Conformité DORA · NIS2 · RGPD art. 32
Mise en conformité DORA et NIS2 : le volet cryptographique
Un auditeur ne vous demandera pas si vous chiffrez.
Où en est la réglementation
DORA s'applique déjà, NIS2 arrive — et le volet crypto est le moins préparé
Les deux textes ne sont pas au même stade, et cette asymétrie explique la plupart des retards constatés. Les entités financières sont soumises à DORA depuis janvier 2025 ; les entités NIS2 françaises attendent encore leur loi de transposition. Dans les deux cas, la préparation prend des mois, pas des semaines.
L'état des lieux, sans approximation
Attendre la promulgation est le mauvais calcul : une fois la loi publiée, le délai de mise en conformité sera court alors que la constitution du dossier cryptographique demande plusieurs mois. Les entités qui commencent maintenant arbitrent ; celles qui attendent subiront.
- DORA — le règlement (UE) 2022/2554 est applicable depuis le 17 janvier 2025. Les exigences cryptographiques détaillées figurent dans le règlement délégué (UE) 2024/1774 du 13 mars 2024.
- NIS2 — la directive (UE) 2022/2555 devait être transposée avant le 17 octobre 2024. En France, le projet de loi « résilience » a été adopté au Sénat le 12 mars 2025 mais n'est toujours pas promulgué.
- Procédure européenne — la Commission a saisi la Cour de justice de l'Union européenne contre la France en juillet 2026 pour ce retard de transposition.
- ANSSI — sans attendre la loi, l'agence a publié le Référentiel Cyber France (ReCyF) en mars 2026. C'est déjà la meilleure base de travail disponible.
- Périmètre français — environ 15 000 entités seraient concernées par NIS2, contre quelques centaines sous NIS1, collectivités territoriales comprises.
- Sanctions annoncées — jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, avec engagement de la responsabilité des dirigeants.
Ce que disent réellement les textes
Les exigences cryptographiques de DORA et de NIS2
Ni DORA ni NIS2 ne prononcent les mots « post-quantique ». Les deux textes créent pourtant l'obligation qui y conduit — l'un en imposant de faire évoluer la technologie cryptographique, l'autre en exigeant une capacité de remplacement rapide d'algorithme.
DORA · Entités financières
Une politique de chiffrement, et l'obligation de la faire évoluer
Le règlement délégué (UE) 2024/1774 impose aux entités financières de développer, documenter et mettre en œuvre une politique de chiffrement et de contrôles cryptographiques, fondée sur la classification des données et sur l'évaluation du risque TIC. Elle doit couvrir les données au repos, en transit et en cours d'utilisation, ainsi que les connexions réseau internes et externes.
Le point décisif est ailleurs : ce même article impose d'inclure des dispositions pour mettre à jour ou changer la technologie cryptographique en fonction des développements de la cryptanalyse. Une entité qui ne peut pas le faire doit adopter des mesures d'atténuation et de surveillance, les consigner et les justifier de manière motivée. Un article distinct encadre la gestion du cycle de vie des clés.
NIS2 · Entités essentielles et importantes
Une politique de cryptographie, et une crypto-agilité démontrable
La directive impose des politiques et procédures relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement, parmi les mesures de gestion des risques. Contrairement à DORA, elle ne mentionne pas explicitement la menace quantique — mais elle exige des mesures tenant compte de l'état de l'art, ce qui pour la cryptographie est une notion mouvante par construction.
Le règlement d'exécution (UE) 2024/2690, qui détaille les exigences techniques applicables à certains fournisseurs de services numériques, va plus loin : il attend une politique cryptographique alignée sur l'état de l'art et des mécanismes de crypto-agilité permettant un remplacement rapide d'algorithme. C'est, à ce jour, la formulation réglementaire européenne la plus directe sur le sujet.
Cette page présente notre lecture opérationnelle des textes à des fins d'information. Elle ne constitue pas un conseil juridique. La qualification de votre entité et l'étendue exacte de vos obligations relèvent de votre direction juridique ou de votre conseil.
