DORA ou NIS2
DORA ou NIS2 : lequel s'applique à vous, et ce qu'il exige vraiment
DORA exige un dossier de preuves permanent, daté et déposé. NIS2 exige des mesures appropriées, et leur démonstration sur demande. Lequel vous engage dépend d'une chose : êtes-vous une entité financière, ou travaillez-vous pour l'une d'elles ?
État des transpositions vérifié le .
Règlement ou directive : pourquoi la différence compte
DORA, le règlement sur la résilience opérationnelle numérique (règlement (UE) 2022/2554), s'applique directement et dans les mêmes termes dans les 27 États membres depuis le 17 janvier 2025. Aucune loi nationale à attendre, aucune variante nationale à suivre.
NIS2 (directive (UE) 2022/2555) est une directive. Elle vous engage à travers la loi de transposition de votre État membre, et ces lois sont arrivées à des années d'écart. Au 30 septembre 2026, 24 États membres en ont adopté une. La France, l'Irlande et l'Espagne ne l'ont pas fait, et la Commission les a renvoyés devant la Cour de justice le 8 juillet 2026.
Les entités financières sont exclues. Leurs prestataires TIC relèvent des deux textes.
DORA est l'acte sectoriel du secteur financier. En vertu de l'article 4 de NIS2, lorsqu'un acte sectoriel impose des exigences équivalentes, les mesures de gestion des risques de NIS2 (article 21) et ses obligations de notification des incidents (article 23) ne s'appliquent pas. Une banque, un assureur ou une entreprise d'investissement est donc contrôlé sur le risque informatique et les incidents au titre de DORA, par son superviseur financier, et pas deux fois.
C'est dans la chaîne d'approvisionnement que les deux se rejoignent
Les prestataires TIC dont dépendent ces institutions relèvent des deux textes. DORA les atteint par les contrats de leurs clients : chaque entité financière doit intégrer les dispositions de l'article 30 dans ses contrats TIC et inscrire chaque prestataire dans son registre d'informations. Et un prestataire de cloud, de centre de données, de services gérés ou de services de sécurité gérés de taille moyenne ou grande est en général lui-même une entité essentielle ou importante au sens de NIS2.
Ce que chaque texte exige
| DORA | NIS2 | |
|---|---|---|
| Nature de l'obligation | Prescriptive. Un cadre de gestion du risque lié aux TIC (art. 5 à 16), la classification et la déclaration des incidents (art. 17 à 23), les tests de résilience, dont les TLPT (art. 24 à 27), et le risque lié aux prestataires tiers de TIC (art. 28 à 30), précisés par des normes techniques. | Fondée sur des principes. Des mesures de cybersécurité « appropriées et proportionnées » dans dix domaines (art. 21), la notification des incidents (art. 23) et la responsabilité de l'organe de direction (art. 20). |
| La différence qui compteDossier de preuves permanent | Oui, daté et déposé. Un registre d'informations couvrant chaque accord avec un prestataire tiers de TIC, au format des AES (art. 28, paragraphe 3). Les dispositions de l'article 30 dans chaque contrat TIC. Un cadre de gestion du risque documenté et réexaminé au moins une fois par an (art. 6). Des déclarations d'incidents majeurs sur les modèles réglementaires. | Aucun au niveau européen. Vous devez pouvoir démontrer vos mesures quand l'autorité le demande, par audits, inspections et demandes d'informations (art. 32 et 33). Ni registre, ni modèle de dépôt. |
| Fréquence des dépôts | Registre transmis chaque année à l'autorité compétente. Incidents majeurs : notification initiale dans les 4 heures suivant leur classification comme majeurs et au plus tard 24 heures après en avoir pris connaissance, rapport intermédiaire dans les 72 heures, rapport final dans le mois. Cadre réexaminé chaque année. TLPT tous les trois ans lorsqu'ils sont exigés. | Enregistrement auprès de l'autorité nationale, mis à jour en cas de changement. Incidents importants : alerte précoce dans les 24 heures, notification dans les 72 heures, rapport final dans le mois. Rien d'autre à échéance fixe. |
| Modèle de supervision | Les superviseurs financiers : l'autorité nationale compétente (ACPR ou AMF en France), la BCE pour les banques importantes, avec l'ABE, l'AEAPP et l'AEMF. Les prestataires tiers critiques de TIC sont surveillés directement par un superviseur principal. | Les autorités nationales de cybersécurité (l'ANSSI en France). Les entités essentielles font l'objet d'une supervision a priori ; les entités importantes seulement a posteriori, lorsque l'autorité a une raison d'intervenir. |
| Sanctions | Fixées par chaque État membre pour les entités financières (art. 50). Pour les prestataires tiers critiques de TIC, des astreintes pouvant atteindre 1 % du chiffre d'affaires quotidien moyen mondial (art. 35). | Jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, 7 M€ ou 1,4 % pour les entités importantes (art. 34). Les membres de l'organe de direction peuvent voir leur responsabilité personnelle engagée (art. 20). |
Pourquoi le registre compte : lors de l'exercice à blanc des AES en 2024, moins de 7 % des registres transmis ont passé tous les contrôles de qualité des données.
