RISI

Réglementation européenne de cybersécurité › NIS2 › Textes européens liés

NIS2 vs NIS1, DORA et CER

La question la plus fréquente à la lecture de NIS2 est sa relation avec les textes qu'elle remplace ou avec lesquels elle coexiste. Cette page propose un comparatif structuré.

NIS2 vs NIS1 — ce qui change

DimensionNIS1 (directive 2016/1148)NIS2 (directive 2022/2555)
Secteurs7 secteurs d'OSE + quelques fournisseurs de services numériques18 secteurs entre l'annexe I (11) et l'annexe II (7), administration publique et espace inclus
Identification des entitésDésignation au cas par cas par chaque État membre — très hétérogèneRègle de taille (moyenne et grande) → inclusion automatique sans désignation individuelle
Socle de gestion des risquesNiveau général : « mesures techniques et organisationnelles appropriées »Article 21(2) : 10 catégories minimales incl. chaîne d'approvisionnement, MFA, chiffrement
Délais de notification« Sans retard indu » — interprété de jours à semaines24 h alerte · 72 h notification · 1 mois rapport final
SanctionsFixées par chaque État membre — « effectives, proportionnées, dissuasives »Plancher UE : 10 M€ / 2 % (essentielles) · 7 M€ / 1,4 % (importantes)
GouvernanceNon traitéeApprobation/supervision par l'organe de direction, responsabilité personnelle, formation obligatoire (art. 20)
Sécurité de la chaîne d'approvisionnementNon traitéeObligatoire (l'une des 10 mesures) + évaluations coordonnées au niveau UE (art. 22)
SupervisionEssentiellement réactiveProactive pour les entités essentielles (audits, scans, agent de supervision)

NIS2 vs DORA — chevauchement dans la finance

DORA (Digital Operational Resilience Act, règlement (UE) 2022/2554) est lex specialis pour le secteur financier. Là où DORA couvre les mêmes matières que NIS2 — gestion des risques, notification d'incidents, risques tiers — les entités financières s'acquittent de leurs obligations NIS2 en se conformant à DORA, et non en plus. Différences pratiques :

  • DORA s'applique en tant que règlement (directement et uniformément). NIS2 est une directive (transposée par chaque État membre).
  • Les délais de DORA répliquent ceux de NIS2 (24 h, 72 h, 1 mois), avec des modèles sectoriels publiés par les autorités européennes de surveillance (EBA, EIOPA, ESMA).
  • DORA instaure une supervision des prestataires TIC critiques — hyperscalers, grands SaaS — sans équivalent dans NIS2.
  • NIS2 demeure applicable aux entités financières pour ce qui n'est pas couvert par DORA (par exemple les incidents physiques sans incidence TIC).

NIS2 vs CER — résilience cyber et physique

La directive CER (Critical Entities Resilience, directive (UE) 2022/2557) a été adoptée le même jour que NIS2 et partage la même échéance de transposition. C'est le pendant physique : NIS2 couvre la cybersécurité, CER couvre les autres risques (catastrophes naturelles, terrorisme, sabotage, menaces internes, urgences sanitaires).

  • Une entité critique désignée au titre de CER est automatiquement entité essentielle au titre de NIS2, quelle que soit sa taille.
  • Les secteurs CER recoupent largement l'annexe I de NIS2 : énergie, transport, banques, infrastructures de marché, santé, eau potable, eaux usées, infrastructures numériques, administration publique, espace, alimentation.
  • Les États membres doivent désigner les entités critiques au plus tard le 17 juillet 2026 selon des critères communs. La liste obtenue oriente une partie des priorités de supervision NIS2.