Réponse · DORA

DORA ou NIS2 : lequel s’applique à mon organisation ?

DORA est un règlement sectoriel qui vise le secteur financier ; NIS2 est une directive horizontale qui vise un périmètre d’entités bien plus large. Une même organisation peut relever des deux selon ses activités.

Ce qui les distingue

  • Nature : règlement d’application directe contre directive transposée en droit national.
  • Périmètre : établissements de crédit, prestataires de services de paiement, entreprises d’investissement, prestataires de services sur crypto-actifs, entreprises d’assurance et prestataires tiers de services TIC, contre entités essentielles et importantes tous secteurs.
  • Prestataires : DORA impose un registre d’informations normé, remis à l’autorité ; NIS2 demande la gestion du risque de la chaîne d’approvisionnement.

L’état exact en France

  • DORA s’applique depuis le 17 janvier 2025, sous la supervision de l’ACPR pour les entités qu’elle contrôle.
  • NIS2 n’est pas encore transposée : le projet de loi de résilience des infrastructures critiques n’est pas promulgué. Le délai de mise en conformité court à partir de la promulgation.

Comment trancher

  • Pour les entités financières que DORA couvre, il prévaut en tant que régime sectoriel spécialisé.
  • Deux cas demandent une analyse : une entité financière exerçant par ailleurs des activités relevant de NIS2, et un prestataire qui sert à la fois des clients financiers et non financiers.
  • Point commun opérationnel : les deux textes demandent de connaître et de documenter sa chaîne de fournisseurs. L’inventaire qui sert à l’un sert à l’autre.

Le guide complet : DORA & IA — prestataires TIC et résilience.

Lire le guide

Voir aussi : Toutes les réponses · DORA vs NIS2 — le comparatif · NIS2 est-elle applicable en France ?