secria.eu

ma banque ou mon assureur est-il soumis à DORA ou à la directive NIS2

Les banques et assurances sont soumises à DORA, non à NIS2

Pour une banque, un assureur ou une autre institution financière, le règlement DORA (Digital Operational Resilience Act) s'applique en pratique, et non la directive NIS2. La directive NIS2 prévoit elle-même que les institutions financières relevant déjà d'un régime européen sectoriel en matière de résilience opérationnelle numérique restent en dehors de son champ d'application — DORA est précisément un tel régime. La raison n'est pas que le secteur financier soit exempté, mais qu'il existe déjà pour ce secteur un régime tout aussi strict ou plus strict, avec ses propres exigences en matière de gestion des risques informatiques, de notification d'incident et de surveillance des prestataires informatiques critiques.

Cela ne signifie pas qu'une institution financière n'a rien à faire en matière de cybersécurité — DORA impose ses propres obligations, selon son propre calendrier et sous le contrôle de son propre autorité de surveillance. Cela signifie plutôt que le devoir de vigilance, l'obligation de registre et l'obligation de notification issus de la directive NIS2 et de la Loi sur la cybersécurité ne sont pas la voie applicable. Si une organisation hésite à savoir si elle est réellement considérée comme une institution financière au sens du DORA, ou si elle pourrait au contraire relever (partiellement) de NIS2 en raison d'autres activités exercées, il est préférable de d'abord clarifier cette question via comment savoir si mon entreprise est soumise à la directive NIS2. Pour ceux qui commencent tout juste à aborder cette question dans son ensemble, Par où commencer ? constitue un point de continuité logique.

D'où cela découle : la délimitation dans la directive

La délimitation entre NIS2 et DORA découle de la directive NIS2 elle-même, qui désigne les secteurs figurant aux annexes I et II comme essentiels ou importants, mais exclut les entités financières relevant d'un acte juridique de l'Union sectoriel en matière de résilience opérationnelle numérique. La Loi sur la cybersécurité, en tant que transposition néerlandaise de cette directive, suit la même délimitation. Un aperçu des secteurs effectivement couverts par la Loi sur la cybersécurité se trouve sur quels secteurs sont couverts par la directive NIS2. Pour le texte précis de cette exception, la directive NIS2 elle-même est la source à consulter, ainsi que les orientations que l'autorité de surveillance publie à ce sujet.

Ce que vous devez faire concrètement

L'application de chaque obligation, accompagnée des délais applicables et des modèles pour l'enregistrement, se trouve dans l'abonnement.

Consulter l'abonnement D'abord la vérification gratuite de la NIS2

Ceci ne constitue pas un conseil juridique. Cette page fournit des informations générales sur la cybersécurité pour les PME. Nous ne connaissons pas votre activité et ne fournissons pas de conseil en matière de durabilité, d'assurance ni de certification. En cas de doute sur votre propre situation, consultez un conseiller ou votre expert-comptable.

Écrit avec l'IA sur la base des sources énumérées ci-dessus, vérifié par un humain le 2026-09-05. Y a-t-il quelque chose qui ne va pas ? Faites-le nous savoir — les corrections sont prioritaires.