DORA NIS2 : déterminez le cadre applicable à chaque entité et à chaque activité avant de réunir les preuves. DORA traite la résilience opérationnelle numérique du secteur financier, tandis que NIS2 couvre les entités de ses annexes. Les fournisseurs numériques d’un groupe financier demandent une analyse propre.
En bref
- DORA s’applique depuis le 17 janvier 2025 aux entités financières couvertes.
- Pour les dispositions équivalentes, DORA s’applique à la place de NIS 2.
- Un fournisseur d’une banque analyse son propre statut NIS 2 et ses engagements contractuels.
DORA NIS2 : portée de la priorité du cadre financier
Le règlement (UE) 2022/2554 (DORA) s’applique depuis le 17 janvier 2025 (article 64). Son considérant 16 le qualifie de lex specialis par rapport à la directive (UE) 2022/2555. Son article 1er, paragraphe 2, précise que, pour les entités financières identifiées comme essentielles ou importantes au titre de NIS 2, DORA est un acte juridique sectoriel de l’Union au sens de l’article 4 de la directive.
L’article 4 de NIS 2 en tire la conséquence : lorsqu’un acte sectoriel impose des mesures de gestion des risques ou la notification des incidents importants, avec un effet au moins équivalent aux articles 21 et 23, les dispositions correspondantes de NIS 2, y compris la supervision du chapitre VII, ne s’appliquent pas à ces entités. Le considérant 28 l’explique pour DORA : gestion du risque lié aux TIC, gestion et notification des incidents majeurs, tests de résilience, partage d’informations et risques liés aux tiers s’appliquent « au lieu » de NIS 2. L’article 2, paragraphe 10, de NIS 2 exclut de son champ les entités que les États ont exclues de DORA en vertu de l’article 2, paragraphe 4, de ce règlement.
Quelles entités DORA couvre
L’article 2 de DORA énumère les « entités financières » : établissements de crédit, de paiement et de monnaie électronique, entreprises d’investissement, prestataires de services sur crypto-actifs, dépositaires centraux de titres, contreparties centrales, plates-formes de négociation, référentiels centraux, gestionnaires de fonds d’investissement alternatifs, sociétés de gestion, entreprises d’assurance et de réassurance, intermédiaires d’assurance, institutions de retraite professionnelle, agences de notation de crédit, prestataires de financement participatif, référentiels des titrisations, entre autres. Le paragraphe 3 écarte certaines catégories, et le paragraphe 4 laisse aux États la faculté d’exclure certains établissements. Les prestataires tiers de services TIC figurent aussi à l’article 2, mais ne sont pas des « entités financières » : ils relèvent de dispositions propres (contrats, supervision des prestataires critiques).
Les destinataires et délais sont documentés par service et par circuit.
Les cas où NIS 2 continue de s’appliquer
- Acte sectoriel incomplet. L’article 4, paragraphe 1, prévoit que NIS 2 reste applicable aux entités d’un secteur que l’acte sectoriel ne couvre pas.
- Fournisseurs de la banque. Un fournisseur d’informatique en nuage, de centre de données ou de services gérés est dans l’annexe I de NIS 2 (infrastructure numérique, gestion des services TIC). Sa qualité de fournisseur d’une banque ne l’exempte pas. La FAQ de l’ANSSI le confirme pour les secteurs « infrastructure numérique » et « gestion des services TIC ». Pour ces catégories, les mesures de l’article 21 sont précisées par le règlement d’exécution (UE) 2024/2690.
- Sociétés non financières d’un groupe financier. Une filiale industrielle ou immobilière d’un groupe bancaire n’est pas une entité financière au sens de DORA.
- Activités mixtes. Documentez les activités financières et numériques ainsi que les personnes morales qui les exercent. La coexistence d’activités ne suffit pas à conclure à un double régime : l’article 4 écarte les dispositions correspondantes de NIS2 pour les entités couvertes par l’acte sectoriel équivalent. Faites examiner cette articulation par le juridique.
Ce que DORA impose au client financier, donc à ses fournisseurs
La banque reste pleinement responsable de ses obligations malgré l’externalisation (article 28). Elle tient un registre d’informations sur tous ses accords contractuels avec des prestataires TIC (article 28, paragraphe 3), et les contrats couvrent des dispositions obligatoires (article 30) : description des services, lieux de traitement des données, niveaux de service, assistance en cas d’incident, coopération avec les autorités, droits de résiliation. Les contrats soutenant une fonction critique ou importante comportent des exigences supplémentaires, dont les stratégies de sortie de l’article 30, paragraphe 3. Les prestataires jugés critiques sont désignés et supervisés au niveau européen (article 31 et suivants).
