Réponse · DORA
DORA ou NIS2 : lequel s’applique à mon organisation ?
DORA est un règlement sectoriel qui vise le secteur financier ; NIS2 est une directive horizontale qui vise un périmètre d’entités bien plus large. Une même organisation peut relever des deux selon ses activités.
Ce qui les distingue
- Nature : règlement d’application directe contre directive transposée en droit national.
- Périmètre : établissements de crédit, prestataires de services de paiement, entreprises d’investissement, prestataires de services sur crypto-actifs, entreprises d’assurance et prestataires tiers de services TIC, contre entités essentielles et importantes tous secteurs.
- Prestataires : DORA impose un registre d’informations normé, remis à l’autorité ; NIS2 demande la gestion du risque de la chaîne d’approvisionnement.
L’état exact en France
- DORA s’applique depuis le 17 janvier 2025, sous la supervision de l’ACPR pour les entités qu’elle contrôle.
- NIS2 n’est pas encore transposée : le projet de loi de résilience des infrastructures critiques n’est pas promulgué. Le délai de mise en conformité court à partir de la promulgation.
Comment trancher
- Pour les entités financières que DORA couvre, il prévaut en tant que régime sectoriel spécialisé.
- Deux cas demandent une analyse : une entité financière exerçant par ailleurs des activités relevant de NIS2, et un prestataire qui sert à la fois des clients financiers et non financiers.
- Point commun opérationnel : les deux textes demandent de connaître et de documenter sa chaîne de fournisseurs. L’inventaire qui sert à l’un sert à l’autre.
Le guide complet : DORA & IA — prestataires TIC et résilience.
Lire le guideVoir aussi : Toutes les réponses · DORA vs NIS2 — le comparatif · NIS2 est-elle applicable en France ?