Guides

Guide NIS2 · 8 min

NIS2 vs DORA : en quoi ils diffèrent, où ils se recoupent, et lequel s'applique à vous

NIS2 et DORA sont les deux régimes européens de cyberrésilience qui ont le plus de chances d'atterrir sur le même bureau en 2026, et on les confond sans arrêt. Ils visent le même but (la résilience opérationnelle et cyber) et s'appuient sur bon nombre des mêmes contrôles, mais ils ciblent des organisations différentes, et pour le secteur financier, l'un l'emporte là où ils se télescopent. Ce guide expose la différence, le recoupement et la façon de savoir lequel est le vôtre, avec une réponse nette pour les équipes chaîne d'approvisionnement et tierces parties qui finissent par servir des clients relevant des deux.

Points clés

  • NIS2 est large et transsectoriel ; DORA est le régime propre au secteur financier, centré sur les TIC.
  • Pour les entités financières, DORA est lex specialis. Il prime sur les dispositions NIS2 qui se recoupent.
  • Dans les deux cas, ils vous rendent responsable du risque tiers et attendent une assurance continue, pas annuelle.

Ce qu'est chacun

Tous deux sont issus du même paquet européen de résilience de 2022, mais ce sont des instruments différents visant des populations différentes.

NIS2 : large, transsectoriel

Une directive (transposée en droit national, échéance 17 octobre 2024) couvrant les entités essentielles et importantes dans l'énergie, les transports, la santé, l'eau, l'infrastructure numérique, l'administration publique, l'industrie manufacturière et plus encore. Elle fixe une base de mesures de gestion des risques (art. 21) et de notification d'incidents (art. 23).

DORA : secteur financier, centré TIC

Un règlement (directement applicable, applicable depuis le 17 janvier 2025) pour le secteur financier de l'UE (banques, assureurs, entreprises d'investissement, prestataires de crypto-actifs et plus) ainsi que la surveillance de leurs prestataires TIC tiers critiques. Il fixe des règles détaillées de gestion du risque TIC, de tests de résilience et de gouvernance des tiers.

Où ils se recoupent

Mettez l'un en œuvre correctement et une bonne part de l'autre vous semblera familière. Tous deux exigent :

  • Responsabilité de la direction : la direction doit assumer et superviser le risque cyber/TIC, et peut en être tenue responsable.
  • Mesures de gestion des risques : des contrôles documentés et proportionnés sur tout le cycle de vie de la sécurité.
  • Notification d'incidents : une notification structurée aux autorités selon des délais définis.
  • Risque tiers et de chaîne d'approvisionnement. Vous répondez du risque cyber que vos prestataires apportent.
  • Tests et amélioration continue : la résilience se juge dans la durée, elle n'est pas certifiée une fois puis rangée.

La règle clé : DORA est lex specialis pour les entités financières

Les deux régimes ont été rédigés pour ne pas réglementer en double. Pour une entité financière, DORA est lex specialis : la loi plus spécifique qui prime. Là où DORA et NIS2 couvriraient le même terrain de gestion du risque TIC ou de notification d'incidents, ce sont les exigences de DORA qui s'appliquent et les dispositions NIS2 équivalentes ne s'empilent pas par-dessus.

En pratique, une banque ne mène pas deux programmes cyber parallèles. Elle suit DORA pour le risque TIC, les tests, la notification d'incidents et la surveillance des tiers. NIS2 façonne toujours l'écosystème autour d'elle (bon nombre de ses fournisseurs compris) mais sur les sujets qui se recoupent, l'entité financière elle-même est régie par DORA.

Lex specialis s'applique là où l'acte sectoriel impose des exigences au moins équivalentes à NIS2. La frontière peut être nuancée pour les groupes mixtes ; confirmez votre statut auprès de votre autorité compétente.

Voyez comment vos fournisseurs se situent réellement

7 jours gratuits · sans carte bancaire · annulez à tout moment

Lequel s'applique à vous ?

Une aide à la décision rapide. Pour beaucoup d'organisations, la réponse honnête est « l'un directement, l'autre via vos clients ».

Une entité financière (banque, assureur, entreprise d'investissement, prestataire de crypto-actifs…)

DORA s'applique en tant que lex specialis à votre risque TIC ; les dispositions NIS2 équivalentes ne s'ajoutent pas par-dessus.

Une entité d'un secteur critique hors finance (énergie, santé, transports, eau, infrastructure numérique, administration publique…)

NIS2 s'applique. Vérifiez les secteurs de l'annexe I/II et les seuils de taille pour confirmer votre niveau.

Un prestataire TIC d'entités financières

Le régime des tiers de DORA vous atteint via les contrats de vos clients, et les plus grands prestataires peuvent être désignés critiques et surveillés directement par les AES. Si vous êtes aussi un prestataire TIC ou de services gérés de l'annexe I, vous pouvez relever aussi de NIS2.

