Aller au contenu principal
Retour à l'aperçu

NIS2 vs. DORA : quelle différence et devez-vous vous conformer aux deux ?

Par NIS2Certify
nis2dorasecteur-financierconformitecomparaison-reglementaire

Deux réglementations européennes. Toutes deux sur la cybersécurité. La réponse courte : DORA prime pour les entités financières, mais NIS2 reste pertinent pour vos fournisseurs ICT.


Qu'est-ce que NIS2 et DORA ?

NIS2 est une directive couvrant 18 secteurs avec 10 mesures de cybersécurité, notification d'incidents et responsabilité personnelle des dirigeants.

DORA est une réglementation sectorielle exclusivement pour le secteur financier.

NIS2 vs ISO 27001 — Comparaison des exigences

NIS2 uniquement
Notification obligatoire des incidents aux autorités (24h / 72h)
Responsabilité personnelle au niveau du conseil pour la cybersécurité
Obligations de sécurité de la chaîne d'approvisionnement pour les entités essentielles
Obligations réglementaires sectorielles spécifiques
Exigences communes
Gestion des risques liés à la sécurité de l'information
Contrôle d'accès et gestion des identités
Continuité d'activité et reprise après sinistre
Sensibilisation et formation à la sécurité
ISO 27001 uniquement
Cycles d'audit interne et de revue de direction
Documentation de la Déclaration d'Applicabilité (DdA)
Certification formelle et audit par tierce partie

La colonne centrale présente les exigences partagées par la NIS2 et l'ISO 27001


Principales différences

NIS2DORA
TypeDirective (transposition nationale)Règlement (directement applicable)
Portée18 secteursSecteur financier uniquement
Applicable depuisDélai de transposition : oct 2024 (statut par pays)17 janvier 2025
Première notificationDans les 24 heuresDans les 4 heures
TiersSécurité de la chaîneGestion complète des risques ICT tiers

Lex specialis : DORA prime

L'article 4 de NIS2 précise que la législation sectorielle équivalente a priorité. DORA est reconnue comme telle pour le secteur financier.

La NIS2 s'applique-t-elle à votre organisation ?

1

Votre organisation opère-t-elle dans un secteur essentiel ou important (énergie, transport, santé, infrastructure numérique, etc.) ?

OuiNon
2

Votre organisation compte-t-elle 50 employés ou plus, ou réalise-t-elle un chiffre d'affaires annuel supérieur à 10 millions d'euros ?

OuiNon
3

Votre organisation est-elle un opérateur d'infrastructure critique ou un prestataire de services de confiance qualifié ?

OuiNon

La NIS2 ne s'applique pas directement à votre organisation.

La NIS2 s'applique à votre organisation en tant qu'entité essentielle ou importante.

!

La NIS2 pourrait s'appliquer à votre organisation — consultez un juriste pour confirmer votre statut.

S'applique
Possiblement applicable
Ne s'applique pas

Scénarios

Banque : DORA principalement, NIS2 en filet de sécurité. MSP pour banques : NIS2 pour vos obligations (NIS2 pour MSP), DORA via contrats clients. Secteur non financier : NIS2 uniquement — commencez par les 10 mesures de l'article 21.


À lire aussi


Faire le quickscan gratuit →