Comparatif · Résilience numérique
DORA vs NIS2 : quelles différences en 2026 ?
DORA est un règlement sectoriel qui vise le secteur financier ; NIS2 est une directive horizontale qui vise un périmètre d’entités beaucoup plus large. Une même organisation peut relever des deux.
Comparatif — Critère par critère
| Critère | DORA | NIS2 |
|---|---|---|
| Nature du texte | Règlement — d’application directe | Directive — transposée en droit national |
| Périmètre | Secteur financier : crédit, paiement, investissement, crypto-actifs, assurance, et prestataires tiers de services TIC | Entités essentielles et importantes, tous secteurs |
| État en France | Applicable depuis le 17 janvier 2025 | Transposition non promulguée à ce jour |
| Autorité en France | ACPR pour les entités qu’elle supervise | Autorité nationale compétente |
| Gestion du risque | Cadre TIC sous responsabilité de l’organe de direction | Mesures de gestion des risques de cybersécurité |
| Incidents | Déclaration des incidents majeurs TIC, au format JSON | Notification selon le régime national |
| Prestataires | Registre d’informations normé, remis à l’autorité | Gestion du risque de la chaîne d’approvisionnement |
| Tests | Tests de résilience, dont tests avancés fondés sur la menace | Mesures proportionnées |
À retenir. DORA est exigible aujourd’hui ; NIS2 attend sa transposition. Le délai de mise en conformité NIS2 courra à partir de la promulgation.
Comment trancher
Pour les entités financières que DORA couvre, il prévaut en tant que régime sectoriel spécialisé. Deux cas demandent tout de même une analyse.
Une entité financière qui exerce par ailleurs des activités relevant du champ de NIS2.
Un prestataire qui sert à la fois des clients financiers et non financiers, et qui se voit répercuter des exigences issues des deux régimes par voie contractuelle.
Point commun opérationnel : les deux textes demandent de connaître et de documenter sa chaîne de fournisseurs. L’inventaire qui sert à l’un sert à l’autre.
Où est l’IA dans votre chaîne de fournisseurs ?
Lire le guideÀ lire aussi : La réponse courte · NIS2 est-elle applicable en France ? · NIS2 — définition · DORA — définition
Explorer les autres piliers
Registre des usages IA
L’inventaire opposable de tous vos systèmes d’IA.
Gouvernance de l’IA
Rôles, comité IA, méthode — le cadre de contrôle.
Shadow AI
Détecter les usages d’IA non déclarés.
AIPD & IA
Analyse d’impact RGPD (art. 35) des systèmes d’IA.
Sécurité des IA génératives
OWASP, ANSSI : protéger copilotes et agents.