Si vous travaillez avec des banques, des assureurs ou des sociétés de gestion, la question ne se pose pas en théorie. Vos clients vous transmettront leurs exigences par contrat, avec des clauses d’audit et des délais de notification. Autant savoir d’où elles viennent.
Savoir quel texte vous vise, puis vous couvrir
Nous cadrons votre périmètre réglementaire et comparons les garanties cyber du marché. Étude gratuite sous 48 heures.
La différence en une minute
DORA est un règlement européen, NIS2 une directive. Cette distinction juridique explique tout le reste : un règlement s’applique directement dans les 27 États, une directive doit être transposée par chaque pays.
C’est pour cette raison que DORA produit ses effets depuis le 17 janvier 2025 alors que NIS2, adoptée le même jour qu’elle en décembre 2022, attend toujours sa loi française. Deux textes jumeaux, deux calendriers opposés.
Digital Operational Resilience Act, règlement (UE) 2022/2554 du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier. Applicable depuis le 17 janvier 2025. En France, l’ACPR et l’AMF en assurent la supervision. Source : ACPR.

Qui relève de DORA
Le secteur financier au sens large : établissements de crédit, entreprises d’assurance et de réassurance, sociétés de gestion, entreprises d’investissement, établissements de paiement et de monnaie électronique, prestataires de services sur crypto-actifs, infrastructures de marché.
Le texte prévoit des exclusions. Les intermédiaires d’assurance, de réassurance et à titre accessoire qui sont des micro, petites ou moyennes entreprises sont hors champ. Un cabinet de courtage comme le nôtre n’est donc pas soumis à DORA, ce qui ne nous dispense ni de sécuriser nos systèmes ni de nous assurer.
Être hors du champ d’un texte ne vous protège pas de vos partenaires. Une compagnie soumise à DORA doit encadrer ses prestataires informatiques et ses intermédiaires. Elle vous imposera donc des clauses de sécurité, des délais de notification et parfois un droit d’audit. Le texte vous rattrape par le contrat.
Cabinet indépendant près de Rennes, nous sommes nous-mêmes soumis aux exigences de nos compagnies partenaires. Nous savons donc à quoi ressemble un questionnaire de sécurité du côté de celui qui le remplit.
Que se passe-t-il quand les deux se croisent
DORA prime. Le principe est celui de la loi spéciale qui l’emporte sur la loi générale : pour les entités financières couvertes par DORA, ce sont ses exigences de gestion du risque informatique et de notification d’incident qui s’appliquent, pas celles de NIS2.
Une banque ne remplit donc pas deux fois le même formulaire. En revanche, une entreprise industrielle qui possède une filiale financière peut relever des deux textes selon l’entité juridique concernée. C’est le périmètre juridique qui tranche, pas le groupe.
| Critère | NIS2 | DORA |
|---|---|---|
| Nature du texte | Directive, à transposer | Règlement, directement applicable |
| Applicable en France | Pas encore au 3 août 2026 | Depuis le 17 janvier 2025 |
| Secteurs visés | 18 secteurs critiques hors finance | Secteur financier |
| Autorité en France | ANSSI | ACPR et AMF |
| Tests avancés | Non imposés | Tests d’intrusion sur les entités significatives |
| Prestataires informatiques | Encadrés par contrat | Supervision directe des prestataires critiques |
Source : règlement (UE) 2022/2554 et directive (UE) 2022/2555. Situation au 3 août 2026.
Vos clients vous imposent des clauses de sécurité ?
Nous vérifions que votre contrat cyber couvre bien les engagements que vous signez avec vos donneurs d’ordre.
Les cinq piliers de DORA
DORA structure ses exigences autour de cinq blocs, plus contraignants que ceux de NIS2 sur deux points : les tests et la supervision des prestataires.
- Gestion du risque informatique : cadre documenté, validé et revu par l’organe de direction.
- Notification des incidents majeurs aux autorités compétentes, selon un format harmonisé.
- Tests de résilience, allant jusqu’aux tests d’intrusion fondés sur la menace pour les entités les plus significatives.
- Gestion du risque lié aux tiers, avec un registre des prestataires informatiques et des clauses contractuelles obligatoires.
- Partage d’informations sur les menaces entre entités financières, sur base volontaire.
La situation. Un éditeur de logiciels rennais, 45 salariés, fournit un outil de gestion à trois sociétés de gestion.
L’incident. Ses trois clients lui adressent le même trimestre des avenants imposant registre, notification sous 24 heures et droit d’audit sur site.
Le dénouement. L’éditeur n’est soumis ni à DORA ni à NIS2 au vu de sa taille. Il subit pourtant les deux par capillarité, et découvre que son contrat cyber ne couvre pas les pénalités contractuelles qu’il vient d’accepter.