Un fournisseur d'une entité NIS2

L'obligation de chaîne d'approvisionnement de NIS2 (art. 21(2)(d)) vous atteint via la diligence de vos clients (questionnaires, demandes de preuves, monitoring continu) même non désigné.

L'essentiel pour les équipes chaîne d'approvisionnement

Que votre client relève de DORA ou de NIS2, l'exigence à votre égard converge. Tous deux rendent les organisations responsables du risque cyber de leurs prestataires, et tous deux traitent la résilience comme une chose évaluée en continu plutôt qu'attestée une fois par an. La question pour un fournisseur est donc rarement « NIS2 ou DORA ? ». C'est « puis-je démontrer, à la demande, que ma sécurité tient ? »

C'est pourquoi l'assurance tierce devient continue des deux côtés de la ligne. Le registre d'informations DORA d'une banque et le programme fournisseurs NIS2 d'un industriel demandent à leurs fournisseurs la même chose : une preuve actuelle et étayée du niveau de sécurité, pas un tableur qui était vrai au printemps dernier.

Sources : Règlement (UE) 2022/2554 (DORA) et directive (UE) 2022/2555 (NIS2). Confirmez la frontière de recoupement auprès de votre autorité nationale compétente et des orientations des AES.

Comment norppa.io aide

norppa.io vous donne l'assurance continue et étayée sur vos fournisseurs et prestataires TIC que NIS2 comme DORA attendent désormais. Chaque domaine surveillé est vérifié sur plus de cent points de contrôle chaque jour, les plus sensibles toutes les six heures, avec des constats prêts à exporter vers votre registre d'informations DORA ou votre dossier fournisseur NIS2.

Les questionnaires d'auto-évaluation captent les contrôles de processus et contractuels, et chaque réponse est placée à côté du profil technique en direct. De sorte que, que l'auditeur de votre client cite DORA ou NIS2, vous pouvez présenter des preuves actuelles et corroborées plutôt que des affirmations.

Pas encore prêt à démarrer ? Recevez l'état NIS2 de votre pays

Nous vous enverrons l'état de transposition NIS2 de votre pays (autorité, loi nationale, dates clés) ainsi qu'une checklist concise de diligence fournisseurs. Un e-mail, puis des mises à jour NIS2 occasionnelles.

Nous ne partageons jamais votre e-mail. Désabonnement en un clic. Stocké dans l'UE.

Une source unique de preuves tierces continues

Voyez un rapport fournisseur d'exemple (constats, correspondance des articles et preuves) en environ deux minutes.

7 jours gratuits · sans carte bancaire · annulez à tout moment

Dernière révision: 19 juin 2026

Ce guide fournit des informations générales sur le droit de l'UE, et non des conseils juridiques. NIS2 prend effet via la loi de transposition nationale de chaque État membre de l'UE, qui peut différer dans le détail. Vérifiez les obligations qui s'appliquent à vous auprès de votre autorité compétente ou de votre conseil juridique.

Guides associés

Comment se conformer à NIS2 : une feuille de route étape par étape

Les étapes de la conformité NIS2 dans l'ordre : confirmer le champ, s'enregistrer, responsabilité de la direction (art. 20), les mesures de l'art. 21(2), sécurité de la chaîne d'approvisionnement, notification d'incidents (art. 23) et assurance continue et démontrée.

Qui est concerné par NIS2 ? Entités essentielles et importantes, secteurs et seuils de taille

Déterminez si NIS2 s'applique à vous : les deux catégories, les secteurs des annexes I/II, les seuils de taille, les exceptions indépendantes de la taille et comment la chaîne d'approvisionnement vous implique même sans désignation.

NIS2 pour les fournisseurs : vous n'êtes pas désigné, mais vos clients le sont

La plupart des entreprises ne sont jamais désignées au titre de NIS2, mais beaucoup doivent s'y conformer malgré tout. Comment l'obligation de chaîne d'approvisionnement d'un client concerné (article 21, paragraphe 2, point d) descend jusqu'à vous, ce qu'il demande et comment répondre de façon crédible.

NIS2 et les exigences sur la chaîne d'approvisionnement. Ce que cela signifie en pratique

NIS2 oblige les entités essentielles et importantes à évaluer les risques cyber de leur chaîne d'approvisionnement. Hiérarchisation des fournisseurs, risque de 4e partie, notification Art. 23 et ce que les auditeurs recherchent.

Comment survient une compromission en 2026 : votre surface externe et votre chaîne d'approvisionnement

La chaîne d'attaque de 2026 étape par étape — identifiants volés, équipements de périphérie exploités, usurpation d'e-mail — sur votre propre surface externe et celle de vos fournisseurs, et où norppa.io brise la chaîne.

Évaluation des cyber-risques fournisseurs : ce que le monitoring NIS2 automatisé vérifie

Toutes les catégories de contrôle expliquées : ransomware, fuites dark web, TLS/DNSSEC, sécurité des cookies, CVE/EPSS, sanctions, listes noires MX et SAQ. Cycle de vie des constatations et cartographie NIS2.

