NIS2 ou DORA : lequel s’applique à votre entreprise ?

  • 11 août 2026
  • Nicolas Belliard
  • 13 min read
5/5 - (1 vote)
L’essentiel à retenir : DORA s’applique déjà depuis le 17 janvier 2025, NIS2 pas encore en France. DORA vise le secteur financier, NIS2 le reste de l’économie critique. Quand les deux pourraient se croiser, DORA prime pour les entités financières. Point que beaucoup de courtiers ignorent : les intermédiaires d’assurance de petite et moyenne taille sont exclus du champ de DORA, ce qui ne les dispense pas d’une couverture cyber sérieuse.

Si vous travaillez avec des banques, des assureurs ou des sociétés de gestion, la question ne se pose pas en théorie. Vos clients vous transmettront leurs exigences par contrat, avec des clauses d’audit et des délais de notification. Autant savoir d’où elles viennent.

Savoir quel texte vous vise, puis vous couvrir

Nous cadrons votre périmètre réglementaire et comparons les garanties cyber du marché. Étude gratuite sous 48 heures.

Obtenir mon étude cyber

La différence en une minute

DORA est un règlement européen, NIS2 une directive. Cette distinction juridique explique tout le reste : un règlement s’applique directement dans les 27 États, une directive doit être transposée par chaque pays.

C’est pour cette raison que DORA produit ses effets depuis le 17 janvier 2025 alors que NIS2, adoptée le même jour qu’elle en décembre 2022, attend toujours sa loi française. Deux textes jumeaux, deux calendriers opposés.

Définition : DORA

Digital Operational Resilience Act, règlement (UE) 2022/2554 du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier. Applicable depuis le 17 janvier 2025. En France, l’ACPR et l’AMF en assurent la supervision. Source : ACPR.

Comparaison entre la directive NIS2 et le règlement DORA

Qui relève de DORA

Le secteur financier au sens large : établissements de crédit, entreprises d’assurance et de réassurance, sociétés de gestion, entreprises d’investissement, établissements de paiement et de monnaie électronique, prestataires de services sur crypto-actifs, infrastructures de marché.

Le texte prévoit des exclusions. Les intermédiaires d’assurance, de réassurance et à titre accessoire qui sont des micro, petites ou moyennes entreprises sont hors champ. Un cabinet de courtage comme le nôtre n’est donc pas soumis à DORA, ce qui ne nous dispense ni de sécuriser nos systèmes ni de nous assurer.

L’exclusion ne vaut pas dispense contractuelle

Être hors du champ d’un texte ne vous protège pas de vos partenaires. Une compagnie soumise à DORA doit encadrer ses prestataires informatiques et ses intermédiaires. Elle vous imposera donc des clauses de sécurité, des délais de notification et parfois un droit d’audit. Le texte vous rattrape par le contrat.

Chez Monsieur Courtier, on compare pour vous

Cabinet indépendant près de Rennes, nous sommes nous-mêmes soumis aux exigences de nos compagnies partenaires. Nous savons donc à quoi ressemble un questionnaire de sécurité du côté de celui qui le remplit.

Que se passe-t-il quand les deux se croisent

DORA prime. Le principe est celui de la loi spéciale qui l’emporte sur la loi générale : pour les entités financières couvertes par DORA, ce sont ses exigences de gestion du risque informatique et de notification d’incident qui s’appliquent, pas celles de NIS2.

Une banque ne remplit donc pas deux fois le même formulaire. En revanche, une entreprise industrielle qui possède une filiale financière peut relever des deux textes selon l’entité juridique concernée. C’est le périmètre juridique qui tranche, pas le groupe.

Critère NIS2 DORA
Nature du texte Directive, à transposer Règlement, directement applicable
Applicable en France Pas encore au 3 août 2026 Depuis le 17 janvier 2025
Secteurs visés 18 secteurs critiques hors finance Secteur financier
Autorité en France ANSSI ACPR et AMF
Tests avancés Non imposés Tests d’intrusion sur les entités significatives
Prestataires informatiques Encadrés par contrat Supervision directe des prestataires critiques

Source : règlement (UE) 2022/2554 et directive (UE) 2022/2555. Situation au 3 août 2026.

Vos clients vous imposent des clauses de sécurité ?

Nous vérifions que votre contrat cyber couvre bien les engagements que vous signez avec vos donneurs d’ordre.

Faire relire mes engagements

Les cinq piliers de DORA

DORA structure ses exigences autour de cinq blocs, plus contraignants que ceux de NIS2 sur deux points : les tests et la supervision des prestataires.

Les cinq blocs du règlement
  • Gestion du risque informatique : cadre documenté, validé et revu par l’organe de direction.
  • Notification des incidents majeurs aux autorités compétentes, selon un format harmonisé.
  • Tests de résilience, allant jusqu’aux tests d’intrusion fondés sur la menace pour les entités les plus significatives.
  • Gestion du risque lié aux tiers, avec un registre des prestataires informatiques et des clauses contractuelles obligatoires.
  • Partage d’informations sur les menaces entre entités financières, sur base volontaire.
Cas pratique

La situation. Un éditeur de logiciels rennais, 45 salariés, fournit un outil de gestion à trois sociétés de gestion.

L’incident. Ses trois clients lui adressent le même trimestre des avenants imposant registre, notification sous 24 heures et droit d’audit sur site.

Le dénouement. L’éditeur n’est soumis ni à DORA ni à NIS2 au vu de sa taille. Il subit pourtant les deux par capillarité, et découvre que son contrat cyber ne couvre pas les pénalités contractuelles qu’il vient d’accepter.

Le cas des prestataires du secteur financier

C’est la situation la plus fréquente en Bretagne, et la plus mal anticipée. Vous n’êtes ni banque ni assureur, mais vous fournissez un logiciel, un service d’hébergement ou une prestation de traitement à une entité financière.

DORA oblige alors votre client à vous inscrire dans son registre de prestataires, à insérer des clauses précises dans votre contrat et, si vous êtes jugé critique, à prévoir une stratégie de sortie. Certains prestataires informatiques d’importance européenne sont même placés sous supervision directe. Pour les autres, tout passe par le contrat, et donc par votre capacité à l’assumer.

« NIS 2 rentrera en vigueur en France dès lors que l’ensemble des textes de transposition, loi, décrets et arrêtés, auront été promulgués. »

ANSSI, documentation officielle MonEspaceNIS2, cyber.gouv.fr, 2025

Prestataire du secteur financier face aux exigences DORA

Le tableau de décision

Quatre questions suffisent à vous situer.

Êtes-vous une entité financière au sens de DORA ? Si oui, DORA s’applique, déjà. Sinon, exercez-vous dans l’un des 18 secteurs de NIS2 avec au moins 50 salariés ou 10 millions d’euros de chiffre d’affaires ? Si oui, NIS2 s’appliquera dès la promulgation de la loi française. Sinon, fournissez-vous une entité soumise à l’un des deux textes ? Si oui, vous subirez les exigences par contrat. Si vous répondez non partout, vous restez exposé au risque cyber, simplement sans obligation réglementaire.

Dans les quatre cas, le besoin de couverture reste le même. Pour vérifier votre situation NIS2, notre article détaille les seuils et les secteurs concernés.

« Le nombre d’entités régulées passe d’environ 500 sous NIS1 à environ 15 000 sous NIS2, réparties sur dix-huit secteurs. »

Synthèse des travaux parlementaires sur le projet de loi résilience, Sénat, 2025

Le conseil de Monsieur Courtier

Avant de signer un avenant de sécurité imposé par un client financier, faites vérifier deux lignes : le délai de notification que vous vous engagez à tenir, et les pénalités contractuelles associées. Ces pénalités ne sont pas systématiquement couvertes par un contrat cyber standard. Nous les regardons dans chaque étude menée depuis notre page assurance cyber entreprise.

Notre accompagnement cyber

Cabinet indépendant près de Rennes, nous travaillons autant le réglementaire que le contractuel.

  • Cadrage de votre périmètre NIS2 ou DORA
  • Relecture des clauses de sécurité imposées par vos clients
  • Mise en concurrence de plusieurs compagnies

Demander un devis gratuit personnalisé

Une étude cyber gratuite, sous 48 heures

Comparatif garanties, plafonds et conditions de garantie sur votre profil réel, sans engagement.

Lancer mon étude gratuite

Questions fréquentes

Peut-on être soumis à NIS2 et à DORA en même temps ?

Pour une même entité juridique, non : DORA prime pour les entités financières qu’il couvre. Un groupe peut en revanche avoir une filiale sous DORA et une autre sous NIS2. C’est le périmètre juridique qui tranche, pas le groupe.

DORA est-il déjà applicable ?

Oui, depuis le 17 janvier 2025. Contrairement à NIS2, c’est un règlement européen, donc directement applicable sans loi de transposition nationale.

Un courtier en assurances est-il soumis à DORA ?

Les intermédiaires d’assurance, de réassurance et à titre accessoire qui sont des micro, petites ou moyennes entreprises sont exclus du champ du règlement. Les cabinets de taille plus importante et les compagnies, elles, y sont soumis.

Qui contrôle l’application de DORA en France ?

L’ACPR pour les banques et les assurances, l’AMF pour les acteurs des marchés financiers. C’est une différence notable avec NIS2, dont l’autorité est l’ANSSI.

Je fournis une banque sans être une entité financière, suis-je concerné ?

Pas directement par le règlement, mais votre client doit vous inscrire dans son registre de prestataires et insérer des clauses précises dans votre contrat. Vous subirez donc les exigences par voie contractuelle.

DORA impose-t-il des tests d’intrusion ?

Oui, pour les entités les plus significatives, sous la forme de tests fondés sur la menace. C’est l’une des exigences les plus lourdes du règlement, et l’une de celles qui le distinguent nettement de NIS2.

Mon assurance cyber couvre-t-elle les pénalités contractuelles ?

Rarement en standard. Les pénalités prévues dans un contrat commercial relèvent d’un engagement volontaire, souvent exclu des garanties cyber. C’est un point à négocier explicitement si vos clients vous en imposent.

Nicolas Belliard, courtier expert en assurance cyber et RC Pro à Rennes

Nicolas Belliard

Expert en Responsabilité Civile Professionnelle

Courtier spécialisé en RC Pro et en assurance cyber, Nicolas accompagne les indépendants, professions libérales et dirigeants d’entreprises dans la protection de leur activité.