Aller au contenu principal
Retour à l'aperçu

NIS2 vs. DORA : quelle différence et devez-vous vous conformer aux deux ?

Par NIS2Certify
nis2dorasecteur-financierconformitecomparaison-reglementaire

Deux réglementations européennes. Toutes deux sur la cybersécurité. La réponse courte : DORA prime pour les entités financières, mais NIS2 reste pertinent pour vos fournisseurs ICT.


Qu'est-ce que NIS2 et DORA ?

NIS2 est une directive couvrant 18 secteurs avec 10 mesures de cybersécurité, notification d'incidents et responsabilité personnelle des dirigeants.

DORA est une réglementation sectorielle exclusivement pour le secteur financier.

NIS2 vs DORA — Comparaison pour le secteur financier

◈NIS2 uniquement
S'applique à tous les secteurs essentiels et importants
Périmètre plus large hors services financiers
Différences de transposition nationale à travers l'UE
⬡Chevauchement
Cadre de gestion des risques TIC
Obligations de notification des incidents
Surveillance des prestataires TIC tiers
Exigences de tests de résilience
◇DORA uniquement
Tests de résilience opérationnelle numérique (TLPT)
Registre des prestataires TIC tiers critiques
Supervision directe des prestataires TIC critiques par les AES

Les entités du secteur financier soumises à DORA sont largement exemptées de la NIS2 via la lex specialis


Principales différences

NIS2DORA
TypeDirective (transposition nationale)Règlement (directement applicable)
Portée18 secteursSecteur financier uniquement
Applicable depuisDélai de transposition : oct 2024 (statut par pays)17 janvier 2025
Première notificationDans les 24 heuresDans les 4 heures
TiersSécurité de la chaîneGestion complète des risques ICT tiers

Lex specialis : DORA prime

L'article 4 de NIS2 précise que la législation sectorielle équivalente a priorité. DORA est reconnue comme telle pour le secteur financier.

La lex specialis prime-t-elle sur la NIS2 ?

1

Votre organisation opère-t-elle dans un secteur régi par une réglementation UE spécifique en matière de cybersécurité (ex. DORA pour la finance, CER pour les entités critiques) ?

Oui ↓Non →
2

La réglementation sectorielle prévoit-elle des obligations de cybersécurité équivalentes ou plus strictes que la NIS2 ?

Oui ↓Non →
✗

La NIS2 s'applique pleinement — aucune dérogation sectorielle n'est en vigueur.

✓

La réglementation sectorielle (lex specialis) prévaut — la NIS2 ne s'applique qu'aux lacunes non couvertes.

!

La NIS2 et la réglementation sectorielle s'appliquent toutes les deux — consultez votre équipe juridique pour déterminer le cadre principal.

La loi sectorielle prévaut
Les deux s'appliquent
La NIS2 s'applique pleinement

Scénarios

Banque : DORA principalement, NIS2 en filet de sécurité. MSP pour banques : NIS2 pour vos obligations (NIS2 pour MSP), DORA via contrats clients. Secteur non financier : NIS2 uniquement — commencez par les 10 mesures de l'article 21.


À lire aussi


Faire le quickscan gratuit →

Une autre question ?

Les réponses sont générées à partir de nos articles et ne constituent pas un avis juridique. N'entrez pas de données personnelles ou confidentielles.