DORA, NIS 2, RGPD : quel texte s'applique à votre organisation ?

Banque, assurance, fintech, mutuelle : les organisations du secteur financier sont aujourd'hui prises dans trois réglementations européennes qui se recouvrent en partie. Le RGPD protège les données personnelles, NIS 2 vise la cybersécurité des secteurs critiques, et DORA impose la résilience opérationnelle numérique au secteur financier. Beaucoup de dirigeants, de DPO et de RSSI se demandent lequel de ces textes s'applique à leur organisation, et lequel prime quand ils se chevauchent. Ce guide donne une méthode de lecture par profil, explique la règle d'articulation entre DORA et NIS 2, et détaille les recouvrements opérationnels à anticiper.

DORA et NIS 2 sont des textes de cybersécurité et de résilience, pas des réglementations de protection des données personnelles. Pour une vue d'ensemble de la directive cybersécurité, consultez le guide pilier Directive NIS 2 : le guide complet.

Trois textes, trois objectifs, trois régulateurs

La première source de confusion vient du fait que ces trois textes partagent un terrain commun, la sécurité des systèmes d'information, mais poursuivent des objectifs distincts et relèvent d'autorités différentes. Les distinguer est le préalable à toute lecture.

  • RGPD (règlement (UE) 2016/679) : protège les données à caractère personnel. Il s'applique à tout responsable de traitement ou sous-traitant, quel que soit son secteur, dès qu'il traite des données personnelles. Autorité en France : la CNIL.
  • NIS 2 (directive (UE) 2022/2555) : vise la cybersécurité des réseaux et systèmes d'information des secteurs critiques et importants. Elle concerne 18 secteurs au-dessus de seuils de taille. Autorité en France : l'ANSSI.
  • DORA (règlement (UE) 2022/2554) : impose la résilience opérationnelle numérique aux entités financières (banques, assurances, sociétés de gestion, prestataires de services de paiement, etc.). Autorités en France : l'ACPR et l'AMF, sous la coordination des autorités européennes de surveillance.

Point de vocabulaire utile : le RGPD et DORA sont des règlements, directement applicables dans toute l'Union, tandis que NIS 2 est une directive qui doit être transposée par une loi nationale pour devenir contraignante. En France, cette transposition passe par la loi de résilience, encore en cours d'adoption.

DORA ou NIS 2 : la règle de la lex specialis

C'est l'articulation la plus délicate, et celle qui concerne directement le secteur financier. NIS 2 et DORA couvrent tous deux la gestion du risque lié aux technologies de l'information et de la communication (TIC). Pour éviter une double réglementation sur les mêmes obligations, le législateur européen a posé une règle claire.

DORA est considéré comme une lex specialis par rapport à NIS 2. Concrètement, l'article 4 de la directive NIS 2 prévoit que, lorsqu'un texte sectoriel impose des obligations de cybersécurité au moins équivalentes, ce texte s'applique en lieu et place des dispositions correspondantes de NIS 2. DORA étant ce texte sectoriel pour la finance, les entités financières appliquent DORA, et non NIS 2, sur le volet résilience et risque TIC.

Ce que cela change en pratique :

  • une banque ou une compagnie d'assurance soumise à DORA n'a pas à se conformer en plus aux obligations équivalentes de NIS 2 sur la gestion du risque TIC, la notification d'incident ou les tests de résilience ;
  • DORA est plus précis et plus exigeant que NIS 2 sur ces points : registre des prestataires tiers, tests de résilience opérationnelle, surveillance directe des prestataires critiques par les autorités européennes ;
  • le RGPD, lui, continue de s'appliquer en parallèle dans tous les cas, car il ne porte pas sur la résilience mais sur la protection des données personnelles.

Quel texte s'applique selon votre profil ?

Plutôt qu'un tableau, voici une lecture par type d'organisation. Repérez le profil le plus proche du vôtre pour identifier les textes applicables.

  • Banque, établissement de crédit : RGPD (toujours) et DORA (résilience et risque TIC, en tant que lex specialis). NIS 2 est écarté sur le volet TIC couvert par DORA.
  • Assurance, mutuelle, institution de prévoyance : RGPD (avec une vigilance forte sur les données de santé, sensibles au sens de l'article 9) et DORA. Voir aussi notre guide RGPD et assurance.
  • Fintech, prestataire de services de paiement, société de gestion : RGPD et DORA, dès lors que l'entité entre dans le périmètre des entités financières visées par DORA.
  • Prestataire informatique ou tiers TIC travaillant pour le secteur financier : RGPD (notamment l'article 28 sur la sous-traitance) ; pas d'assujettissement direct à DORA, mais une exposition forte via les exigences que les clients financiers répercutent, et un régime de surveillance pour les prestataires tiers jugés critiques. Selon l'activité (cloud, datacenter, services managés), une qualification NIS 2 reste possible.
  • Entreprise hors secteur financier, dans un secteur NIS 2 (énergie, santé, transport, eau, administration, etc.) : RGPD et NIS 2. DORA ne s'applique pas. Pour savoir si vous êtes assujetti à NIS 2, le critère combine secteur et taille.

Les recouvrements opérationnels à gérer

Même quand un texte prime sur un autre, certaines obligations se ressemblent fortement d'un régime à l'autre. Les traiter de façon coordonnée évite de dupliquer le travail et de créer des angles morts.

Notification d'incident : trois horloges différentes

Un même incident, par exemple une attaque par rançongiciel touchant une base de données clients d'une banque, peut déclencher plusieurs obligations de notification, avec des délais et des destinataires distincts.

