DORA et NIS2 : articulation, tableau et guide 2026
DORA vs NIS2 en 2026 : lex specialis, tableau de correspondance des obligations, notification d'incidents, sanctions et conformité intégrée.
Une banque, sa filiale informatique et son fournisseur cloud peuvent partager un incident sans relever du même régime de cybersécurité. Pour articuler DORA et NIS2, il faut partir des personnes morales et de leurs activités. Une formule générale « DORA remplace NIS2 dans tout le groupe » ne suffit pas.
Ce que prévoit réellement la priorité sectorielle
L’article 1(2) de DORA qualifie ce règlement d’acte juridique sectoriel de l’Union, au sens de l’article 4 de NIS2, pour les entités financières identifiées comme essentielles ou importantes selon cette directive.
L’article 4(1) de NIS2 écarte les dispositions pertinentes de la directive lorsque l’acte sectoriel impose des mesures de gestion des risques ou de notification ayant un effet au moins équivalent. Cela inclut les dispositions correspondantes de supervision et d’exécution. Le considérant 28 précise cette articulation pour DORA.
Il ne s’agit donc pas de cumuler automatiquement deux jeux de sanctions pour la même obligation neutralisée. À l’inverse, une entité non couverte par l’acte sectoriel doit encore examiner si NIS2 lui est applicable. Le guide DORA permet de vérifier le premier périmètre.
Établir une matrice par entité
| Situation à examiner | Conséquence opérationnelle |
|---|---|
| Entité financière DORA également essentielle ou importante selon NIS2 | Appliquer la priorité sectorielle pour les exigences concernées |
| Entité financière DORA sans appartenance établie au périmètre NIS2 | Appliquer DORA ; ne pas créer artificiellement une double appartenance |
| Fournisseur TIC d’une entité financière | Évaluer son propre périmètre NIS2 et les exigences issues du contrat DORA |
| Prestataire désigné critique sous DORA | Examiner la supervision européenne et, séparément, son éventuel assujettissement NIS2 |
| Groupe avec plusieurs personnes morales et activités | Qualifier chacune ; documenter les services et dépendances communs |
L’annexe I de NIS2 vise notamment les établissements de crédit et certaines infrastructures de marchés financiers. Elle ne permet pas d’affirmer que toutes les catégories d’entités de DORA relèvent automatiquement de NIS2. Pour le cloud, les critères de taille, les exceptions et le droit national applicable comptent aussi : tous les fournisseurs ne sont pas automatiquement des entités essentielles.
Le dossier doit comporter le statut réglementaire, l’activité exercée, la base de qualification et les autorités compétentes. Actualisez-le lors d’un nouvel agrément ou d’une réorganisation. Notre analyse de la directive NIS2 complète ce travail de périmètre.
La formation des dirigeants existe déjà dans DORA
L’article 5(4) de DORA prévoit explicitement que les membres de l’organe de direction maintiennent des connaissances et compétences suffisantes, notamment par des formations spécifiques régulières et proportionnées au risque. Présenter cette obligation comme un ajout de NIS2 absent de DORA est donc inexact.
Le cadre simplifié de l’article 16 obéit à ses propres dispositions, dont la formation visée au paragraphe 1(h). Il faut identifier le régime applicable à l’entité avant de construire le programme. Une matrice utile associe chaque obligation à son fondement exact, au responsable et à une preuve ; elle n’additionne pas les textes par prudence abstraite.
Organiser la notification sans doublon automatique
Pour les entités bénéficiant de la priorité sectorielle, la déclaration des incidents majeurs relève du régime DORA. Les critères et échéances se trouvent dans DORA et ses textes techniques, détaillés dans le guide de notification des incidents DORA.
L’échange avec les autorités cyber reste organisé. L’article 19(6)(c) de DORA prévoit la transmission d’informations par l’autorité compétente aux autorités, points de contact ou CSIRT désignés selon NIS2. Son article 19(1) permet aussi aux États membres de prévoir un destinataire supplémentaire pour certaines transmissions. Il faut donc vérifier le circuit national effectivement applicable, sans inventer une seconde déclaration NIS2 systématique.
Une violation de données personnelles appelle une analyse RGPD distincte. La notification au titre de l’article 33(1) dépend du risque pour les personnes ; elle ne résulte pas mécaniquement du classement DORA. La fiche DORA et incidents de données personnelles aide à organiser les deux décisions.
Ne pas étendre la priorité au fournisseur par contagion
Un fournisseur cloud peut être soumis à NIS2 pour son activité propre et à la supervision DORA s’il est désigné critique. L’article 35(2)(b) de DORA prévoit la coordination avec les autorités NIS2 pour éviter des duplications de mesures. Il ne crée pas une exemption générale de NIS2 au bénéfice des fournisseurs financiers.
Le contrat doit préciser la coopération et les alertes nécessaires au client. Le fournisseur gère ses obligations propres ; l’entité financière conserve ses décisions de classification, de notification et de continuité. Une cellule de crise commune peut partager les faits sans confondre ces responsabilités.
Vérifier le statut des textes français
DORA est applicable depuis le 17 janvier 2025. NIS2 fixe un cadre à transposer : son échéance européenne de transposition ne prouve pas que chaque mesure nationale est entrée en application.
À la vérification du 26 septembre 2026, l’ANSSI présente encore les travaux de transposition et le ReCyF comme un document de travail. Il ne faut donc pas présenter globalement la transposition française comme finalisée. Pour une décision opérationnelle, identifiez les textes publiés, leur entrée en vigueur et leurs éventuelles périodes transitoires.
Le même contrôle s’impose avant de chiffrer une exposition aux sanctions DORA ou de lui ajouter un régime national NIS2.
Ce qu’il faut retenir
- Qualifiez chaque entité et chaque activité avant d’appliquer la priorité sectorielle.
- DORA remplace les exigences NIS2 concernées, avec leur supervision et leur exécution.
- DORA prévoit déjà une formation de l’organe de direction.
- Les fournisseurs et le RGPD nécessitent des analyses distinctes ; les textes français doivent être vérifiés dans leur état applicable.
FAQ
Une banque doit-elle déposer deux notifications identiques ?
La priorité sectorielle évite le cumul automatique DORA/NIS2 pour les exigences concernées. Vérifiez toutefois les destinataires supplémentaires prévus par le droit national et les autres obligations, notamment RGPD.
La filiale informatique bénéficie-t-elle du régime de sa maison mère ?
Pas automatiquement. Il faut qualifier sa propre activité et son statut juridique. Appartenir à un groupe financier ne suffit pas pour devenir une entité financière au sens de DORA.
La formation des dirigeants relève-t-elle seulement de NIS2 ?
Non. DORA comporte une obligation explicite à l’article 5(4), et des dispositions adaptées dans son cadre simplifié. Le programme doit correspondre au régime applicable et aux risques de l’entité.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.