NIS2 Art. 21(2) : liste de contrôle sécurité pour fournisseurs

Liste de contrôle pour les équipes achats et sécurité : quoi demander, quels justificatifs collecter et comment réagir quand un fournisseur est en défaut. Inclut des propositions de documents probants.

Questionnaire fournisseur NIS2 (SAQ) : quoi demander, comment le noter, et un modèle gratuit

Quoi demander aux fournisseurs au titre de l'art. 21(2)(d), comment noter les réponses et réagir aux lacunes, pourquoi l'auto-déclaration doit être vérifiée, et un modèle gratuit.

Notification d'incident NIS2 : les délais de 24 et 72 heures expliqués

Ce qui constitue un incident important, le calendrier de l'article 23 (alerte à 24 h, notification à 72 h, rapport final à un mois) et quand l'incident d'un fournisseur devient votre obligation.

NIS2 et la responsabilité de la direction : ce que les conseils et dirigeants doivent savoir

Ce que NIS2 attend de l'organe de direction : devoirs d'approbation et de supervision, responsabilité personnelle (art. 20), formation, indicateurs de reporting et sanctions de l'art. 34.

ISO 27001 et NIS2 : ce que votre SMSI couvre déjà, et les écarts qui restent

Si vous détenez l'ISO 27001 : ce qui se reporte sur NIS2 et ce qui ne le fait pas (notification légale, responsabilité de la direction, enregistrement et assurance continue) et comment combler l'écart.

Amendes et sanctions NIS2 : combien, qui est responsable et comment les éviter

Ce que sont les sanctions NIS2 : les plafonds de l'article 34 (10 M€ / 2 % pour les entités essentielles, 7 M€ / 1,4 % pour les importantes), la responsabilité personnelle de la direction (art. 20, art. 32), les mesures non pécuniaires et comment les éviter.

RGPD vs NIS2 : recoupements, différences et quand un incident déclenche les deux

En quoi RGPD et NIS2 diffèrent et se recoupent, quand un incident déclenche les deux (RGPD art. 33 72 h à l'autorité de protection des données vs NIS2 art. 23 24 h/72 h/un mois au CSIRT), la coopération de l'art. 35 et l'absence de double amende, et ce que les deux impliquent pour la diligence fournisseurs.

Le règlement européen sur la cyberrésilience (CRA) : champ, calendrier et ce qu'il signifie pour votre chaîne d'approvisionnement

Ce qu'exige le CRA, ses dates échelonnées (en vigueur 2024, signalement sept. 2026, conformité totale déc. 2027), qui est concerné et pourquoi le pur SaaS souvent non, comment il complète NIS2, et ce qu'il signifie pour les achats et la diligence fournisseurs.

Le règlement européen sur l'IA : niveaux de risque, calendrier et obligations des déployeurs (article 26)

Ce qu'exige le règlement IA de l'UE : les niveaux de risque, les dates échelonnées (en vigueur 2024, interdit fév. 2025, GPAI août 2025, haut risque août 2026), les obligations des déployeurs de l'art. 26, son articulation avec NIS2 et le RGPD, et ce que cela signifie pour l'achat d'IA.

Statut de transposition de NIS2 : dans quels pays de l'UE est-elle en vigueur

Lesquels des 27 États membres de l'UE ont transposé NIS2 en droit national et lesquels finalisent encore, et pourquoi les écarts atteignent votre chaîne d'approvisionnement malgré tout.

Clauses contractuelles fournisseurs NIS2 : que exiger de vos fournisseurs

Les clauses qui rendent l'obligation de chaîne d'approvisionnement de NIS2 exécutoire : socle de sécurité, fenêtre de notification, droits de preuve et d'audit, répercussion aux sous-traitants, et vérification continue.

Votre posture de sécurité externe sous NIS2 : ce que voient fournisseurs et clients

Les signaux publiquement visibles que les clients évaluent au titre de l'art. 21(2)(d) de NIS2 : usurpation d'e-mail (SPF/DMARC), hygiène des certificats, systèmes exposés à Internet et identifiants fuités, pourquoi chacun compte et comment les vérifier et corriger.

Vos fournisseurs utilisent-ils l'IA ? Le risque fournisseur NIS2 rencontre le règlement IA de l'UE

Les fournisseurs intègrent de plus en plus l'IA dans les services dont vous dépendez, et leurs fournisseurs aussi. Où l'IA des fournisseurs et de la n-ième partie crée un risque au titre de l'art. 21(2)(d) de NIS2 et du règlement IA, quoi évaluer et comment garder la visibilité.

Usurpation de fournisseur et fraude au président (BEC) : usurpation d'e-mail, DMARC et NIS2

L'une des attaques de chaîne d'approvisionnement les plus courantes ne nécessite aucune intrusion : un e-mail usurpé qui détourne un paiement ou vole des données. Comment fonctionnent le BEC et l'usurpation de fournisseur, les réglages SPF, DKIM et DMARC qui les arrêtent, et comment cela s'inscrit dans l'art. 21(2)(d) de NIS2.