
Réglementaire
NIS2 et DORA : une mise en conformité pilotée comme un programme, prouvable devant le régulateur.
Analyse d'écart, feuille de route, gestion des risques TIC, notification des incidents, tests de résilience et registre des prestataires : nous structurons et pilotons la mise en conformité, de l'évaluation initiale au contrôle.
Quand nous appeler
NIS2 et DORA en bref
| NIS2 | DORA | |
|---|---|---|
| Texte | Directive (UE) 2022/2555, transposée en droit national | Règlement (UE) 2022/2554, d'application directe |
| Entités concernées | Entités essentielles et importantes de nombreux secteurs | Entités financières (banques, assurances, entreprises d'investissement…) et prestataires TIC critiques |
| Application | Selon la transposition nationale | Depuis le 17 janvier 2025 |
| Incidents | Alerte précoce sous 24 h, notification sous 72 h, rapport final sous un mois | Notification initiale, rapport intermédiaire et rapport final selon les délais fixés par les normes techniques |
| Tiers et prestataires | Sécurité de la chaîne d'approvisionnement | Registre d'information, clauses contractuelles obligatoires, stratégies de sortie |
| Tests | Évaluation de l'efficacité des mesures | Programme de tests de résilience, tests de pénétration fondés sur la menace (TLPT) pour certaines entités |
| Direction | Approbation, supervision et formation des organes de direction | Responsabilité finale de l'organe de direction sur le risque TIC |
Les deux textes se recouvrent largement pour une entité financière : un seul programme, une seule cartographie des contrôles, un seul registre de preuves. Les modalités précises dépendent des textes nationaux et des normes techniques en vigueur : elles sont vérifiées au cadrage.
Démarche
Qualification
Statut au titre de NIS2 et de DORA, périmètre, principe de proportionnalité, autorités compétentes.
Analyse d'écart
Exigences → contrôles existants → écarts, priorisés par risque et par échéance.
Feuille de route
Lots, budget, responsables, jalons alignés sur les échéances réglementaires.
Mise en œuvre pilotée
Gestion des risques TIC, incidents, tests de résilience, contrats et registre des prestataires.
Preuves et gouvernance
Registre de preuves, reporting à l'organe de direction, préparation des contrôles.
Livrables
- Analyse d'écart et cartographie des exigences
- Feuille de route de conformité
- Cadre de gestion des risques TIC
- Registre d'information des prestataires TIC
- Processus et modèles de notification d'incidents
- Programme de tests de résilience
- Registre de preuves
- Reporting à l'organe de direction
Indicateurs suivis
Les indicateurs sont définis au cadrage avec vous et suivis à chaque comité.
- Écarts critiques ouverts
- Couverture du registre des prestataires
- Délais de notification mesurés en exercice
- Tests de résilience réalisés
- Contrats mis en conformité
- Complétude des preuves
Réalisations liées
Conformité prouvable avant audit
Audit à date fixe, preuves insuffisantes. Passage d'une conformité déclarative à une conformité démontrable.
- d'écarts critiques en 8 à 16 semaines
- −40 à −70 %
- de complétude des preuves opposables
- +30 à +60 pts
Programme cyber : durcissement IAM / AD
Dette AD, remédiations dispersées, exigences d'audit. Programme structuré, intégrateurs orchestrés.
- de vulnérabilités critiques en 8 à 16 semaines
- −15 à −35 %
- de couverture MFA sur les comptes sensibles
- 70 à 95 %