  • RGPD : notification à la CNIL sous 72 heures en cas de violation de données personnelles susceptible d'engendrer un risque pour les personnes (article 33).
  • NIS 2 : alerte précoce à l'ANSSI sous 24 heures, puis notification sous 72 heures et rapport final sous 1 mois, pour les entités relevant de NIS 2.
  • DORA : notification des incidents majeurs liés aux TIC à l'autorité compétente (ACPR ou AMF) selon un calendrier en plusieurs temps (notification initiale, rapport intermédiaire, rapport final).

La bonne pratique consiste à construire une procédure de gestion d'incident unique qui embarque tous les circuits applicables dès la détection, en se calant sur le délai le plus court.

Gestion des tiers et des sous-traitants

Les trois textes encadrent la relation avec les prestataires, sous des angles complémentaires. Le RGPD impose un contrat de sous-traitance et des garanties pour les prestataires qui traitent des données personnelles (article 28). NIS 2 demande de sécuriser la chaîne d'approvisionnement (article 21). DORA va le plus loin : registre des prestataires tiers de services TIC, clauses contractuelles obligatoires, stratégie de sortie, et surveillance directe des prestataires critiques par les autorités européennes. Une cartographie unique des prestataires, enrichie selon les exigences propres à chaque régime, sert les trois.

Tests de résilience et mesures de sécurité

L'article 32 du RGPD impose des mesures techniques appropriées et des tests réguliers de leur efficacité. NIS 2 demande d'évaluer l'efficacité des mesures de gestion des risques. DORA est le plus prescriptif avec un programme de tests de résilience opérationnelle numérique, allant jusqu'aux tests de pénétration fondés sur la menace (TLPT) pour les entités les plus significatives. Là encore, le socle technique est largement commun ; c'est la documentation et le niveau d'exigence qui varient.

Comment Leto vous aide, et où s'arrête son périmètre

Soyons clairs sur le périmètre : la conformité couverte par Leto porte sur le RGPD et l'AI Act, pas sur la mise en conformité DORA ou NIS 2, qui relèvent du RSSI, de la direction des risques et de la direction générale. Sur le volet RGPD, qui reste applicable dans tous les profils décrits plus haut, Leto centralise le registre des traitements, les analyses d'impact, la gestion des demandes d'exercice de droits, le suivi des sous-traitants et la traçabilité des violations de données. Pour structurer cette brique, voir notre guide sur le RGPD.

Sur les volets DORA et NIS 2, qui relèvent de la sensibilisation et non de la conformité couverte par Leto, l'enjeu humain reste central : la cyberhygiène et les réflexes des équipes conditionnent une grande partie du risque. Leto propose à ce titre un module de sensibilisation aux enjeux de protection des données et de cybersécurité.

Questions fréquemment posées

DORA, NIS 2 et RGPD : quelles différences ?

Le RGPD (règlement (UE) 2016/679) protège les données personnelles et relève de la CNIL. NIS 2 (directive (UE) 2022/2555) vise la cybersécurité des secteurs critiques et relève de l'ANSSI. DORA (règlement (UE) 2022/2554) impose la résilience opérationnelle numérique au secteur financier et relève de l'ACPR et de l'AMF. Une même organisation peut relèver de plusieurs de ces textes en même temps, avec des autorités et des délais distincts.

Une banque doit-elle appliquer NIS 2 ou DORA ?

Une banque applique DORA, pas NIS 2, sur le volet résilience et risque TIC. DORA est considéré comme une lex specialis pour le secteur financier : il remplace les obligations équivalentes de NIS 2. Le RGPD, lui, continue de s'appliquer en parallèle pour la protection des données personnelles que la banque traite.

Qu'est-ce que la règle de la lex specialis entre DORA et NIS 2 ?

La lex specialis est le principe selon lequel un texte spécialisé prime sur un texte général lorsqu'ils couvrent la même matière. L'article 4 de NIS 2 prévoit que, lorsqu'un texte sectoriel impose des obligations de cybersécurité au moins équivalentes, ce texte s'applique à la place des dispositions correspondantes de NIS 2. DORA étant le texte sectoriel de la finance, les entités financières appliquent DORA sur le risque TIC.

Mon entreprise est prestataire informatique d'une banque : quels textes s'appliquent ?

Un prestataire informatique du secteur financier n'est pas directement assujetti à DORA, mais il en subit les effets : ses clients financiers lui imposeront des clauses contractuelles, des garanties et des engagements de notification. S'il est jugé prestataire tiers critique, il peut relèver d'une surveillance directe des autorités européennes. Le RGPD s'applique via l'article 28 sur la sous-traitance, et selon l'activité (cloud, datacenter), une qualification NIS 2 est possible.

Faut-il notifier un incident à la fois à la CNIL, à l'ANSSI et à l'ACPR ?

Cela dépend de l'incident et des régimes applicables. Une violation de données personnelles se notifie à la CNIL sous 72 heures. Un incident relevant de NIS 2 se notifie à l'ANSSI sous 24 heures, puis 72 heures et 1 mois. Un incident majeur lié aux TIC dans une entité financière se notifie à l'ACPR ou à l'AMF selon le calendrier DORA. Un même incident peut déclencher plusieurs de ces obligations, d'où l'intérêt d'une procédure unique.

Leto couvre-t-il la conformité DORA et NIS 2 ?

Non. La conformité couverte par Leto porte sur le RGPD et l'AI Act. La mise en conformité DORA et NIS 2 relève du RSSI, de la direction des risques et de la direction générale, et sort de ce périmètre. Sur ces sujets, Leto intervient au titre de la sensibilisation des équipes aux enjeux de cybersécurité, pas de la conformité.

A propos de l'auteur
Edouard Schlumberger

Co-fondateur de Leto, Edouard a rencontré les problématiques de mise en oeuvre de la protection des données personnelles durant ses différentes aventures entrepreneuriales précédentes.

Discutons ensemble — et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo