Guide DORA · Articulation

DORA et NIS 2 : les différences entre les deux textes

DORA et NIS 2 ont été adoptés le même jour, poursuivent le même but et se recoupent largement. Pour une entité financière, la question n'est pas de choisir entre DORA et NIS 2 : DORA s'applique en priorité là où il traite le même sujet. Ce chapitre explique cette articulation et compare les deux textes point par point.

Mis à jour le · 8 min de lecture

DORA
Règlement (UE) 2022/2554, applicable depuis le 17 janvier 2025
NIS 2
Directive (UE) 2022/2555, à transposer avant le 17 octobre 2024
Articulation
Article 1er, § 2, de DORA et article 4 de NIS 2
Chapitres du guide
  1. Le règlement DORA
  2. Entités concernées
  3. Gestion du risque lié aux TIC
  4. Incidents majeurs
  5. Tests de résilience et TLPT
  6. Prestataires et registre d'information
  7. DORA et NIS 2
  8. Glossaire DORA

En bref

  1. DORA est un règlement réservé au secteur financier et applicable tel quel ; NIS 2 est une directive qui vise 18 secteurs et passe par une loi nationale.

  2. Pour les entités financières que NIS 2 qualifie d'essentielles ou importantes, DORA est un acte sectoriel au sens de l'article 4 de NIS 2 : ses règles s'appliquent à la place de celles de NIS 2 sur la gestion des risques et la notification des incidents.

  3. DORA est plus précis : délais de notification de 4 heures après classification, programme de tests et TLPT, registre d'information, clauses contractuelles listées.

  4. Les deux textes partagent une logique commune : responsabilité de la direction, approche par les risques, sécurité de la chaîne d'approvisionnement, notification en trois temps.

  5. Les prestataires informatiques d'une banque ou d'un assureur peuvent eux-mêmes relever de NIS 2, tout en subissant les exigences contractuelles de DORA.

Deux textes adoptés le même jour

Le règlement DORA et la directive NIS 2 portent la même date : le 14 décembre 2022, et ont été publiés ensemble au Journal officiel du 27 décembre 2022. Ils font partie du même effort européen pour élever le niveau de cybersécurité, mais par des voies différentes :

  • NIS 2 fixe des exigences de cybersécurité pour les entités essentielles et importantes de 18 secteurs (énergie, transports, santé, numérique, administration…), dont le secteur bancaire et les infrastructures des marchés financiers. Comme toute directive, elle doit être transposée par chaque État membre.
  • DORA fixe des exigences détaillées de résilience opérationnelle numérique pour 20 catégories d'entités financières, dont l'assurance et la gestion d'actifs, que NIS 2 ne vise pas. Comme tout règlement, il s'applique directement.

Pour aller plus loin sur NIS 2 elle-même, consultez notre guide NIS 2 et nos articles sur les secteurs concernés par NIS 2 et l'évolution de NIS à NIS 2.

La règle du texte spécial : qui l'emporte ?

L'article 4 de NIS 2 prévoit que, lorsqu'un acte juridique sectoriel de l'Union impose à des entités essentielles ou importantes des mesures de gestion des risques ou des obligations de notification d'incidents au moins équivalentes à celles de la directive, ce sont les dispositions de cet acte qui s'appliquent. L'article 1er, paragraphe 2, de DORA indique précisément que, pour les entités financières identifiées comme essentielles ou importantes au titre de NIS 2, DORA est considéré comme un tel acte sectoriel.

Concrètement, une banque qui serait une entité essentielle au titre de NIS 2 applique DORA, et non les articles 21 et 23 de NIS 2, pour la gestion de ses risques et la notification de ses incidents. Le lien entre les deux régimes est maintenu par les autorités : DORA prévoit que l'autorité financière transmet les notifications d'incidents aux autorités et centres de réponse aux incidents désignés au titre de NIS 2.

Deux colonnes. À gauche NIS 2, directive, 18 secteurs ; à droite DORA, règlement, 20 catégories d'entités financières. Une entité financière (banque) apparaît dans la zone de recouvrement : une flèche « article 4 de NIS 2, article 1er, paragraphe 2, de DORA » la fait basculer sous DORA pour la gestion des risques et la notification des incidents. En dessous, deux frises de notification alignées : NIS 2, alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois ; DORA, notification initiale 4 heures après la classification et au plus tard 24 heures après la prise de connaissance, rapport intermédiaire sous 72 heures, rapport final un mois après. Une flèche montre que l'autorité financière transmet l'information aux autorités NIS 2.
Deux textes, une même logique : pour une entité financière, DORA prend la place de NIS 2 sur la gestion des risques et la notification des incidents, avec des délais plus courts.

DORA et NIS 2 comparés point par point

Principales différences (textes européens ; la transposition française de NIS 2 peut préciser certains points)
SujetNIS 2DORA
NatureDirective, à transposer en droit nationalRèglement, directement applicable
ChampEntités essentielles et importantes de 18 secteurs, selon leur taille20 catégories d'entités financières, avec proportionnalité, et prestataires TIC critiques
Autorité en FranceANSSI, selon le projet de loi de transpositionACPR ou AMF ; autorités européennes pour les prestataires critiques
GouvernanceLes organes de direction approuvent les mesures et en supervisent la mise en œuvre (article 20)L'organe de direction porte la responsabilité finale du risque lié aux TIC (article 5)
Gestion des risquesMesures techniques, opérationnelles et organisationnelles, avec une liste minimale de dix domaines (article 21)Cadre complet des articles 5 à 16, détaillé par le règlement délégué 2024/1774, réexaminé chaque année
IncidentsAlerte précoce sous 24 h, notification sous 72 h, rapport final sous un mois (article 23)Notification initiale 4 h après classification et au plus tard 24 h après prise de connaissance, rapport intermédiaire sous 72 h, rapport final sous un mois
Critères d'incidentIncident « important » : perturbation grave ou pertes, préjudice considérableIncident « majeur » : critères et seuils chiffrés du règlement délégué 2024/1772
TestsÉvaluation de l'efficacité des mesures, sans programme imposéProgramme de tests annuel et TLPT tous les trois ans pour les entités désignées
PrestatairesSécurité de la chaîne d'approvisionnement (article 21)Stratégie, registre d'information, clauses de l'article 30, stratégies de sortie, supervision des prestataires critiques
SanctionsPlafond d'amende d'au moins 10 M€ ou 2 % du chiffre d'affaires mondial, le plus élevé des deux (entités essentielles), 7 M€ ou 1,4 % (entités importantes)Fixées par les États membres ; astreintes jusqu'à 1 % du chiffre d'affaires quotidien mondial pour les prestataires critiques

Les montants de NIS 2 sont les plafonds minimaux que chaque État doit prévoir ; notre article sur les sanctions de NIS 2 les détaille.

Prestataires TIC : quand les deux textes se croisent

Les deux régimes se rencontrent surtout chez les prestataires. Un hébergeur, un éditeur de logiciel en ligne ou un fournisseur de services gérés peut être une entité essentielle ou importante au titre de NIS 2, dans les secteurs des infrastructures numériques ou de la gestion des services TIC, tout en recevant de ses clients financiers les exigences contractuelles de DORA. Et s'il est désigné prestataire critique, il est en plus supervisé par une autorité européenne.

Notre article risques tiers : ce qu'exigent NIS 2 et DORA compare en détail les exigences des deux textes, et du RGPD, vis-à-vis des fournisseurs.

Où en est la France ?

DORA s'applique en France depuis le 17 janvier 2025, sans attendre de loi. NIS 2, en revanche, devait être transposée avant le 17 octobre 2024 : au 9 octobre 2026, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, adopté par le Sénat le 12 mars 2025, attend toujours son examen en séance à l'Assemblée nationale. Ce projet transpose aussi la directive (UE) 2022/2556 qui accompagne DORA. Le point complet est dans notre article sur la loi résilience.

Mutualiser la conformité DORA, NIS 2 et ISO 27001

Un groupe qui compte à la fois des entités financières et des entités non financières (une filiale informatique, une activité de santé…) peut se retrouver avec DORA, NIS 2 et ISO 27001 sur des périmètres différents. Les exigences se recoupent largement : analyse de risques, politique de sécurité, gestion des incidents, continuité, maîtrise des fournisseurs. La bonne pratique consiste à construire un socle commun, par exemple un SMSI ISO 27001, puis à ajouter les exigences propres à chaque texte.

Pour finir, le glossaire DORA rassemble les définitions du règlement.

Questions fréquentes

Quelle est la différence entre DORA et NIS 2 ?

DORA vise uniquement le secteur financier et s'applique sans transposition, puisque c'est un règlement. NIS 2 est une directive qui touche 18 secteurs et doit passer par une loi nationale. Sur le fond, DORA va plus loin : délais de notification plus courts, tests et TLPT, registre d'information, clauses contractuelles et supervision des prestataires critiques.

Une banque doit-elle appliquer DORA et NIS 2 ?

Pour la gestion des risques et la notification des incidents, une banque applique DORA, qui est un acte sectoriel au sens de l'article 4 de NIS 2. Les autorités financières transmettent ensuite les informations sur les incidents aux autorités NIS 2.

Les assureurs sont-ils concernés par NIS 2 ?

L'assurance ne figure pas parmi les secteurs de la directive NIS 2. Les entreprises d'assurance et de réassurance relèvent en revanche de DORA.

Les délais de notification sont-ils les mêmes dans DORA et NIS 2 ?

Pas tout à fait. NIS 2 prévoit une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final sous un mois. DORA demande une notification initiale au plus tard 4 heures après la classification de l'incident comme majeur et 24 heures après sa prise de connaissance, un rapport intermédiaire sous 72 heures et un rapport final sous un mois.

Un prestataire informatique peut-il être soumis à NIS 2 et à DORA ?

Oui, indirectement pour DORA : il peut relever de NIS 2 en tant que fournisseur numérique, tout en devant respecter les clauses que DORA impose à ses clients financiers. S'il est désigné prestataire critique, il est en plus supervisé directement au titre de DORA.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.