NIS2, DORA, RGPD : quelles obligations pour quelle entreprise ?
Trois textes structurent aujourd'hui la sécurité numérique des entreprises européennes, et on les confond souvent. Le RGPD protège les données personnelles : il s'impose à toute organisation qui en traite, quelle que soit sa taille, et exige la notification d'une violation à la CNIL sous 72 h. NIS2 (directive (UE) 2022/2555) protège la continuité des services essentiels et importants : elle s'applique dans l'Union depuis octobre 2024, sa transposition française a été adoptée en 2025, et elle vise des secteurs listés au-delà de seuils de taille — avec deux régimes, entités essentielles et entités importantes. DORA, enfin, s'applique depuis janvier 2025 au secteur financier et à ses prestataires informatiques critiques.
Leur point commun est instructif : tous trois demandent moins des outils que des preuves. Une analyse de risque écrite, des mesures proportionnées, des procédures d'incident éprouvées, une chaîne d'approvisionnement sous contrôle et une direction qui assume la gouvernance — sous NIS2, la responsabilité des dirigeants peut être engagée et les sanctions maximales atteignent 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour une entité essentielle. Notre travail consiste à produire ces preuves sans transformer votre PME en administration : des documents courts, tenus à jour, réellement utilisables lors d'un audit ou d'un questionnaire client.
| Texte | Qui est concerné | Obligations clés | Notification |
|---|---|---|---|
| RGPD | Toute organisation traitant des données personnelles | Registre des traitements, analyse d'impact, sécurité proportionnée, droits des personnes | CNIL sous 72 h en cas de violation |
| NIS2 | Secteurs listés au-delà des seuils de taille (entités essentielles ou importantes), et leurs fournisseurs par contrat | Gouvernance par la direction, analyse de risque, continuité, sécurité de la chaîne d'approvisionnement, MFA, chiffrement | Alerte précoce sous 24 h, rapport sous 72 h |
| DORA | Secteur financier et prestataires TIC critiques | Gestion du risque TIC, tests de résilience, encadrement du risque fournisseur | Déclaration des incidents majeurs à l'autorité compétente |