De l'exigence à la preuve
Les six pièces cryptographiques de votre dossier
Un contrôle ne porte pas sur vos intentions mais sur vos pièces. Voici celles qu'un auditeur DORA ou NIS2 demandera sur le volet cryptographique — et que nous produisons.
Constitution du volet cryptographique d'un dossier de conformité DORA et NIS2Animation : les six pièces cryptographiques attendues par un auditeur — politique de chiffrement, gestion du cycle de vie des clés, inventaire CBOM, crypto-agilité démontrée, note d'état de l'art et veille cryptanalyse — sont produites l'une après l'autre jusqu'à compléter le dossier de conformité.DE L'EXIGENCE À LA PREUVELes six pièces cryptographiques de votre dossierPolitique de chiffrementDORA · RTS 2024/1774 ART. 6FONDÉE SUR LA CLASSIFICATION DES DONNÉESGestion du cycle de vie des clésDORA · RTS 2024/1774 ART. 7GÉNÉRATION · ROTATION · RÉVOCATION · DESTRUCTIONInventaire cryptographique — CBOMDORA ART. 8 · NIS2 ART. 21CYCLONEDX 1.6 · DATÉ ET VERSIONNÉCrypto-agilité démontréeNIS2 · RE (UE) 2024/2690TEST DE BASCULE D'ALGORITHME, PAS UNE DÉCLARATIONNote d'état de l'art datéeRGPD ART. 32RÉFÉRENTIELS NIST ET ANSSI OPPOSABLESVeille cryptanalyse & plan PQCDORA · RTS 2024/1774 ART. 6OBLIGATION DE METTRE À JOUR LA TECHNOLOGIE0 %35 %70 %100 %VOLET CRYPTODOSSIER OPPOSABLEZIVYX QUANTUM TRAITE LE VOLET CRYPTOGRAPHIQUE — PAS LA GOUVERNANCE GRC DANS SON ENSEMBLEZIVYX.FR
↔ Faites défiler le schéma horizontalement
Le tableau que réclame votre auditeur
Correspondance exigence ↔ pièce justificative
Chaque ligne relie un texte à la pièce qui le satisfait. C'est ce tableau, complété et daté, qui transforme une politique de sécurité en dossier opposable.
| ObligationExigence | RéférenceTexte applicable | ContrôleCe que demande l'auditeur | LivrablePièce produite par Zivyx |
|---|---|---|---|
| Politique de chiffrement documentée | DORA — RD (UE) 2024/1774 | La politique écrite, fondée sur une classification des données approuvée. | Politique de chiffrement et de contrôles cryptographiques |
| Gestion du cycle de vie des clés | DORA — RD (UE) 2024/1774 | Des procédures pour chaque phase : génération, distribution, rotation, révocation, destruction. | Procédure de gestion des clés + registre des clés |
| Évolution de la technologie cryptographique | DORA — RD (UE) 2024/1774 | Le dispositif de veille sur la cryptanalyse et le plan de remplacement associé. | Feuille de route post-quantique + procédure de veille NIST et ANSSI |
| Justification motivée des écarts | DORA — RD (UE) 2024/1774 | La trace écrite des mesures d'atténuation retenues et leur motivation. | Registre des dérogations motivées |
| Politiques d'utilisation de la cryptographie | NIS2 — directive (UE) 2022/2555 | La politique et la preuve de son application effective, pas seulement son existence. | Politique cryptographique NIS2 + preuves d'application |
| Mécanismes de crypto-agilité | NIS2 — RE (UE) 2024/2690 | Une capacité de remplacement d'algorithme démontrée, pas déclarée. | Dossier de crypto-agilité + rapport de test de bascule |
| Mesures à l'état de l'art | RGPD — article 32 | La comparaison datée aux référentiels en vigueur au moment de la décision. | Note d'état de l'art datée et sourcée |
| Inventaire des actifs cryptographiques | DORA et NIS2 | Un inventaire à jour, exhaustif et traçable jusqu'à sa source de découverte. | CBOM au format CycloneDX 1.6 |
| Risque lié aux prestataires TIC | DORA — règlement (UE) 2022/2554 | L'évaluation de la posture des prestataires critiques, volet cryptographique inclus. | Questionnaire cryptographique fournisseurs + grille d'analyse |
| Tests de résilience opérationnelle | DORA — règlement (UE) 2022/2554 | Des rapports de test, avec mesures et critères de sortie. | Rapport de banc de test PQC et de compatibilité |
Correspondance entre les exigences cryptographiques de DORA, NIS2 et RGPD et les livrables Zivyx Quantum
Les intitulés d'articles évoluant au fil des rectificatifs et des lignes directrices des autorités européennes de surveillance, nous datons chaque référence dans les livrables et révisons le tableau à chaque mise à jour du corpus.