Le cas des prestataires du secteur financier
C’est la situation la plus fréquente en Bretagne, et la plus mal anticipée. Vous n’êtes ni banque ni assureur, mais vous fournissez un logiciel, un service d’hébergement ou une prestation de traitement à une entité financière.
DORA oblige alors votre client à vous inscrire dans son registre de prestataires, à insérer des clauses précises dans votre contrat et, si vous êtes jugé critique, à prévoir une stratégie de sortie. Certains prestataires informatiques d’importance européenne sont même placés sous supervision directe. Pour les autres, tout passe par le contrat, et donc par votre capacité à l’assumer.
« NIS 2 rentrera en vigueur en France dès lors que l’ensemble des textes de transposition, loi, décrets et arrêtés, auront été promulgués. »
ANSSI, documentation officielle MonEspaceNIS2, cyber.gouv.fr, 2025

Le tableau de décision
Quatre questions suffisent à vous situer.
Êtes-vous une entité financière au sens de DORA ? Si oui, DORA s’applique, déjà. Sinon, exercez-vous dans l’un des 18 secteurs de NIS2 avec au moins 50 salariés ou 10 millions d’euros de chiffre d’affaires ? Si oui, NIS2 s’appliquera dès la promulgation de la loi française. Sinon, fournissez-vous une entité soumise à l’un des deux textes ? Si oui, vous subirez les exigences par contrat. Si vous répondez non partout, vous restez exposé au risque cyber, simplement sans obligation réglementaire.
Dans les quatre cas, le besoin de couverture reste le même. Pour vérifier votre situation NIS2, notre article détaille les seuils et les secteurs concernés.
« Le nombre d’entités régulées passe d’environ 500 sous NIS1 à environ 15 000 sous NIS2, réparties sur dix-huit secteurs. »
Synthèse des travaux parlementaires sur le projet de loi résilience, Sénat, 2025
Avant de signer un avenant de sécurité imposé par un client financier, faites vérifier deux lignes : le délai de notification que vous vous engagez à tenir, et les pénalités contractuelles associées. Ces pénalités ne sont pas systématiquement couvertes par un contrat cyber standard. Nous les regardons dans chaque étude menée depuis notre page assurance cyber entreprise.
Cabinet indépendant près de Rennes, nous travaillons autant le réglementaire que le contractuel.
- Cadrage de votre périmètre NIS2 ou DORA
- Relecture des clauses de sécurité imposées par vos clients
- Mise en concurrence de plusieurs compagnies
Une étude cyber gratuite, sous 48 heures
Comparatif garanties, plafonds et conditions de garantie sur votre profil réel, sans engagement.
Questions fréquentes
Peut-on être soumis à NIS2 et à DORA en même temps ?
Pour une même entité juridique, non : DORA prime pour les entités financières qu’il couvre. Un groupe peut en revanche avoir une filiale sous DORA et une autre sous NIS2. C’est le périmètre juridique qui tranche, pas le groupe.
DORA est-il déjà applicable ?
Oui, depuis le 17 janvier 2025. Contrairement à NIS2, c’est un règlement européen, donc directement applicable sans loi de transposition nationale.
Un courtier en assurances est-il soumis à DORA ?
Les intermédiaires d’assurance, de réassurance et à titre accessoire qui sont des micro, petites ou moyennes entreprises sont exclus du champ du règlement. Les cabinets de taille plus importante et les compagnies, elles, y sont soumis.
Qui contrôle l’application de DORA en France ?
L’ACPR pour les banques et les assurances, l’AMF pour les acteurs des marchés financiers. C’est une différence notable avec NIS2, dont l’autorité est l’ANSSI.
Je fournis une banque sans être une entité financière, suis-je concerné ?
Pas directement par le règlement, mais votre client doit vous inscrire dans son registre de prestataires et insérer des clauses précises dans votre contrat. Vous subirez donc les exigences par voie contractuelle.
DORA impose-t-il des tests d’intrusion ?
Oui, pour les entités les plus significatives, sous la forme de tests fondés sur la menace. C’est l’une des exigences les plus lourdes du règlement, et l’une de celles qui le distinguent nettement de NIS2.
Mon assurance cyber couvre-t-elle les pénalités contractuelles ?
Rarement en standard. Les pénalités prévues dans un contrat commercial relèvent d’un engagement volontaire, souvent exclu des garanties cyber. C’est un point à négocier explicitement si vos clients vous en imposent.
Expert en Responsabilité Civile Professionnelle
Courtier spécialisé en RC Pro et en assurance cyber, Nicolas accompagne les indépendants, professions libérales et dirigeants d’entreprises dans la protection de leur activité.
