Conformité DORA et NIS2 : les délais réglementaires à connaître
DORA est applicable depuis le 17 janvier 2025, tandis que la date limite de transposition nationale de la directive NIS2 était le 17 octobre 2024. Les deux règlements ont des portées différentes, mais partagent un changement substantiel : la sécurité numérique n’est plus traitée comme un problème exclusivement technique. Cela devient un devoir de gouvernance, de contrôle et de continuité.
le nouveau scénario de conformité européenne entre Dora et Nis2
DORA, le règlement européen sur la résilience opérationnelle numérique du secteur financier, crée un cadre harmonisé pour la gestion des risques TIC, le reporting des incidents, les tests de résilience et le contrôle des fournisseurs de technologies. NIS2 étend au contraire le niveau commun de cybersécurité pour les entités essentielles et importantes dans de nombreux secteurs.
L’impact des régulations communautaires sur la gouvernance et la résilience opérationnelle
Les deux disciplines exigent que la sécurité soit intégrée dans les processus décisionnels. DORA attribue à l’organe de direction la responsabilité de définir et d’approuver le cadre de gestion des risques TIC. NIS2 exige que les organes directeurs approuvent les mesures de gestion des risques et supervisent leur mise en œuvre.
Le Conseil doit donc comprendre quels services sont essentiels, quelles dépendances les soutiennent et quelles conséquences peuvent découler de leur indisponibilité. Il ne suffit pas de recevoir un rapport après l’accident.
Quelles entreprises sont impliquées et les délais réglementaires à respecter
DORA couvre un large éventail d’entités financières, notamment des banques, des compagnies d’assurance, des entreprises d’investissement, des prestataires de services de crypto-actifs et d’autres organisations couvertes par la réglementation. Il implique également les fournisseurs de TIC à travers des obligations contractuelles et un système européen de surveillance des fournisseurs critiques.
NIS2 s’applique, selon les catégories et dimensions définies par la directive et les normes nationales, à des secteurs tels que l’énergie, les transports, la santé, les infrastructures numériques, les services TIC gérés, l’administration publique et la production de biens critiques. L’état de la transposition doit être vérifié dans chaque pays : en 2025, la Commission avait engagé des procédures contre les États qui n’avaient pas notifié une transposition complète.
Les conséquences ne se limitent pas aux sanctions. Une organisation non conforme peut être confrontée à des exigences correctives, à des contrôles renforcés, à des litiges et à des difficultés dans ses relations avec les clients, les partenaires et les assureurs.
La responsabilité directe des dirigeants et des organes de contrôle de l’entreprise
La responsabilité de la direction implique l’approbation des politiques, la supervision et la formation appropriée. Déléguer l’exécution au service informatique ne supprime pas l’obligation de contrôle.
NIS2 prévoit des sanctions administratives maximales différenciées pour les entités essentielles et importantes, en fonction des seuils établis par la directive et la transposition nationale. DORA utilise le système de surveillance financière et introduit des pouvoirs spécifiques envers les entités et fournisseurs TIC critiques.
Les évaluations doivent donc être effectuées avec des conseillers juridiques et des autorités compétentes, en évitant les équivalences automatiques entre les deux régimes.
Gestion des cyber-risques tout au long de la supply chain
Les dépendances externes sont centrales. Les contrats, les niveaux de service, la localisation des données, l’accès aux informations, la prise en charge des incidents et les stratégies de sortie doivent être régis avant qu’une crise ne survienne.
DORA consacre des exigences spécifiques au risque TIC tiers et aux contrats liés à des fonctions critiques ou importantes. NIS2 inclut la sécurité de la chaîne d’approvisionnement parmi ses mesures de gestion des risques.
Les piliers de Dora et Nis2 pour la continuité des services numériques
Les réglementations exigent un système composé de prévention, de détection, d’intervention, de rétablissement et d’apprentissage. La documentation doit démontrer que les processus fonctionnent, et pas seulement qu’ils existent formellement.
Les exigences en matière de surveillance continue et de signalement en temps opportun des incidents
La surveillance doit identifier rapidement les anomalies et les incidents, en les classant selon des critères vérifiables. NIS2 fournit une séquence de reporting pour les incidents importants, comprenant un reporting initial en temps opportun et un reporting ultérieur. DORA établit un système harmonisé pour la notification des incidents TIC majeurs dans le secteur financier.
Le respect des délais dépend de la capacité à consolider les données techniques, les impacts et les services impliqués. Les informations fragmentées augmentent le risque de retards ou de communications incomplètes.
Tests de résilience et plans de reprise des infrastructures critiques
DORA comprend des programmes de tests de résilience opérationnelle numérique et, pour certaines entités, des tests avancés basés sur les menaces. NIS2 nécessite une continuité d’activité, une sauvegarde, une reprise après sinistre et une gestion de crise.
Les tests doivent considérer des scénarios réalistes : indisponibilité d’un fournisseur, corruption de données, identités compromises ou panne simultanée de plusieurs composants. Le résultat doit produire des corrections et non une simple attestation.
Comment automatiser la conformité Dora et Nis2 via AIops
La conformité ne peut pas être déléguée à une seule plateforme, mais l’automatisation peut améliorer la collecte de preuves, la détection des incidents et la traçabilité.
Simplifiez les rapports réglementaires grâce à une corrélation intelligente des événements
AIOps peut consolider les alertes de différents outils et associer l’incident aux services de l’entreprise impliqués. Cela réduit le travail nécessaire pour reconstruire la chronologie, la cause probable et le périmètre.
Pour comprendre le lien entre incident technique et impact économique, il est utile de se référer à la méthode de calcul du coût des temps d’arrêt et de continuité opérationnelle, qui permet de prioriser les anomalies en fonction des processus compromis.
Réduisez les délais de notification des pannes grâce à la détection précoce AIOps
La détection précoce peut anticiper la classification, mais ne remplace pas l’évaluation juridique. Le système doit fournir des données fiables sur la durée, les utilisateurs, les territoires, les fonctions et la gravité, laissant la décision sur la déclaration aux responsables.
Garantir une conformité continue avec l’approche prédictive d’AIOps
La logique des contrôles annuels est insuffisante pour des infrastructures qui changent chaque jour. Les configurations, les fournisseurs, les vulnérabilités et les dépendances doivent être observés en permanence.
Surmonter la logique des contrôles périodiques grâce à une surveillance constante des infrastructures
Un inventaire mis à jour et une télémétrie intégrée vous permettent d’identifier les écarts par rapport aux configurations approuvées. Des contrôles continus peuvent indiquer des services non enregistrés, des agents désactivés ou des sauvegardes non effectuées.
La valeur probante dépend de l’intégrité, de la préservation et de l’accessibilité des journaux. La conformité nécessite donc également une gouvernance des données et une ségrégation des accès.
Optimisez la gestion des vulnérabilités et évitez les temps d’arrêt opérationnels
L’analyse prédictive peut corréler la vulnérabilité, l’exposition, la criticité des actifs et les signaux opérationnels. De cette façon, les correctifs sont hiérarchisés en fonction du risque réel et pas seulement du score théorique.
DORA et NIS2 ne rendent pas les accidents impossibles. Ils exigent que l’entreprise soit capable de les prévoir, de les contenir, de les documenter et d’en tirer des leçons. La conformité devient ainsi une mesure de la qualité de la gouvernance technologique.
