous l'effet de réglementations comme le RGPD, NIS2, DORA, le Cybersecurity Act européen, l'AI Act, le Digital Services Act (DSA) et le Data Act, et face à une cybermenace toujours plus présente, la sécurité numérique est aussi devenue l'affaire du conseil d'administration. 

La résilience numérique fait de plus en plus partie intégrante de la bonne gouvernance. Elle devient donc un point d'attention en matière de responsabilité des administrateurs. Par extension, c'est une responsabilité que partagent aussi le management et, plus largement, les cadres dirigeants placés sous l'autorité du conseil d'administration.  

Un devoir de diligence qui s'étend au numérique 

En droit belge, un administrateur doit agir comme le ferait un administrateur normalement prudent et diligent placé (mutatis mutandis) dans les mêmes circonstances (le « dirigeant type »). Ce devoir de diligence évolue au même rythme que les risques auxquels les entreprises font face. 

Lorsque ses actes ou ses omissions excèdent manifestement la marge dans laquelle un administrateur prudent et diligent pourrait raisonnablement avoir une opinion divergente, sa responsabilité personnelle risque d'être engagée. Envers la société, mais aussi, dans certains cas, envers les tiers (art. 2:56 à 2:58 CSA).   

On attend depuis longtemps des administrateurs qu'ils supervisent les risques financiers, fiscaux et de compliance. C'est aujourd'hui tout aussi vrai pour la sécurité numérique, et cela exige bien plus que de simples protections techniques. Le conseil d'administration doit fixer le cap d'une approche cohérente en matière de cybersécurité, de risques opérationnels liés aux TIC, de données et d'IA, dans un cadre législatif numérique vaste et complexe. Il lui revient aussi de tracer les grandes lignes d'une politique qui soutient la sécurité numérique, attribue les responsabilités et incite les collaborateurs à respecter les règles.  

La sécurité numérique, un enjeu de gouvernance 

Rares sont les cyberincidents qui commencent par une attaque sophistiquée. Dans la plupart des cas, tout part d'un simple e-mail de phishing et d'une erreur humaine. Les conséquences n'en sont pas moins lourdes, qu'il s'agisse de fraude financière, d'arrêt des activités, de fuites de données, d'atteinte à la réputation ou d'obligations légales de notification. 

Le shadow AI (ou IA fantôme), c'est-à-dire l'utilisation d'applications d'IA non approuvées à l'insu de l'entreprise, crée lui aussi des risques de sécurité bien concrets. Des informations confidentielles peuvent ainsi être partagées avec les fournisseurs de ces outils, mais aussi avec leurs sous-traitants et partenaires. S'y ajoutent des accès incontrôlés aux données et une dépendance à des fournisseurs inconnus et non sécurisés. 

Même s’il est illusoire de vouloir éliminer complètement le shadow AI, celui-ci est souvent le symptôme d'une politique floue ou difficile à mettre en œuvre. Le conseil d'administration doit donc veiller à ce que cette politique protège l'entreprise, tout en restant applicable au quotidien et en favorisant le respect des règles. Plutôt que de miser sur la sanction, l'idéal est de faire en sorte que la façon de travailler la plus sûre soit aussi la plus simple. 

Si un incident révèle que des risques connus ont été ignorés, que des recommandations sont restées lettre morte ou que la sécurité numérique n'a jamais figuré à l'ordre du jour du conseil d'administration, la question de la responsabilité des administrateurs peut vite se poser. 

Pas de responsabilité automatique en cas d'incident 

Évidemment, un administrateur ne devient pas responsable du seul fait qu'un cyberincident survient. Comme pour les autres risques d'entreprise, l'appréciation portera avant tout sur la manière dont la société a été administrée et sur les décisions prises. Tout l'enjeu sera de savoir si le conseil d'administration peut démontrer qu'il a : 

  • identifié les risques numériques pertinents ; 
  • su s'entourer d'une expertise suffisante ; 
  • pris des mesures adéquates ; 
  • supervisé leur mise en œuvre ; 
  • suffisamment documenté ses décisions. 

Comme évoqué plus haut, ces considérations peuvent aussi s'étendre au management et aux cadres dirigeants. Dans les limites du droit du travail et des politiques internes, les personnes concernées peuvent alors en subir les conséquences. 

Une action directe désormais ouverte aux cocontractants   

La suppression de la quasi-immunité de l'agent d'exécution par le Livre 6 du Code civil renforce encore l'attention portée à la responsabilité des administrateurs. Dans des cas exceptionnels, les cocontractants de la société peuvent désormais intenter une action directe contre un administrateur pour une faute personnelle commise dans l'exécution de son mandat. Pensez, par exemple, à la fuite d'informations commercialement sensibles concernant un fournisseur, qui porterait atteinte à sa réputation ou lui causerait un dommage direct. 

Pour en savoir plus, lisez notre article :  Livre 6 du Code civil et la responsabilité des auxiliaires - BDO Legal

Conclusion

La législation actuelle en matière de sécurité numérique ne crée pas de nouveau régime de responsabilité des administrateurs. Elle précise en revanche que la sécurité numérique, de la cybersécurité à l'utilisation sûre de l'IA, en passant par la résilience opérationnelle et la protection des données, relève bel et bien de leur responsabilité de gouvernance.

Le conseil d'administration n'a pas à gérer chaque détail technique. Son rôle consiste plutôt à définir l'appétence au risque et les priorités en matière de sécurité, à attribuer les responsabilités et à organiser la supervision. Une politique solide de sécurité numérique crée par ailleurs de la confiance et favorise le respect des règles. 

Pour les administrateurs, la résilience numérique suit ainsi la même trajectoire que l'ESG il y a quelques années. Loin d'être un sujet technique secondaire, elle s'impose comme une composante à part entière de la bonne gouvernance. L'administrateur qui n'intègre pas les risques numériques dans les décisions du conseil expose l'entreprise à des dommages opérationnels. Il pourrait aussi voir sa propre diligence remise en question.