NIS2, RGPD, DORA, ISO 27001 : laquelle me concerne ?
Par Provaly · Publié le 7 août 2026 · 2 min de lecture
En bref
Le guide pour vous y retrouver entre les grandes réglementations et normes de cybersécurité, et savoir lesquelles s'appliquent à votre entreprise.
NIS2, RGPD, DORA, ISO 27001, CRA, HDS, SecNumCloud... Difficile de s'y retrouver. Bonne nouvelle : chacun de ces textes vise un cas précis. Voici comment savoir lesquels vous concernent, en quelques minutes.
La règle générale
Trois questions suffisent le plus souvent à vous situer :
- Traitez-vous des données personnelles (clients, prospects, salariés) ? Alors le RGPD vous concerne.
- Êtes-vous dans un secteur essentiel ou important, ou fournissez-vous des entreprises qui le sont ? Alors NIS2 vous concerne, directement ou par ricochet.
- Travaillez-vous dans ou pour le secteur financier, la santé, ou vendez-vous des produits connectés ? Alors des textes spécifiques s'ajoutent (DORA, HDS, CRA).
Passons-les en revue
Le RGPD encadre les données personnelles. Il concerne quasiment toutes les entreprises, quelle que soit leur taille. En savoir plus sur le RGPD.
NIS2 est la grande directive cybersécurité qui vise de nombreux secteurs essentiels et importants, et qui se propage aux sous-traitants par effet cascade. C'est le texte qui génère le plus de questionnaires de sécurité aujourd'hui. En savoir plus sur NIS2.
DORA est spécifique au secteur financier et à ses prestataires informatiques. Si vos clients sont des banques, assurances ou acteurs de la finance, il vous concerne indirectement. En savoir plus sur DORA.
ISO 27001 n'est pas une loi mais une norme volontaire de management de la sécurité. Elle sert à structurer et prouver votre sécurité, et recoupe largement NIS2. En savoir plus sur ISO 27001.
Le CRA (Cyber Resilience Act) vise les fabricants de produits comportant des éléments numériques (objets connectés, logiciels). En savoir plus sur le CRA.
HDS est la certification française obligatoire pour héberger des données de santé. En savoir plus sur HDS.
SecNumCloud est la qualification de l'ANSSI pour les offres de cloud de confiance. En savoir plus sur SecNumCloud.
Le point commun
Tous ces textes poussent vers la même chose : mieux maîtriser et prouver sa sécurité. Une entreprise peut être concernée par plusieurs à la fois (par exemple RGPD + NIS2). La bonne nouvelle, c'est que le travail de fond se recoupe : une base de sécurité solide (politique, gestion des accès, sauvegardes, gestion des incidents) répond à l'essentiel de toutes ces exigences.
Et concrètement, par où commencer ?
Le plus souvent, c'est un client qui déclenche les choses en vous envoyant un questionnaire de sécurité. Le réflexe utile : constituer une fois pour toutes une base de réponses claire, puis la réutiliser. C'est valable pour NIS2 comme pour la plupart des autres cadres.
FAQ
Je suis une petite entreprise, tout ça me concerne vraiment ? Le RGPD, presque certainement. NIS2, souvent de manière indirecte via vos clients. Les autres dépendent de votre secteur.
Faut-il tout traiter en même temps ? Non. Commencez par ce que vos clients vous demandent (souvent NIS2 et RGPD), en construisant une base de sécurité qui servira aussi pour le reste.
Recevez nos guides conformité
De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.
À lire aussi
Sanctions NIS2 : ce que risque vraiment une entreprise
Amendes, responsabilité des dirigeants, mesures coercitives : ce que risque concrètement une entreprise en cas de non-conformité à NIS2.
8 août 2026
Par où commencer sa mise en conformité NIS2 (checklist PME)
Une checklist claire pour démarrer votre conformité NIS2 quand on est une PME, sans se noyer : les priorités, dans le bon ordre.
8 août 2026
NIS2 vs NIS1 : ce qui change
NIS2 remplace la première directive NIS de 2016. Voici les principales différences : périmètre, obligations, signalement des incidents et sanctions.
8 août 2026