NIS2 et DORA : comment savoir si votre entreprise est concernée (et par quoi)
NIS2 et DORA sont souvent cités ensemble, ce qui laisse penser à tort qu'ils couvrent le même périmètre. Ce sont deux textes distincts, avec des critères d'applicabilité différents, qui peuvent s'appliquer séparément, ensemble, ou pas du tout selon votre secteur et votre taille. Voici comment trancher rapidement, sans attendre un audit de conformité complet pour le découvrir.
NIS2 : un périmètre élargi par secteur et par taille
La directive NIS2 distingue deux catégories d'entités, essentielles et importantes, selon le secteur d'activité et des seuils d'effectifs et de chiffre d'affaires. Elle couvre un périmètre sectoriel large : énergie, transport, santé, eau potable, infrastructures numériques, mais aussi, et c'est ce qui surprend le plus d'organisations, la fabrication de dispositifs médicaux, l'agroalimentaire ou certains prestataires numériques B2B. Le réflexe à avoir n'est pas de se demander « suis-je un opérateur critique historique ? », mais « mon secteur d'activité figure-t-il dans l'annexe du texte, et est-ce que je dépasse les seuils de taille ? ». Les obligations principales qui en découlent : une gestion structurée du risque cyber, une notification d'incidents dans des délais courts, et une responsabilité de la gouvernance explicitement engagée — ce n'est plus seulement l'affaire du RSSI.
DORA : un périmètre plus étroit, mais qui déborde du secteur financier lui-même
Le règlement DORA (Digital Operational Resilience Act) cible le secteur financier, mais pas seulement les établissements financiers eux-mêmes : il s'applique aussi à leurs prestataires critiques de services TIC. C'est le point le plus souvent manqué — une PME technologique qui fournit un service numérique à des banques ou des assurances peut entrer dans le périmètre de DORA sans avoir jamais eu à s'en préoccuper auparavant, simplement parce qu'un de ses clients la qualifie de prestataire critique. DORA structure ses obligations autour de cinq piliers : gestion du risque TIC, gestion et notification des incidents, tests de résilience opérationnelle numérique, gestion du risque lié aux tiers, et partage d'information entre acteurs du secteur.
Le cas fréquent : les deux textes s'appliquent en même temps
Une organisation du secteur financier qui dépasse les seuils NIS2 par son activité et sa taille, et qui est elle-même soumise à DORA de par son secteur, doit composer avec deux jeux d'obligations qui se recoupent partiellement sans être identiques. Traiter les deux séparément, avec deux plans de conformité indépendants, double le travail et multiplie les incohérences. La bonne approche consiste à cartographier une seule fois les exigences communes (gestion du risque, notification d'incidents) et à ne traiter séparément que les points réellement spécifiques à chaque texte.
Comment prioriser une fois le périmètre identifié
Face à deux textes ambitieux, l'erreur la plus fréquente est de vouloir tout traiter simultanément dans un calendrier serré. Trois étapes permettent de prioriser sans se disperser : cartographier d'abord les écarts majeurs, souvent déjà identifiés intuitivement par les équipes techniques ; traiter en priorité les obligations à échéance réglementaire proche ; puis construire un plan pluriannuel réaliste pour le reste. Une feuille de route documentée et partagée, même incomplète à l'échéance immédiate, vaut mieux qu'une promesse de conformité totale intenable dans les délais.
Notre séminaire NIS2 & DORA : se mettre en conformité aide les PME/ETI et les acteurs du secteur financier à clarifier leur périmètre d'applicabilité et à prioriser leur feuille de route. AuditForge couvre par ailleurs le suivi de plan de traitement priorisé pour une mise en conformité progressive — contactez-nous pour un premier diagnostic.
