DORA ou NIS2

DORA ou NIS2 : lequel s'applique à vous, et ce qu'il exige vraiment

DORA exige un dossier de preuves permanent, daté et déposé. NIS2 exige des mesures appropriées, et leur démonstration sur demande. Lequel vous engage dépend d'une chose : êtes-vous une entité financière, ou travaillez-vous pour l'une d'elles ?

État des transpositions vérifié le .

Aussi en English · Deutsch

Règlement ou directive : pourquoi la différence compte

DORA, le règlement sur la résilience opérationnelle numérique (règlement (UE) 2022/2554), s'applique directement et dans les mêmes termes dans les 27 États membres depuis le 17 janvier 2025. Aucune loi nationale à attendre, aucune variante nationale à suivre.

NIS2 (directive (UE) 2022/2555) est une directive. Elle vous engage à travers la loi de transposition de votre État membre, et ces lois sont arrivées à des années d'écart. Au 30 septembre 2026, 24 États membres en ont adopté une. La France, l'Irlande et l'Espagne ne l'ont pas fait, et la Commission les a renvoyés devant la Cour de justice le 8 juillet 2026.

Les entités financières sont exclues. Leurs prestataires TIC relèvent des deux textes.

DORA est l'acte sectoriel du secteur financier. En vertu de l'article 4 de NIS2, lorsqu'un acte sectoriel impose des exigences équivalentes, les mesures de gestion des risques de NIS2 (article 21) et ses obligations de notification des incidents (article 23) ne s'appliquent pas. Une banque, un assureur ou une entreprise d'investissement est donc contrôlé sur le risque informatique et les incidents au titre de DORA, par son superviseur financier, et pas deux fois.

C'est dans la chaîne d'approvisionnement que les deux se rejoignent

Les prestataires TIC dont dépendent ces institutions relèvent des deux textes. DORA les atteint par les contrats de leurs clients : chaque entité financière doit intégrer les dispositions de l'article 30 dans ses contrats TIC et inscrire chaque prestataire dans son registre d'informations. Et un prestataire de cloud, de centre de données, de services gérés ou de services de sécurité gérés de taille moyenne ou grande est en général lui-même une entité essentielle ou importante au sens de NIS2.

Ce que chaque texte exige

DORA et NIS2 comparés, au 30 septembre 2026
DORANIS2
Nature de l'obligationPrescriptive. Un cadre de gestion du risque lié aux TIC (art. 5 à 16), la classification et la déclaration des incidents (art. 17 à 23), les tests de résilience, dont les TLPT (art. 24 à 27), et le risque lié aux prestataires tiers de TIC (art. 28 à 30), précisés par des normes techniques.Fondée sur des principes. Des mesures de cybersécurité « appropriées et proportionnées » dans dix domaines (art. 21), la notification des incidents (art. 23) et la responsabilité de l'organe de direction (art. 20).
La différence qui compteDossier de preuves permanentOui, daté et déposé. Un registre d'informations couvrant chaque accord avec un prestataire tiers de TIC, au format des AES (art. 28, paragraphe 3). Les dispositions de l'article 30 dans chaque contrat TIC. Un cadre de gestion du risque documenté et réexaminé au moins une fois par an (art. 6). Des déclarations d'incidents majeurs sur les modèles réglementaires.Aucun au niveau européen. Vous devez pouvoir démontrer vos mesures quand l'autorité le demande, par audits, inspections et demandes d'informations (art. 32 et 33). Ni registre, ni modèle de dépôt.
Fréquence des dépôtsRegistre transmis chaque année à l'autorité compétente. Incidents majeurs : notification initiale dans les 4 heures suivant leur classification comme majeurs et au plus tard 24 heures après en avoir pris connaissance, rapport intermédiaire dans les 72 heures, rapport final dans le mois. Cadre réexaminé chaque année. TLPT tous les trois ans lorsqu'ils sont exigés.Enregistrement auprès de l'autorité nationale, mis à jour en cas de changement. Incidents importants : alerte précoce dans les 24 heures, notification dans les 72 heures, rapport final dans le mois. Rien d'autre à échéance fixe.
Modèle de supervisionLes superviseurs financiers : l'autorité nationale compétente (ACPR ou AMF en France), la BCE pour les banques importantes, avec l'ABE, l'AEAPP et l'AEMF. Les prestataires tiers critiques de TIC sont surveillés directement par un superviseur principal.Les autorités nationales de cybersécurité (l'ANSSI en France). Les entités essentielles font l'objet d'une supervision a priori ; les entités importantes seulement a posteriori, lorsque l'autorité a une raison d'intervenir.
SanctionsFixées par chaque État membre pour les entités financières (art. 50). Pour les prestataires tiers critiques de TIC, des astreintes pouvant atteindre 1 % du chiffre d'affaires quotidien moyen mondial (art. 35).Jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, 7 M€ ou 1,4 % pour les entités importantes (art. 34). Les membres de l'organe de direction peuvent voir leur responsabilité personnelle engagée (art. 20).

Pourquoi le registre compte : lors de l'exercice à blanc des AES en 2024, moins de 7 % des registres transmis ont passé tous les contrôles de qualité des données.

Lequel s'applique à vous

Cinq questions au plus. La réponse découle de règles fixes tirées du texte de DORA et de NIS2, pas d'un modèle : les mêmes réponses donnent toujours le même résultat.

Question 1 sur 5 au plus

Êtes-vous une entité financière ?

Choisissez le statut que mentionne votre agrément. Si vous en avez plusieurs, prenez-en un.

Où en est chaque État membre sur NIS2

L'état de chaque loi de transposition au 30 septembre 2026. Les noms des autorités et les procédures d'enregistrement évoluent : vérifiez sur le site de l'autorité avant tout dépôt.

Transposition de NIS2 par État membre, au 30 septembre 2026
État membreStatutAutorité
AllemagneEn vigueurBSI
AutricheAdoptée, applicable plus tardBundesamt für Cybersicherheit
BelgiqueEn vigueurCCB
BulgarieEn vigueurNational cybersecurity authority
ChypreEn vigueurDigital Security Authority
CroatieEn vigueurNational framework
DanemarkEn vigueurSAMSIK
EspagneNon transposéeNot yet designated in law
EstonieEn vigueurRIA
FinlandeEn vigueurTraficom, NCSC-FI
FranceNon transposéeANSSI, MonEspaceNIS2
GrèceEn vigueurNational Cyber Security Authority
HongrieEn vigueurSZTFH
IrlandeNon transposéeNCSC-IE
ItalieEn vigueurACN
LettonieEn vigueurNational cybersecurity authority
LituanieEn vigueurNKSC
LuxembourgEn vigueurILR
MalteAdoptée, applicable plus tardMalta Digital Innovation Authority
Pays-BasEn vigueurNCSC
PologneEn vigueurMinistry of Digital Affairs
PortugalEn vigueurCNCS
RoumanieEn vigueurDNSC
SlovaquieEn vigueurNBÚ
SlovénieEn vigueurURSIV
SuèdeEn vigueurNCSC (FRA)
TchéquieEn vigueurNÚKIB

Questions fréquentes

NIS2 s'applique-t-elle aux banques ?

Pas pour la gestion du risque informatique ni pour la déclaration des incidents. DORA est l'acte sectoriel des entités financières : en vertu de l'article 4 de NIS2, les mesures de l'article 21 et les notifications de l'article 23 sont remplacées pour une banque par les exigences de DORA, contrôlées par son superviseur financier.

Un prestataire TIC d'une banque est-il soumis à DORA ?

Indirectement, oui. La banque doit intégrer les dispositions de l'article 30 dans son contrat avec le prestataire, l'inscrire dans son registre d'informations et démontrer la surveillance qu'elle exerce. Seuls les prestataires désignés critiques par les AES sont surveillés directement.

Quels États membres n'ont pas transposé NIS2 ?

Au 30 septembre 2026 : la France, l'Irlande et l'Espagne. Les trois ont été renvoyés devant la Cour de justice de l'UE le 8 juillet 2026.

Quelle différence entre DORA et NIS2 ?

DORA est un règlement du secteur financier qui exige un dossier de preuves permanent et déposé : registre d'informations, clauses de l'article 30, déclarations d'incidents sur modèles et cadre de gestion du risque réexaminé chaque année. NIS2 est une directive couvrant dix-huit secteurs qui exige des mesures appropriées et la notification des incidents, les preuves étant produites à la demande de l'autorité.

Prenez rendez-vous pour un diagnostic DORA

Que vous soyez l'établissement ou le prestataire, nous lisons vos contrats et vos données de registre au regard de DORA et vous remettons un rapport d'écarts où chaque constat est rattaché à sa source.

Prendre rendez-vous