Qui notifie quoi, à qui
Trois circuits coexistent. La banque déclare ses incidents majeurs liés aux TIC à son autorité compétente selon l’article 19 de DORA. Le fournisseur soumis à NIS 2 notifie ses propres incidents importants à l’autorité nationale selon l’article 23 de la directive, dont les délais sont 24 heures, 72 heures et un mois. Le fournisseur informe enfin ses clients, contractuellement et, selon l’article 23, paragraphe 1, NIS 2, les destinataires de ses services lorsque l’incident est susceptible de nuire à la fourniture de ces services.
En France : le projet de loi et les autorités
L’accord de coopération signé le 3 juillet 2026 par l’ANSSI, l’ACPR et la Banque de France, annoncé le 6 juillet, répartit les rôles : l’ANSSI assure la réponse technique aux incidents touchant le secteur financier via le CERT-FR, l’ACPR veille au respect de DORA par les entités du secteur, la Banque de France a notamment en charge la résilience des infrastructures financières. L’accord vise aussi l’échange d’informations sur les incidents et la gestion de crise. Il décrit une coopération entre autorités et ne modifie pas les obligations des entités.
Cadrer une mission DORA et NIS 2
Livrables à demander :
- une matrice par entité : catégorie DORA ou type d’entité NIS 2, textes applicables, autorité compétente ;
- une carte des services TIC échangés entre les sociétés du groupe et avec les clients ;
- une procédure d’incident coordonnée, avec le décideur et les destinataires par cas ;
- une revue des clauses de contrats clients et fournisseurs, avec les points de négociation.
Questions à poser : quelle compétence juridique sera mobilisée sur DORA, et laquelle sur NIS 2 ? La mission inclut-elle la rédaction contractuelle ou seulement des recommandations ? Les tests TLPT et le registre d’informations sont-ils dans le périmètre ? Pour la réception, simulez un incident sur un service externalisé et vérifiez que le responsable, les destinataires et les délais de chaque circuit sont identifiables sans relire un contrat entier. Datez chaque preuve réutilisée entre les deux démarches et indiquez son périmètre.
Les délais de l’article 23 se préparent à partir de la connaissance de l’incident important : alerte précoce sans retard injustifié, au plus tard sous 24 heures, et notification sans retard injustifié, au plus tard sous 72 heures depuis cette même connaissance. Pour un incident important affectant les services de confiance, la notification du fournisseur de ces services intervient sous 24 heures. Un rapport intermédiaire peut être demandé. Le rapport final intervient au plus tard un mois après la notification ; si l’incident se poursuit, un rapport d’avancement est remis à cette échéance, puis le rapport final dans le mois suivant le traitement de l’incident. Ces règles européennes sont à rapprocher du droit national applicable.
Textes et sources DORA
- Règlement (UE) 2022/2554 (DORA), articles 1, 2, 19, 28, 30 et 31
- Directive (UE) 2022/2555, articles 2 et 4, considérant 28
- Règlement d’exécution (UE) 2024/2690
- ANSSI : articulation de NIS 2 et DORA (FAQ)
- ANSSI : accord avec l’ACPR et la Banque de France
Pour poursuivre la lecture : Notification des incidents NIS 2 ; NIS 2 pour MSP et MSSP ; Répondre aux demandes de sécurité des clients ; Notre méthode.
Questions sur DORA et NIS 2
Un fournisseur d’une banque est-il exempté de NIS 2 ?
Non. Son statut s’apprécie selon son propre type d’entité et sa taille. Les obligations de la banque sous DORA et les engagements contractuels du fournisseur sont deux plans distincts.
Une banque échappe-t-elle à NIS 2 ?
Pour la gestion des risques, la notification et la supervision, DORA s’applique à la place de NIS 2 (article 4 de la directive, considérant 28). Les établissements de crédit figurent à l’annexe I, et les liens institutionnels avec les autorités NIS 2 sont maintenus.
Peut-on partager des preuves entre les deux démarches ?
Oui, si la portée et la date conviennent. La matrice garde la référence du texte visé par chaque pièce, sans déclarer d’équivalence générale.
C’est quoi la réglementation DORA ?
DORA est le règlement européen (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier. Il organise notamment la gestion des risques TIC, les incidents, les tests et les relations avec les fournisseurs de services TIC. Il s’applique depuis le 17 janvier 2025 aux entités dans son champ. Présentation de l’ACPR.
