NIS2 vs. DORA : quelle différence et devez-vous vous conformer aux deux ?
Deux réglementations européennes. Toutes deux sur la cybersécurité. La réponse courte : DORA prime pour les entités financières, mais NIS2 reste pertinent pour vos fournisseurs ICT.
Qu'est-ce que NIS2 et DORA ?
NIS2 est une directive couvrant 18 secteurs avec 10 mesures de cybersécurité, notification d'incidents et responsabilité personnelle des dirigeants.
DORA est une réglementation sectorielle exclusivement pour le secteur financier.
NIS2 vs DORA — Comparaison pour le secteur financier
Les entités du secteur financier soumises à DORA sont largement exemptées de la NIS2 via la lex specialis
Principales différences
| NIS2 | DORA | |
|---|---|---|
| Type | Directive (transposition nationale) | Règlement (directement applicable) |
| Portée | 18 secteurs | Secteur financier uniquement |
| Applicable depuis | Délai de transposition : oct 2024 (statut par pays) | 17 janvier 2025 |
| Première notification | Dans les 24 heures | Dans les 4 heures |
| Tiers | Sécurité de la chaîne | Gestion complète des risques ICT tiers |
Lex specialis : DORA prime
L'article 4 de NIS2 précise que la législation sectorielle équivalente a priorité. DORA est reconnue comme telle pour le secteur financier.
La lex specialis prime-t-elle sur la NIS2 ?
Votre organisation opère-t-elle dans un secteur régi par une réglementation UE spécifique en matière de cybersécurité (ex. DORA pour la finance, CER pour les entités critiques) ?
La réglementation sectorielle prévoit-elle des obligations de cybersécurité équivalentes ou plus strictes que la NIS2 ?
La NIS2 s'applique pleinement — aucune dérogation sectorielle n'est en vigueur.
La réglementation sectorielle (lex specialis) prévaut — la NIS2 ne s'applique qu'aux lacunes non couvertes.
La NIS2 et la réglementation sectorielle s'appliquent toutes les deux — consultez votre équipe juridique pour déterminer le cadre principal.
Votre organisation opère-t-elle dans un secteur régi par une réglementation UE spécifique en matière de cybersécurité (ex. DORA pour la finance, CER pour les entités critiques) ?
La réglementation sectorielle prévoit-elle des obligations de cybersécurité équivalentes ou plus strictes que la NIS2 ?
La NIS2 s'applique pleinement — aucune dérogation sectorielle n'est en vigueur.
La réglementation sectorielle (lex specialis) prévaut — la NIS2 ne s'applique qu'aux lacunes non couvertes.
La NIS2 et la réglementation sectorielle s'appliquent toutes les deux — consultez votre équipe juridique pour déterminer le cadre principal.
Scénarios
Banque : DORA principalement, NIS2 en filet de sécurité. MSP pour banques : NIS2 pour vos obligations (NIS2 pour MSP), DORA via contrats clients. Secteur non financier : NIS2 uniquement — commencez par les 10 mesures de l'article 21.
À lire aussi
- Les 10 mesures NIS2 de l'article 21 expliquées
- NIS2 pour les MSP et MSSP
- Notification d'incidents NIS2
Une autre question ?
Les réponses sont générées à partir de nos articles et ne constituent pas un avis juridique. N'entrez pas de données personnelles ou confidentielles.
