RGPD, NIS2, DORA, CRA : la réglementation en un coup d'œil
Les textes qui imposent des obligations de cybersécurité en France et en Europe : ce qu'ils couvrent, qui ils concernent, et les délais de notification à retenir.
Elouan
Série Cadre, normes et acteurs · article 2 sur 3
- Les acteurs de la cybersécurité en France
- RGPD, NIS2, DORA, CRA : la réglementation en un coup d'œil
- Normes et méthodes : ISO 27001, NIST CSF, EBIOS RM et PSSI
La cybersécurité n’est plus seulement une affaire de bonnes pratiques : de plus en plus d’organisations ont des obligations légales, avec des délais de notification précis et des sanctions. Sans être juriste, il faut connaître les grands textes, ce qu’ils exigent, et surtout leurs délais, parce qu’ils rythment la gestion d’un incident.
Règlement ou directive ?
Une distinction d’abord, souvent source de confusion :
| Règlement européen | Directive européenne | |
|---|---|---|
| Application | Directe dans tous les États membres | Doit être transposée en droit national |
| Exemples | RGPD, DORA, Cyber Resilience Act | NIS, NIS2 |
Le RGPD
Le Règlement général sur la protection des données (RGPD, 2016/679), applicable depuis mai 2018, concerne toute organisation qui traite des données personnelles. Côté sécurité, trois articles comptent particulièrement :
| Article | Obligation |
|---|---|
| 32 | Mettre en place des mesures de sécurité appropriées au risque (chiffrement, pseudonymisation, capacité de restauration, tests réguliers…) |
| 33 | Notifier la CNIL d’une violation de données dans les 72 heures après en avoir pris connaissance |
| 34 | Informer les personnes concernées si la violation présente un risque élevé pour elles |
Les sanctions peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial.
Une violation, ce n’est pas qu’une fuite
Une violation de données est une atteinte à leur confidentialité (fuite, accès non autorisé), mais aussi à leur disponibilité (données chiffrées par un rançongiciel, sans sauvegarde) ou à leur intégrité (données modifiées). Un rançongiciel sur un serveur de fichiers clients peut donc déclencher l’obligation de notification, même sans preuve d’exfiltration.
NIS2
La directive NIS2 (2022/2555) remplace la première directive NIS de 2016 et élargit très fortement son champ : on passe de quelques centaines d’opérateurs en France à plusieurs milliers d’entités, dans 18 secteurs (énergie, transports, santé, eau, numérique, administrations, gestion des déchets, industrie, agroalimentaire…).
Les entités sont classées en deux catégories : essentielles et importantes, selon leur secteur et leur taille. Leurs obligations :
- des mesures de gestion des risques (politique de sécurité, gestion des incidents, continuité, sécurité de la chaîne d’approvisionnement, contrôle d’accès, chiffrement, MFA…) ;
- la responsabilité des dirigeants, qui doivent approuver et superviser ces mesures, et se former ;
- la notification des incidents importants :
| Étape | Délai |
|---|---|
| Alerte précoce | 24 heures |
| Notification de l’incident | 72 heures |
| Rapport final | 1 mois |
Les sanctions peuvent atteindre 10 M€ ou 2 % du chiffre d’affaires mondial pour les entités essentielles, et 7 M€ ou 1,4 % pour les entités importantes.
Où en est la France ?
NIS2 devait être transposée en octobre 2024. En France, la transposition passe par le projet de loi « Résilience ». En attendant, l’ANSSI a publié en mars 2026 le Référentiel Cyber France (ReCyF), diffusé comme document de travail, qui liste les mesures recommandées pour atteindre les objectifs de NIS2, et elle invite les futures entités concernées à s’y préparer dès maintenant. Ce calendrier évolue : il faut vérifier l’état d’avancement sur le site de l’ANSSI.
DORA
Le règlement DORA (Digital Operational Resilience Act, 2022/2554) s’applique au secteur financier depuis le 17 janvier 2025 : banques, assurances, entreprises d’investissement, prestataires de paiement et de crypto-actifs… Il impose :
- un cadre de gestion des risques informatiques ;
- la classification et la notification des incidents majeurs ;
- des tests de résilience réguliers, et des tests d’intrusion avancés pour les plus grands acteurs ;
- la maîtrise des prestataires informatiques (contrats, sous-traitance, prestataires critiques supervisés au niveau européen).