Lequel s'applique à vous
Cinq questions au plus. La réponse découle de règles fixes tirées du texte de DORA et de NIS2, pas d'un modèle : les mêmes réponses donnent toujours le même résultat.
Où en est chaque État membre sur NIS2
L'état de chaque loi de transposition au 30 septembre 2026. Les noms des autorités et les procédures d'enregistrement évoluent : vérifiez sur le site de l'autorité avant tout dépôt.
| État membre | Statut | Autorité |
|---|---|---|
| Allemagne | En vigueur | BSI |
| Autriche | Adoptée, applicable plus tard | Bundesamt für Cybersicherheit |
| Belgique | En vigueur | CCB |
| Bulgarie | En vigueur | National cybersecurity authority |
| Chypre | En vigueur | Digital Security Authority |
| Croatie | En vigueur | National framework |
| Danemark | En vigueur | SAMSIK |
| Espagne | Non transposée | Not yet designated in law |
| Estonie | En vigueur | RIA |
| Finlande | En vigueur | Traficom, NCSC-FI |
| France | Non transposée | ANSSI, MonEspaceNIS2 |
| Grèce | En vigueur | National Cyber Security Authority |
| Hongrie | En vigueur | SZTFH |
| Irlande | Non transposée | NCSC-IE |
| Italie | En vigueur | ACN |
| Lettonie | En vigueur | National cybersecurity authority |
| Lituanie | En vigueur | NKSC |
| Luxembourg | En vigueur | ILR |
| Malte | Adoptée, applicable plus tard | Malta Digital Innovation Authority |
| Pays-Bas | En vigueur | NCSC |
| Pologne | En vigueur | Ministry of Digital Affairs |
| Portugal | En vigueur | CNCS |
| Roumanie | En vigueur | DNSC |
| Slovaquie | En vigueur | NBÚ |
| Slovénie | En vigueur | URSIV |
| Suède | En vigueur | NCSC (FRA) |
| Tchéquie | En vigueur | NÚKIB |
Sources
- European Commission, referral of Ireland, Spain, France and the Netherlands to the CJEU for failure to transpose NIS2, 8 July 2026
- National gazettes and authority sites for each member state (full review 2 August 2026, statuses re-checked 30 September 2026)
- Independent trackers cross-checked 30 September 2026: 23 member states with a law in force on 17 September 2026, Austria applying from 1 October 2026
Questions fréquentes
NIS2 s'applique-t-elle aux banques ?
Pas pour la gestion du risque informatique ni pour la déclaration des incidents. DORA est l'acte sectoriel des entités financières : en vertu de l'article 4 de NIS2, les mesures de l'article 21 et les notifications de l'article 23 sont remplacées pour une banque par les exigences de DORA, contrôlées par son superviseur financier.
Un prestataire TIC d'une banque est-il soumis à DORA ?
Indirectement, oui. La banque doit intégrer les dispositions de l'article 30 dans son contrat avec le prestataire, l'inscrire dans son registre d'informations et démontrer la surveillance qu'elle exerce. Seuls les prestataires désignés critiques par les AES sont surveillés directement.
Quels États membres n'ont pas transposé NIS2 ?
Au 30 septembre 2026 : la France, l'Irlande et l'Espagne. Les trois ont été renvoyés devant la Cour de justice de l'UE le 8 juillet 2026.
Quelle différence entre DORA et NIS2 ?
DORA est un règlement du secteur financier qui exige un dossier de preuves permanent et déposé : registre d'informations, clauses de l'article 30, déclarations d'incidents sur modèles et cadre de gestion du risque réexaminé chaque année. NIS2 est une directive couvrant dix-huit secteurs qui exige des mesures appropriées et la notification des incidents, les preuves étant produites à la demande de l'autorité.
Prenez rendez-vous pour un diagnostic DORA
Que vous soyez l'établissement ou le prestataire, nous lisons vos contrats et vos données de registre au regard de DORA et vous remettons un rapport d'écarts où chaque constat est rattaché à sa source.
Prendre rendez-vous