Notre périmètre
Ce que nous faisons — et ce que nous ne faisons pas
La conformité DORA ou NIS2 est un chantier bien plus large que la cryptographie. Nous préférons le dire clairement plutôt que de vous le faire découvrir en cours de mission.
Dans notre périmètre
Le volet cryptographique, de bout en bout
Politique de chiffrement et de contrôles cryptographiques. Procédure de gestion du cycle de vie des clés. Inventaire CBOM. Dossier de crypto-agilité et test de bascule d'algorithme. Note d'état de l'art datée et sourcée. Feuille de route post-quantique et procédure de veille. Questionnaire cryptographique à destination de vos prestataires TIC. Banc de test de compatibilité. Préparation des équipes à l'entretien d'audit sur ces sujets.
Hors de notre périmètre
La gouvernance GRC générale
Enregistrement auprès de l'ANSSI. Gouvernance et comitologie cyber. Notification d'incidents et procédures associées. Plans de continuité et de reprise d'activité. Registre d'information DORA dans son ensemble. Tests d'intrusion fondés sur la menace. Formation générale des dirigeants. Sur ces volets, nous travaillons en appui de votre RSSI ou de votre cabinet GRC, à qui nous livrons directement les pièces cryptographiques dans leur format d'intégration.
C'est aussi pour cette raison que nos livrables sont conçus pour être intégrés dans un dossier tenu par quelqu'un d'autre : formats ouverts, sources modifiables, références datées. Si vous travaillez déjà avec un cabinet de conformité, nous nous insérons dans son plan de charge sans dupliquer son travail.
Notre méthode
La mise en conformité en cinq étapes
De huit à seize semaines selon le périmètre. Vos équipes sont mobilisées environ six heures au total sur l'ensemble de la mission.
Qualification et diagnostic d'écart
Identification des textes qui vous sont réellement applicables — DORA, NIS2, RGPD, référentiels sectoriels — puis confrontation de votre documentation existante aux dix exigences du tableau de correspondance. Livrable : diagnostic d'écart pièce par pièce, avec niveau de criticité et charge estimée.
Inventaire et classification
Production du CBOM et rattachement de chaque actif cryptographique à une classe de données. C'est ce lien qui rend la politique de chiffrement défendable : DORA impose qu'elle soit fondée sur la classification des données, pas sur des principes généraux. Voir notre audit cryptographique, dont le montant est déduit si les deux missions sont menées ensemble.
Rédaction des politiques et procédures
Politique de chiffrement et de contrôles cryptographiques, procédure de gestion du cycle de vie des clés, procédure de veille sur la cryptanalyse, registre des dérogations motivées. Rédigées dans votre modèle documentaire et validées avec votre RSSI ou votre cabinet GRC. Livrable : jeu de politiques prêt à approuver en comité.
Démonstration de la crypto-agilité
C'est l'étape que la plupart des dossiers omettent. Nous montons un banc de test et exécutons une bascule d'algorithme réelle sur un périmètre représentatif, chronomètre en main. Un auditeur qui demande la preuve d'une capacité de remplacement rapide obtient un rapport de test, pas une déclaration d'intention. Livrable : dossier de crypto-agilité et rapport de bascule.