Le Cyber Resilience Act
Le Cyber Resilience Act (CRA, règlement 2024/2847) s’intéresse aux produits plutôt qu’aux organisations : tout produit comportant des éléments numériques (objets connectés, logiciels…) mis sur le marché européen devra respecter des exigences de sécurité dès la conception et pendant toute sa durée de vie (gestion des vulnérabilités, mises à jour de sécurité).
Son calendrier : les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves à partir du 11 septembre 2026, et l’ensemble des obligations s’applique fin 2027.
En France : les OIV
Depuis la loi de programmation militaire de 2013, les opérateurs d’importance vitale (OIV) doivent appliquer des règles de sécurité fixées par l’ANSSI sur leurs systèmes les plus critiques, déclarer leurs incidents, et faire auditer leurs systèmes. Ce dispositif s’articule désormais avec NIS2.
Récapitulatif des délais
| Texte | Destinataire | Délai |
|---|---|---|
| RGPD | CNIL | 72 h |
| RGPD | Personnes concernées (risque élevé) | Dans les meilleurs délais |
| NIS2 | Autorité nationale (ANSSI en France) | 24 h (alerte), 72 h (notification), 1 mois (rapport) |
| DORA | Autorité de supervision financière | Délais courts définis par les textes d’application |
| CRA | ENISA et CSIRT nationaux | Délais courts, à partir du 11 septembre 2026 |
Le dernier article présente les normes et méthodes qui aident à mettre tout ça en œuvre.
L'essentiel
- RGPD : toute organisation qui traite des données personnelles doit les sécuriser (article 32), notifier les violations à la CNIL sous 72 heures (article 33) et informer les personnes en cas de risque élevé (article 34). Amendes jusqu'à 20 M€ ou 4 % du chiffre d'affaires mondial.
- NIS2 (directive (UE) 2022/2555) : élargit fortement le nombre d'organisations concernées (entités essentielles et importantes, 18 secteurs). Gestion des risques, responsabilité des dirigeants, notification : alerte précoce 24 h, notification 72 h, rapport final sous un mois.
- En France, la transposition de NIS2 passe par le projet de loi « Résilience ». L'ANSSI a publié en mars 2026 le Référentiel Cyber France (ReCyF), document de travail qui liste les mesures recommandées.
- DORA (règlement (UE) 2022/2554) : résilience opérationnelle numérique du secteur financier, applicable depuis le 17 janvier 2025. Gestion des risques informatiques, notification des incidents majeurs, tests, maîtrise des prestataires.
- Cyber Resilience Act (règlement (UE) 2024/2847) : sécurité des produits comportant des éléments numériques. Signalement des vulnérabilités activement exploitées à partir du 11 septembre 2026, application complète fin 2027.
- En France, les opérateurs d'importance vitale (OIV) ont des obligations spécifiques depuis la loi de programmation militaire de 2013.
Idées reçues
Une directive européenne s'applique-t-elle directement aux entreprises ?
L'erreur courante. Répondre oui, comme un règlement.
En réalité. Non. Une directive (comme NIS2) fixe des objectifs que chaque État doit transposer dans son droit national : ce sont les règles nationales qui s'appliquent. Un règlement (comme le RGPD, DORA ou le CRA) s'applique directement dans tous les États membres. C'est pour ça que la mise en œuvre de NIS2 dépend du calendrier de transposition de chaque pays.
Le RGPD impose-t-il une liste précise de mesures de sécurité ?
L'erreur courante. Répondre oui, avec une liste fixe.
En réalité. Non. L'article 32 impose des mesures « appropriées » au risque, en tenant compte de l'état de l'art et du coût (il cite par exemple le chiffrement, la pseudonymisation, la capacité à restaurer, et des tests réguliers). C'est à l'organisation de justifier ses choix. La CNIL publie des guides pour aider.
Avec NIS2, qui est responsable en cas de manquement ?
L'erreur courante. Répondre « uniquement le RSSI ».
En réalité. NIS2 met explicitement en avant la responsabilité des organes de direction : ils doivent approuver les mesures de gestion des risques, superviser leur mise en œuvre et se former. C'est l'un des changements majeurs par rapport à NIS1.
Tester ses connaissances
Références
- Cybersécurité : analyser les risques, mettre en œuvre les solutionsSolange Ghernaouti · Dunod