DORA-NIS2 : différences et qui est concerné (2026)

Par Rodrigo Lamadrid 13 août, 2026
DORA NIS2

DORA et NIS2 sont les deux règlementations les plus structurantes en cybersécurité pour les entreprises qui opèrent dans l’Union européenne. Beaucoup d’organisations se demandent laquelle les concerne, si les deux s’appliquent en même temps, et ce qui les distingue vraiment.

Nos guides complets couvrent chacun de ces textes en détail. Dans cet article, nous expliquerons ce qui différencie DORA NIS2, qui est concerné par chacun, et comment une entreprise peut se retrouver soumise à l’un, à l’autre, ou parfois aux deux.

DORA et NIS2 : deux règlements, un même objectif de résilience

Les deux textes partagent une même ambition : renforcer la cybersécurité des organisations européennes face à des menaces numériques croissantes. Mais les deux textes n’ont ni la même portée, ni la même nature juridique, ni le même point de départ.

NIS2 (Directive (UE) 2022/2555) est arrivée en premier dans la conscience des entreprises, même si les deux textes ont été adoptés le même jour. Elle a remplacé la directive NIS originale et élargi son champ d’application de 7 à 18 secteurs d’infrastructures critiques, de l’énergie à la santé en passant par l’administration publique.

De NIS2 à DORA, l’approche change de nature. DORA (Règlement (UE) 2022/2554) a été adopté le 14 décembre 2022, le même jour que NIS2, mais avec une portée volontairement plus étroite : le secteur financier et ses prestataires TIC critiques. Les deux textes sont entrés en application à quelques mois d’écart, NIS2 en octobre 2024 et DORA en janvier 2025.

Cette proximité de calendrier n’est pas un hasard.

Le législateur européen a construit NIS2 DORA comme deux pièces d’un même effort de résilience numérique, l’une transversale et généraliste, l’autre sectorielle et beaucoup plus détaillée sur les obligations techniques. Cette architecture DORA NIS2 reflète une logique simple : le texte général pose le socle, le texte sectoriel l’approfondit là où les enjeux sont les plus complexes.

Pourquoi deux textes séparés plutôt qu’un seul cadre unifié ? Parce que le secteur financier présentait déjà, avant DORA, un patchwork de règles nationales et sectorielles en matière de risque informatique. L’Union européenne a jugé plus efficace de construire un règlement sur mesure plutôt que d’étirer NIS2 pour couvrir les spécificités bancaires et assurantielles.

Qui est concerné : les champs d’application de DORA et NIS2

La différence la plus importante entre les deux textes se trouve dans leur champ d’application.

NIS2 couvre 18 secteurs, répartis en deux catégories. Les entités essentielles regroupent l’énergie, le transport, les services bancaires, la santé, l’eau potable, les eaux usées, l’infrastructure numérique, la gestion des services TI, l’administration publique et l’espace.

Les entités importantes couvrent les services postaux, la gestion des déchets, les produits chimiques, l’alimentation, la fabrication, les fournisseurs numériques et la recherche. Plus de 160 000 organisations sont concernées à travers l’Union européenne.

DORA, à l’inverse, cible un seul secteur : celui des services financiers.

Banques, entreprises d’investissement, assurances, gestionnaires de fonds, prestataires de services sur crypto-actifs, plateformes de négociation, dépositaires centraux de titres, et les prestataires TIC jugés critiques pour ce secteur. Plus de 22 000 entités sont concernées, un chiffre bien plus restreint que celui de NIS2.

Ce contraste DORA NIS2 sur le nombre d’entités visées résume bien la différence de logique entre les deux textes : l’un large et transversal, l’autre étroit et détaillé.

Qui est concerné par quel texte dépend donc essentiellement du secteur d’activité, pas de la taille de l’entreprise. Une entreprise du secteur bancaire relève naturellement de DORA, quelle que soit sa taille au-delà des seuils de proportionnalité.

Une entreprise du secteur énergétique relève de NIS2. Mais certaines organisations, notamment les prestataires TIC qui servent plusieurs secteurs à la fois, doivent se poser la question plus sérieusement, secteur par secteur, contrat par contrat.

DORA vs NIS2 : les différences clés

Au-delà du champ d’application, DORA et NIS2 diffèrent sur plusieurs points structurants qu’il vaut la peine de comparer un par un.

Nature juridique. NIS2 est une directive : chaque État membre doit la transposer dans son droit national, ce qui introduit des variations d’un pays à l’autre dans les délais et les modalités précises.

DORA est un règlement : il s’applique directement et de façon identique dans tous les États membres, sans transposition nécessaire, ce qui simplifie la conformité pour les groupes présents dans plusieurs pays européens. Ce premier contraste DORA NIS2 sur la nature juridique a des conséquences concrètes sur le terrain.

Structure des obligations. C’est un autre point où un secteur aussi réglementé que la finance a eu besoin d’un texte à part. NIS2 impose des mesures de gestion des risques organisées autour de la gouvernance, de la gestion des incidents, de la continuité des activités et de la sécurité de la chaîne d’approvisionnement, dans un cadre relativement flexible.

DORA repose sur cinq piliers précis et détaillés : gestion des risques TIC, gestion des incidents, tests de résilience opérationnelle numérique, gestion des risques liés aux tiers TIC, et partage d’information, chacun assorti de normes techniques réglementaires publiées séparément.

Délais de signalement des incidents. NIS2 exige une alerte précoce dans les 24 heures suivant la détection d’un incident significatif, puis une notification complète dans les 72 heures.

DORA impose un calendrier légèrement différent : une notification initiale dans les 4 heures suivant la classification d’un incident comme majeur, un rapport intermédiaire dans les 72 heures, et un rapport final dans le mois suivant. Sur ce point précis, la comparaison DORA NIS2 montre deux logiques de calendrier proches, mais pas identiques.

Régime de sanctions. NIS2 fixe un plafond harmonisé au niveau de l’UE : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les entités essentielles, et jusqu’à 7 millions d’euros ou 1,4 % pour les entités importantes.

DORA NIS 2 divergent nettement sur ce point : DORA ne fixe aucun plafond harmonisé pour les entités financières elles-mêmes, ce sont les autorités nationales compétentes, comme l’ACPR et l’AMF en France, qui définissent leurs propres sanctions.

Seuls les prestataires TIC critiques désignés au niveau européen sont soumis à un régime de sanction propre à DORA, avec des astreintes pouvant atteindre 1 % de leur chiffre d’affaires mondial quotidien moyen. Ce troisième contraste, sur les sanctions cette fois, est souvent celui qui surprend le plus les équipes juridiques.

Gestion des tiers. NIS2 traite la sécurité de la chaîne d’approvisionnement comme une exigence parmi d’autres, sans registre formalisé.

DORA en fait l’un de ses cinq piliers à part entière, avec un registre d’information obligatoire sur tous les prestataires TIC et des clauses contractuelles précises à respecter, incluant des dispositions sur l’audit et la réversibilité. Sur la gestion des tiers, la comparaison DORA NIS2 tourne nettement à l’avantage de la précision du second.

Une entreprise peut-elle être soumise aux deux règlements ?

C’est la question que se posent le plus souvent les entreprises qui découvrent NIS 2 DORA pour la première fois. La réponse officielle est claire, mais nuancée.

La Commission européenne a publié le 18 septembre 2023 des lignes directrices précisant l’articulation entre les deux textes. Ces lignes directrices confirment que DORA constitue un acte juridique sectoriel au sens de l’article 4 de la directive NIS2, le seul texte à figurer dans l’annexe de ces lignes directrices à ce jour, ce qui clarifie officiellement leur articulation pour le secteur financier.

En pratique, ça signifie que pour les entités financières couvertes par DORA, les dispositions de DORA relatives à la gestion des risques TIC, à la gestion des incidents et aux tests de résilience prévalent sur les dispositions équivalentes de NIS2.

Les États membres ont reçu instruction de ne pas imposer aux entités financières les obligations cyber de NIS2 en plus de celles de DORA. DORA agit donc comme lex specialis : le texte spécifique prime sur le texte général, pour les activités couvertes.

Ça ne veut pas dire qu’une entité financière échappe à toute obligation NIS2. Le cumul reste possible dans certains cas précis.

Une entreprise qui opère à la fois dans le secteur financier et dans un autre secteur couvert par NIS2, par exemple un groupe diversifié avec une filiale énergétique ou industrielle, reste soumise à NIS2 pour cette seconde activité, un scénario de chevauchement DORA NIS2 de plus en plus fréquent chez les grands groupes financiers diversifiés.

Un prestataire TIC qui sert à la fois des clients financiers et des clients d’autres secteurs essentiels peut également se retrouver à devoir répondre aux deux cadres, chacun pour la partie de son activité qui le concerne.

Pour ces organisations à profil mixte, la bonne pratique consiste à cartographier précisément quelles activités relèvent de DORA et lesquelles relèvent de NIS2, plutôt que de présumer qu’un seul texte s’applique à l’ensemble de l’entreprise.

Cette coordination va au-delà de l’ACPR et de l’AMF. Selon la FAQ officielle de l’ANSSI sur la directive NIS2, les autorités NIS2 coopèrent aussi avec la Banque de France pour DORA, et avec la CNIL pour les questions de protection des données personnelles au titre du RGPD.

Foire aux questions

DORA remplace-t-il NIS2 pour le secteur financier ?

Oui, en grande partie. Les lignes directrices de la Commission européenne confirment que DORA est un texte sectoriel qui prévaut sur les dispositions cyber de NIS2 pour les entités financières couvertes par DORA. Le duo fonctionne moins comme une accumulation que comme une hiérarchie claire.

Mon entreprise peut-elle être soumise à DORA et à NIS2 en même temps ?

Oui, si elle opère dans plusieurs secteurs, par exemple le secteur financier et un autre secteur couvert par NIS2, ou si elle est un prestataire TIC qui sert plusieurs types de clients dans des secteurs différents.

Quelle est la différence de sanctions entre DORA et NIS2 ?

Sur ce terrain, DORA NIS2 divergent fortement. NIS2 fixe un plafond harmonisé de 10 millions d’euros ou 2 % du chiffre d’affaires mondial. DORA n’a pas de plafond harmonisé pour les entités financières ; ce sont les autorités nationales qui définissent leurs propres sanctions, sauf pour les prestataires TIC critiques désignés au niveau européen.

Lequel des deux textes est entré en vigueur en premier ?

Les deux ont été adoptés le même jour, le 14 décembre 2022. NIS2 est entrée en application en octobre 2024, DORA en janvier 2025.

Mindsec facilite votre conformité DORA et NIS2

Que votre organisation relève de DORA, de NIS2, ou des deux à la fois selon ses activités, la logique reste la même : cartographier vos obligations précisément, documenter vos contrôles, et éviter de dupliquer inutilement le travail entre les deux cadres.

Mindsec centralise et automatise la conformité à DORA et à NIS2 sur une seule plateforme, avec une technologie de correspondance croisée qui évite de reconstruire deux fois les mêmes contrôles quand vos obligations se recoupent.

Avec Mindsec, vous pouvez :

  • Déterminer précisément votre champ d’application, que votre organisation relève de DORA, de NIS2, ou des deux.
  • Centraliser votre documentation de conformité pour les deux règlements, sans duplication inutile de travail.
  • Automatiser vos flux de signalement d’incidents, adaptés aux délais spécifiques de chaque texte.
  • Générer des rapports prêts pour l’audit destinés à vos autorités de supervision respectives.

Pour aller plus loin, consultez nos guides complets sur la règlementation DORA et la directive NIS2.

Vous voulez concentrer votre conformité DORA et NIS2 dans une seule plateforme ? Découvrez la solution DORA ou réservez une démo de 15 minutes.

Pourquoi caler? Réservez un appel!

Ne laissez pas le respect des règles au hasard ou à la fatalité. Contactez les experts de notre équipe pour répondre à vos doutes et découvrir toutes les façons dont Mindsec peut vous aider.

Réservez un appel