Constitution du dossier et préparation au contrôle
Assemblage du dossier de preuves, note d'état de l'art datée, questionnaires fournisseurs, puis répétition de l'entretien d'audit avec vos équipes sur les questions cryptographiques attendues. Livrable : dossier de conformité complet et compte rendu de l'audit blanc.
Tarifs
Combien coûte la mise en conformité du volet cryptographique ?
Trois formules à prix affiché. Elles couvrent la brique cryptographique de votre conformité, pas la gouvernance GRC dans son ensemble — le périmètre est détaillé plus haut.
| Formule 1 · Point de départDiagnostic d'écart | Formule 2 · PME & FintechsDossier de conformité | Formule 3 · OIV & BanquesProgramme souverain | |
|---|---|---|---|
| Tarif indicatif HT | 900 € HT/mois | 1 490 € HT/mois | Sur devis |
| Pour qui | Structures qui veulent savoir où elles en sont avant d'engager un budget. | Entités financières soumises à DORA, entités essentielles ou importantes au titre de NIS2. | Sièges bancaires, opérateurs d'importance vitale, administrations et collectivités. |
| Durée | 2 à 3 semaines | 10 à 16 semaines | 6 à 12 mois |
| Qualification des textes applicables | Incluse | Incluse | Incluse + analyse sectorielle |
| Diagnostic d'écart sur les 10 exigences | Inclus | Inclus | Inclus |
| Inventaire cryptographique (CBOM) | — | Inclus | Inclus + réévaluation annuelle |
| Politique de chiffrement rédigée | — | Incluse | Incluse |
| Procédure de gestion des clés | — | Incluse | Incluse + registre des clés |
| Procédure de veille cryptanalyse | — | Incluse | Incluse + abonnement de veille |
| Registre des dérogations motivées | — | Inclus | Inclus |
| Note d'état de l'art datée | Synthèse | Complète | Complète + révision semestrielle |
| Dossier de crypto-agilité | — | Inclus | Inclus |
| Test de bascule d'algorithme réel | — | Inclus | Inclus + exercices récurrents |
| Questionnaire fournisseurs TIC | — | Option | Inclus + dépouillement |
| Alignement ReCyF & référentiels ANSSI | — | Option | Inclus (RGS, SecNumCloud) |
| Audit blanc & préparation à l'entretien | — | Inclus | Inclus + mise en situation |
| Appui à votre RSSI ou cabinet GRC | Restitution 2 h | Sessions de travail incluses | Référent dédié |
| Mise à jour à la promulgation de la loi | — | Option | Incluse |
Comparaison des trois formules de mise en conformité DORA et NIS2 Zivyx Quantum
Tarifs indicatifs hors taxes, valables pour la France, la Belgique, le Luxembourg et la Suisse. Le diagnostic d'écart est déduit à 100 % du dossier de conformité s'il est engagé dans les six mois. Si un audit cryptographique est mené conjointement, l'inventaire n'est facturé qu'une fois.
Ce qui alimente le dossier
Les missions qui produisent vos preuves
La conformité n'est pas un livrable isolé : elle documente ce que vous faites réellement. Trois missions alimentent directement le dossier.
Par métier
Quel texte s'applique à votre secteur
DORA vise les entités financières ; NIS2 couvre un périmètre bien plus large. Beaucoup d'organisations relèvent des deux, et parfois d'un référentiel sectoriel supplémentaire.
Questions fréquentes
FAQ — Conformité DORA et NIS2
Pas nommément, et il faut se méfier des prestataires qui l'affirment. Aucun des deux textes ne prononce le mot « post-quantique ». En revanche, le règlement délégué de DORA impose d'inclure dans la politique de chiffrement des dispositions pour **mettre à jour ou changer la technologie cryptographique en fonction des développements de la cryptanalyse**, et le règlement d'exécution NIS2 attend des **mécanismes de crypto-agilité** permettant un remplacement rapide d'algorithme. Ces deux formulations créent l'obligation sans la nommer.
Elle n'est pas achevée. La directive devait être transposée avant le **17 octobre 2024**. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025, mais son examen à l'Assemblée nationale a été reporté à plusieurs reprises et il n'est toujours pas promulgué. La Commission européenne a saisi la Cour de justice de l'Union européenne contre la France en juillet 2026 pour ce retard. Aucune date d'application n'est officiellement fixée — méfiez-vous des calendriers précis qui circulent.
Non, et c'est l'erreur la plus coûteuse. Une fois la loi publiée et les décrets parus, le délai de mise en conformité sera court, alors que la constitution du dossier cryptographique demande plusieurs mois. L'ANSSI a d'ailleurs publié son **Référentiel Cyber France (ReCyF)** en mars 2026 sans attendre la loi : le contenu technique attendu est donc déjà largement connu et constitue une base de travail solide.
Le règlement (UE) 2022/2554 est applicable depuis le **17 janvier 2025**. Contrairement à une directive, un règlement européen est d'application directe : il n'a pas eu besoin d'être transposé en droit national. Les exigences cryptographiques détaillées figurent dans le règlement délégué (UE) 2024/1774 du 13 mars 2024, qui précise les normes techniques de gestion du risque TIC.
Le périmètre français annoncé porterait sur environ **15 000 entités**, contre quelques centaines sous NIS1, et inclurait les collectivités territoriales au-delà d'un certain seuil de population. Les critères combinent le secteur d'activité et la taille de l'organisation, avec une distinction entre entités essentielles et entités importantes. La qualification définitive dépendra du texte promulgué et de ses décrets : elle relève de votre direction juridique, et nous ne la tranchons pas à votre place.
Une **politique de chiffrement et de contrôles cryptographiques** développée, documentée et mise en œuvre, fondée sur une classification des données approuvée et sur l'évaluation du risque TIC. Elle doit couvrir les données au repos, en transit et en cours d'utilisation, ainsi que les connexions réseau. S'y ajoutent la gestion du cycle de vie des clés, les dispositions d'évolution de la technologie cryptographique, et l'obligation de consigner et de justifier de manière motivée toute mesure d'atténuation adoptée faute de pouvoir appliquer les bonnes pratiques.
Pour NIS2, les montants annoncés vont jusqu'à **10 millions d'euros ou 2 % du chiffre d'affaires mondial** pour les entités essentielles, avec engagement de la responsabilité des dirigeants. Pour DORA, le régime relève des autorités de supervision sectorielles. Les montants exacts et les modalités françaises dépendront du texte de transposition définitif. En pratique, le risque immédiat le plus tangible pour une PME n'est pas l'amende mais la perte de contrats : les grands comptes exigent déjà ces pièces dans leurs appels d'offres.
Aucun texte n'impose le format CBOM nommément. En revanche, DORA et NIS2 exigent tous deux un inventaire des actifs à jour, et DORA impose que la politique de chiffrement soit fondée sur une classification des données. En pratique, un inventaire cryptographique structuré est le seul moyen de le démontrer sans y passer des mois. Nous le produisons au format **CycloneDX 1.6**, norme ouverte, ce qui le rend lisible par vos outils et par n'importe quel auditeur.
Non, et nous le disons d'entrée. Nous traitons le **volet cryptographique** : politiques, gestion des clés, inventaire, crypto-agilité, état de l'art, veille et preuves associées. L'enregistrement auprès de l'ANSSI, la gouvernance cyber, la notification d'incidents, les plans de continuité, le registre d'information DORA dans son ensemble et les tests d'intrusion relèvent de votre RSSI ou d'un cabinet GRC. Nous travaillons couramment en appui de ces équipes et livrons nos pièces dans leur format d'intégration.
