Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Guide de préparation / Décision professionnelle

DORA et NIS2 : déterminer le cadre de chaque entité

Analysez l’articulation DORA et NIS2 par entité et par activité. Préparez les responsabilités, les contrats TIC et les circuits de notification.

Appliquer la règle sectorielle à son bon périmètre

Le règlement DORA organise la résilience opérationnelle numérique de catégories définies d’entités financières. Il s’applique depuis le 17 janvier 2025. La FAQ ANSSI présente DORA comme une règle sectorielle de l’Union, dite lex specialis, pour les sujets concernés. L’article 4 de NIS2 organise l’articulation avec les actes sectoriels de l’Union. Cette lecture doit être conduite sur une entité et des exigences identifiées.

Il serait trompeur d’annoncer que toute entreprise travaillant pour une banque est exemptée de NIS2. Un fournisseur TIC peut avoir son propre périmètre réglementaire et recevoir des exigences contractuelles d’un client financier. La mission doit séparer l’assujettissement de l’entité financière, le statut du fournisseur et les engagements attachés au service. Un contrat bancaire ne transforme pas tous les intervenants en entités financières.

Cartographier les activités et les personnes morales

Préparez une matrice des sociétés du groupe, des activités financières et des services numériques. Pour chaque ligne, identifiez les textes étudiés et l’autorité pertinente. La marque commerciale ne suffit pas à déterminer un régime. Une société du groupe peut fournir des services à d’autres filiales ; ces relations doivent être documentées pour comprendre les responsabilités et les dépendances.

Le juridique doit examiner les catégories visées par DORA et les dispositions d’articulation. Le RSSI fournit les faits techniques et l’organisation des contrôles. Les fonctions achats et exploitation précisent les services TIC externalisés. Une conclusion générale de groupe doit conserver les analyses par entité, afin de rester révisable lors d’un changement d’activité ou d’une acquisition.

Coordonner les mesures et les preuves

Les démarches peuvent partager des travaux sur les risques, les accès ou la continuité. La réutilisation doit préserver la référence applicable et le périmètre. Une preuve produite pour un service financier ne couvre pas nécessairement une activité numérique externe. Le registre doit permettre de relier une pièce à plusieurs sujets sans affirmer une équivalence automatique.

Les responsabilités de notification et de contrôle demandent une lecture propre. Préparez une matrice indiquant l’événement à examiner, le décideur, le destinataire et le texte ou contrat. La notification à une autorité, l’assistance technique et l’information à un client sont des actions différentes. Leur coordination évite les communications contradictoires, mais ne supprime pas une obligation par simple choix interne.

PérimètreQuestion à résoudre
Entité financièreQuelle catégorie DORA et quelles dispositions pertinentes ?
Fournisseur TICQuel statut propre et quels services fournis ?
Contrat clientQuelles garanties et informations sont convenues ?
IncidentQuel circuit de qualification et quels destinataires ?
PreuvesQuelle pièce couvre quel service et quelle exigence ?

Exemple : un fournisseur de service géré à une banque

Dans un exemple pédagogique, un MSP intervient pour une banque et pour des clients industriels. Il doit examiner son propre cadre, notamment le règlement 2024/2690 lorsque sa catégorie est concernée. Le contrat avec la banque peut demander des garanties utiles à sa démarche DORA. Ces garanties ne remplacent pas l’analyse réglementaire du MSP et ne s’étendent pas automatiquement aux contrats industriels.

La préparation consiste à décrire les outils mutualisés, les droits et les circuits d’incident. Si un incident affecte un service partagé, les communications peuvent concerner plusieurs clients avec des engagements différents. Les équipes doivent connaître les informations à fournir et la manière de les valider. Le rapport ne doit pas conclure à une exemption globale sur la seule base du secteur du client.

Comprendre les rôles institutionnels

L’accord annoncé par l’ANSSI le 6 juillet 2026, signé le 3 juillet, décrit une coopération avec l’ACPR et la Banque de France. La publication distingue notamment la réponse technique aux incidents et les responsabilités de supervision du secteur financier. Cette information aide à comprendre l’organisation, mais elle ne remplace pas la lecture des règles applicables à une entité.

Le plan interne doit conserver les contacts et les circuits officiels pertinents, sans envoyer des détails d’incident au formulaire commercial de ce site. L’acheteur peut demander une mission de clarification de responsabilités et d’alignement documentaire. Cette prestation reste distincte d’une assistance technique d’urgence et d’un conseil juridique individualisé.

Cahier de mission et critères de réception

Le devis doit identifier les entités financières et les fournisseurs inclus, les activités étudiées et les questions d’articulation. Demandez quelle compétence juridique sera mobilisée et quelles preuves techniques seront examinées. Le périmètre ne doit pas être formulé comme une simple « mise en conformité DORA/NIS2 » sans livrables et limites.

Les documents attendus comprennent une matrice des textes, une carte des services TIC et une procédure coordonnée d’incident. Pour les contrats, demandez une analyse des clauses pertinentes et des responsabilités, avec les points nécessitant une négociation. Le prestataire précise s’il prépare des recommandations ou s’il intervient dans la rédaction juridique contractuelle.

À la réception, choisissez un incident simulé sur un service externalisé. Vérifiez qu’il est possible d’identifier les informations nécessaires, le responsable de qualification et les destinataires. La matrice doit distinguer les obligations de chaque entité et les engagements commerciaux. Les preuves réutilisées doivent avoir une date et un périmètre. Les réserves non résolues restent dans une liste de décisions à traiter, sans être transformées en exemption supposée.

Pour les prestations mutualisées, demandez une fiche par service avec les clients concernés et les règles de communication. Un incident commun peut appeler des informations différentes selon les contrats et catégories d’entités. La fiche doit permettre aux équipes d’exploitation de trouver le responsable de validation, sans devoir interpréter en urgence un contrat complet. Les changements de client ou de service doivent déclencher une revue de cette organisation.

Sources et portée réglementaire

Sources vérifiées les 30 septembre et 1 octobre 2026. Les méthodes proposées ici sont des conseils de préparation et d’achat. La directive fixe le cadre européen ; le droit national et, selon l’activité, les règlements sectoriels déterminent les exigences applicables. L’ANSSI décrit ReCyF comme un document de travail. Un écart à une recommandation ne suffit pas, à lui seul, à constater une infraction.

Poursuivre le cadrage

Questions sur ce dossier

Un fournisseur bancaire est-il automatiquement exempté de NIS2 ?

Non. Son statut propre doit être examiné. Les obligations du client financier et les engagements du fournisseur constituent des périmètres distincts.

Peut-on partager des preuves entre les deux démarches ?

Oui, si leur portée et leur date conviennent. La matrice conserve les textes concernés et les limites de réutilisation, sans déclarer une équivalence générale.

L’accord institutionnel remplace-t-il les procédures internes ?

Non. Il décrit une coopération entre autorités. L’entité doit préparer ses propres responsabilités, informations et circuits de notification selon le cadre pertinent.