PProvaly
Panorama

NIS2, RGPD, DORA, ISO 27001 : laquelle me concerne ?

7 août 2026 · 2 min de lecture

Sommaire

NIS2, RGPD, DORA, ISO 27001, CRA, HDS, SecNumCloud... Difficile de s'y retrouver. Bonne nouvelle : chacun de ces textes vise un cas précis. Voici comment savoir lesquels vous concernent, en quelques minutes.

La règle générale

Trois questions suffisent le plus souvent à vous situer :

  1. Traitez-vous des données personnelles (clients, prospects, salariés) ? Alors le RGPD vous concerne.
  2. Êtes-vous dans un secteur essentiel ou important, ou fournissez-vous des entreprises qui le sont ? Alors NIS2 vous concerne, directement ou par ricochet.
  3. Travaillez-vous dans ou pour le secteur financier, la santé, ou vendez-vous des produits connectés ? Alors des textes spécifiques s'ajoutent (DORA, HDS, CRA).

Passons-les en revue

Le RGPD encadre les données personnelles. Il concerne quasiment toutes les entreprises, quelle que soit leur taille. En savoir plus sur le RGPD.

NIS2 est la grande directive cybersécurité qui vise de nombreux secteurs essentiels et importants, et qui se propage aux sous-traitants par effet cascade. C'est le texte qui génère le plus de questionnaires de sécurité aujourd'hui. En savoir plus sur NIS2.

DORA est spécifique au secteur financier et à ses prestataires informatiques. Si vos clients sont des banques, assurances ou acteurs de la finance, il vous concerne indirectement. En savoir plus sur DORA.

ISO 27001 n'est pas une loi mais une norme volontaire de management de la sécurité. Elle sert à structurer et prouver votre sécurité, et recoupe largement NIS2. En savoir plus sur ISO 27001.

Le CRA (Cyber Resilience Act) vise les fabricants de produits comportant des éléments numériques (objets connectés, logiciels). En savoir plus sur le CRA.

HDS est la certification française obligatoire pour héberger des données de santé. En savoir plus sur HDS.

SecNumCloud est la qualification de l'ANSSI pour les offres de cloud de confiance. En savoir plus sur SecNumCloud.

Le point commun

Tous ces textes poussent vers la même chose : mieux maîtriser et prouver sa sécurité. Une entreprise peut être concernée par plusieurs à la fois (par exemple RGPD + NIS2). La bonne nouvelle, c'est que le travail de fond se recoupe : une base de sécurité solide (politique, gestion des accès, sauvegardes, gestion des incidents) répond à l'essentiel de toutes ces exigences.

Et concrètement, par où commencer ?

Le plus souvent, c'est un client qui déclenche les choses en vous envoyant un questionnaire de sécurité. Le réflexe utile : constituer une fois pour toutes une base de réponses claire, puis la réutiliser. C'est valable pour NIS2 comme pour la plupart des autres cadres.

FAQ

Je suis une petite entreprise, tout ça me concerne vraiment ? Le RGPD, presque certainement. NIS2, souvent de manière indirecte via vos clients. Les autres dépendent de votre secteur.

Faut-il tout traiter en même temps ? Non. Commencez par ce que vos clients vous demandent (souvent NIS2 et RGPD), en construisant une base de sécurité qui servira aussi pour le reste.

Recevez nos guides conformité

De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.

À lire aussi