Source: OJ L 333, 27.12.2022, p. 80–152

Current language: FR

Article 20 Gouvernance


Summary What does Article 20 of the NIS 2 directive say?

This article places accountability for cybersecurity risk management squarely at the top of the organisation.

It establishes that the management bodies of essential and important entities must approve, and oversee the implementation of, the cybersecurity risk-management measures required under Article 21 — and can be held personally liable for infringements.

Beyond accountability, the article also introduces a training obligation, requiring management body members to undergo cybersecurity training, with entities encouraged to extend similar training to employees.

Important points:

  • Ensure your management body approves and oversees the cybersecurity risk-management measures required under Article 21, as they can be held liable for infringements.
  • Members of the management body are required to follow cybersecurity training to develop sufficient knowledge to identify risks and assess risk-management practices.
  • Member States are required to encourage essential and important entities to offer regular cybersecurity training to their employees as well.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Les États membres veillent à ce que les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques en matière de cybersécurité prises par ces entités afin de se conformer à l’article 21, supervisent sa mise en œuvre et puissent être tenus responsables de la violation dudit article par ces entités.

    2. L’application du présent paragraphe est sans préjudice du droit national en ce qui concerne les règles en matière de responsabilité applicables aux institutions publiques, ainsi que de responsabilité des agents de la fonction publique et des responsables élus ou nommés.

    1. Les États membres veillent à ce que les membres des organes de direction des entités essentielles et importantes soient tenus de suivre une formation et ils encouragent les entités essentielles et importantes à offrir régulièrement une formation similaire aux membres de leur personnel afin que ceux-ci acquièrent des connaissances et des compétences suffisantes pour déterminer les risques et évaluer les pratiques de gestion des risques en matière de cybersécurité et leur impact sur les services fournis par l’entité.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod