Guide DORA · Articulation
DORA et NIS 2 : les différences entre les deux textes
DORA et NIS 2 ont été adoptés le même jour, poursuivent le même but et se recoupent largement. Pour une entité financière, la question n'est pas de choisir entre DORA et NIS 2 : DORA s'applique en priorité là où il traite le même sujet. Ce chapitre explique cette articulation et compare les deux textes point par point.
- DORA
- Règlement (UE) 2022/2554, applicable depuis le 17 janvier 2025
- NIS 2
- Directive (UE) 2022/2555, à transposer avant le 17 octobre 2024
- Articulation
- Article 1er, § 2, de DORA et article 4 de NIS 2
Chapitres du guide
En bref
-
DORA est un règlement réservé au secteur financier et applicable tel quel ; NIS 2 est une directive qui vise 18 secteurs et passe par une loi nationale.
-
Pour les entités financières que NIS 2 qualifie d'essentielles ou importantes, DORA est un acte sectoriel au sens de l'article 4 de NIS 2 : ses règles s'appliquent à la place de celles de NIS 2 sur la gestion des risques et la notification des incidents.
-
DORA est plus précis : délais de notification de 4 heures après classification, programme de tests et TLPT, registre d'information, clauses contractuelles listées.
-
Les deux textes partagent une logique commune : responsabilité de la direction, approche par les risques, sécurité de la chaîne d'approvisionnement, notification en trois temps.
-
Les prestataires informatiques d'une banque ou d'un assureur peuvent eux-mêmes relever de NIS 2, tout en subissant les exigences contractuelles de DORA.
Deux textes adoptés le même jour
Le règlement DORA et la directive NIS 2 portent la même date : le 14 décembre 2022, et ont été publiés ensemble au Journal officiel du 27 décembre 2022. Ils font partie du même effort européen pour élever le niveau de cybersécurité, mais par des voies différentes :
- NIS 2 fixe des exigences de cybersécurité pour les entités essentielles et importantes de 18 secteurs (énergie, transports, santé, numérique, administration…), dont le secteur bancaire et les infrastructures des marchés financiers. Comme toute directive, elle doit être transposée par chaque État membre.
- DORA fixe des exigences détaillées de résilience opérationnelle numérique pour 20 catégories d'entités financières, dont l'assurance et la gestion d'actifs, que NIS 2 ne vise pas. Comme tout règlement, il s'applique directement.
Pour aller plus loin sur NIS 2 elle-même, consultez notre guide NIS 2 et nos articles sur les secteurs concernés par NIS 2 et l'évolution de NIS à NIS 2.
La règle du texte spécial : qui l'emporte ?
L'article 4 de NIS 2 prévoit que, lorsqu'un acte juridique sectoriel de l'Union impose à des entités essentielles ou importantes des mesures de gestion des risques ou des obligations de notification d'incidents au moins équivalentes à celles de la directive, ce sont les dispositions de cet acte qui s'appliquent. L'article 1er, paragraphe 2, de DORA indique précisément que, pour les entités financières identifiées comme essentielles ou importantes au titre de NIS 2, DORA est considéré comme un tel acte sectoriel.
Concrètement, une banque qui serait une entité essentielle au titre de NIS 2 applique DORA, et non les articles 21 et 23 de NIS 2, pour la gestion de ses risques et la notification de ses incidents. Le lien entre les deux régimes est maintenu par les autorités : DORA prévoit que l'autorité financière transmet les notifications d'incidents aux autorités et centres de réponse aux incidents désignés au titre de NIS 2.
DORA et NIS 2 comparés point par point
| Sujet | NIS 2 | DORA |
|---|---|---|
| Nature | Directive, à transposer en droit national | Règlement, directement applicable |
| Champ | Entités essentielles et importantes de 18 secteurs, selon leur taille | 20 catégories d'entités financières, avec proportionnalité, et prestataires TIC critiques |
| Autorité en France | ANSSI, selon le projet de loi de transposition | ACPR ou AMF ; autorités européennes pour les prestataires critiques |
| Gouvernance | Les organes de direction approuvent les mesures et en supervisent la mise en œuvre (article 20) | L'organe de direction porte la responsabilité finale du risque lié aux TIC (article 5) |
| Gestion des risques | Mesures techniques, opérationnelles et organisationnelles, avec une liste minimale de dix domaines (article 21) | Cadre complet des articles 5 à 16, détaillé par le règlement délégué 2024/1774, réexaminé chaque année |
| Incidents | Alerte précoce sous 24 h, notification sous 72 h, rapport final sous un mois (article 23) | Notification initiale 4 h après classification et au plus tard 24 h après prise de connaissance, rapport intermédiaire sous 72 h, rapport final sous un mois |
| Critères d'incident | Incident « important » : perturbation grave ou pertes, préjudice considérable | Incident « majeur » : critères et seuils chiffrés du règlement délégué 2024/1772 |
| Tests | Évaluation de l'efficacité des mesures, sans programme imposé | Programme de tests annuel et TLPT tous les trois ans pour les entités désignées |
| Prestataires | Sécurité de la chaîne d'approvisionnement (article 21) | Stratégie, registre d'information, clauses de l'article 30, stratégies de sortie, supervision des prestataires critiques |
| Sanctions | Plafond d'amende d'au moins 10 M€ ou 2 % du chiffre d'affaires mondial, le plus élevé des deux (entités essentielles), 7 M€ ou 1,4 % (entités importantes) | Fixées par les États membres ; astreintes jusqu'à 1 % du chiffre d'affaires quotidien mondial pour les prestataires critiques |
Les montants de NIS 2 sont les plafonds minimaux que chaque État doit prévoir ; notre article sur les sanctions de NIS 2 les détaille.
Prestataires TIC : quand les deux textes se croisent
Les deux régimes se rencontrent surtout chez les prestataires. Un hébergeur, un éditeur de logiciel en ligne ou un fournisseur de services gérés peut être une entité essentielle ou importante au titre de NIS 2, dans les secteurs des infrastructures numériques ou de la gestion des services TIC, tout en recevant de ses clients financiers les exigences contractuelles de DORA. Et s'il est désigné prestataire critique, il est en plus supervisé par une autorité européenne.
Notre article risques tiers : ce qu'exigent NIS 2 et DORA compare en détail les exigences des deux textes, et du RGPD, vis-à-vis des fournisseurs.
Où en est la France ?
DORA s'applique en France depuis le 17 janvier 2025, sans attendre de loi. NIS 2, en revanche, devait être transposée avant le 17 octobre 2024 : au 9 octobre 2026, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, adopté par le Sénat le 12 mars 2025, attend toujours son examen en séance à l'Assemblée nationale. Ce projet transpose aussi la directive (UE) 2022/2556 qui accompagne DORA. Le point complet est dans notre article sur la loi résilience.
Mutualiser la conformité DORA, NIS 2 et ISO 27001
Un groupe qui compte à la fois des entités financières et des entités non financières (une filiale informatique, une activité de santé…) peut se retrouver avec DORA, NIS 2 et ISO 27001 sur des périmètres différents. Les exigences se recoupent largement : analyse de risques, politique de sécurité, gestion des incidents, continuité, maîtrise des fournisseurs. La bonne pratique consiste à construire un socle commun, par exemple un SMSI ISO 27001, puis à ajouter les exigences propres à chaque texte.
Pour finir, le glossaire DORA rassemble les définitions du règlement.
Questions fréquentes
Quelle est la différence entre DORA et NIS 2 ?
DORA vise uniquement le secteur financier et s'applique sans transposition, puisque c'est un règlement. NIS 2 est une directive qui touche 18 secteurs et doit passer par une loi nationale. Sur le fond, DORA va plus loin : délais de notification plus courts, tests et TLPT, registre d'information, clauses contractuelles et supervision des prestataires critiques.
Une banque doit-elle appliquer DORA et NIS 2 ?
Pour la gestion des risques et la notification des incidents, une banque applique DORA, qui est un acte sectoriel au sens de l'article 4 de NIS 2. Les autorités financières transmettent ensuite les informations sur les incidents aux autorités NIS 2.
Les assureurs sont-ils concernés par NIS 2 ?
L'assurance ne figure pas parmi les secteurs de la directive NIS 2. Les entreprises d'assurance et de réassurance relèvent en revanche de DORA.
Les délais de notification sont-ils les mêmes dans DORA et NIS 2 ?
Pas tout à fait. NIS 2 prévoit une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final sous un mois. DORA demande une notification initiale au plus tard 4 heures après la classification de l'incident comme majeur et 24 heures après sa prise de connaissance, un rapport intermédiaire sous 72 heures et un rapport final sous un mois.
Un prestataire informatique peut-il être soumis à NIS 2 et à DORA ?
Oui, indirectement pour DORA : il peut relever de NIS 2 en tant que fournisseur numérique, tout en devant respecter les clauses que DORA impose à ses clients financiers. S'il est désigné prestataire critique, il est en plus supervisé directement au titre de DORA.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Règlement (UE) 2022/2554 du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier (DORA), EUR-Lex, Journal officiel de l'Union européenne L 333 du 27 décembre 2022, 27 décembre 2022.
- Directive (UE) 2022/2555 du 14 décembre 2022 (NIS 2), EUR-Lex, 27 décembre 2022.
- La directive NIS 2, ANSSI.
- Directive (UE) 2022/2556 du 14 décembre 2022 (volet « directive » de DORA), EUR-Lex, 27 décembre 2022.
- Règlement délégué (UE) 2024/1772 : critères de classification des incidents liés aux TIC et des cybermenaces, seuils d'importance significative, EUR-Lex, 25 juin 2024.
- Règlement délégué (UE) 2025/301 : contenu et délais de la notification initiale et des rapports sur les incidents majeurs, EUR-Lex, 20 février 2025.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.