Deux à trois semaines pour un diagnostic d'écart, dix à seize semaines pour un dossier de conformité complet, six à douze mois pour un programme souverain multi-entités. L'étape la plus longue n'est pas la rédaction mais la **démonstration de la crypto-agilité** : il faut monter un banc de test et exécuter une bascule d'algorithme réelle, ce qui suppose des environnements disponibles et des fenêtres planifiées.
Prochaine étape
Deux semaines pour savoir ce qui manque à votre dossier
Le diagnostic d'écart confronte votre documentation existante aux dix exigences du tableau de correspondance et vous dit, pièce par pièce, ce qui tiendra devant un auditeur. Il est déduit à 100 % du dossier complet.
Zivyx Quantum · France · Belgique · Suisse · Luxembourg · Réponse sous 48 h ouvrées
Notre champ d'expertise
Conformité DORA, NIS2 et RGPD : le volet cryptographique
Zivyx Quantum accompagne la mise en conformité réglementaire des PME, fintechs, startups, banques, assureurs, acteurs de la santé et opérateurs publics de France, Belgique, Suisse et Luxembourg, sur la brique cryptographique de DORA, NIS2 et de l'article 32 du RGPD. Nos livrables s'appuient sur l' audit cryptographique et sur la migration post-quantique, qui donnent au dossier son contenu factuel.
conformité DORAconformité NIS2mise en conformité réglementaireDORA cryptographieNIS2 chiffrementpolitique de chiffrementcontrôles cryptographiquesgestion du cycle de vie des clésrèglement (UE) 2022/2554règlement délégué (UE) 2024/1774directive (UE) 2022/2555règlement d'exécution (UE) 2024/2690RGPD article 32état de l'art cryptographiecrypto-agilitéCBOMCycloneDX 1.6inventaire cryptographiqueloi résiliencetransposition NIS2 FranceReCyF ANSSIRéférentiel Cyber Franceentités essentiellesentités importantesrisque TICprestataires TICregistre d'information DORAaudit de conformité cryptographiquedossier de preuvesveille cryptanalysefeuille de route post-quantiqueML-KEMML-DSANIST FIPS 203NIST FIPS 204recommandations ANSSIRGS annexe B1SecNumCloudhébergement HDSeIDASsanctions NIS2conformité DORA fintechconformité NIS2 PMEexpert cryptographie Franceconsultant conformité cyber
© 2026 Zivyx Chiffrement Quantique. All Rights Reserved
Périmètre
Nos limites, écrites noir sur blanc.
La conformité se joue sur la précision. Voici exactement ce que notre intervention couvre — et ce qu'elle ne couvre pas.
Ce que nous faisons
- ✓Inventorier les primitives cryptographiques en production et produire un CBOM CycloneDX 1.6
- ✓Documenter la politique de chiffrement et la gestion des clés, avec un journal de rotation exportable
- ✓Fournir la preuve datée de crypto-agilité que les superviseurs demandent
- ✓Prioriser les écarts par impact et suivre leur remédiation dans le temps
- ✓Mettre en place les canaux hybrides post-quantiques sur les flux sensibles
Ce que nous ne faisons pas
- —Délivrer une certification : Zivyx n'est pas organisme certificateur
- —Rédiger l'ensemble de votre dossier de conformité réglementaire
- —Couvrir les volets non cryptographiques (gouvernance, RH, continuité d'activité)
- —Remplacer votre RSSI ou votre conseil juridique
- —Vous engager sur une interprétation juridique des textes européens
Correspondance réglementaire
Chaque livrable en face de son article.
| Capacité | Offre 01DORA | Offre 02NIS2 |
|---|---|---|
| Inventaire des actifs cryptographiques | Art. 8 — cartographie ICT | Art. 21 — analyse des risques |
| Politique de chiffrement documentée | Art. 9 — protection | Art. 21.2(h) — chiffrement |
| Gestion et rotation des clés | Art. 9 — mesures techniques | Art. 21.2(h) |
| Détection et suivi des écarts | Art. 10 — détection | Art. 21.2(b) |
| Preuve de crypto-agilité | Art. 25 — tests | Art. 21.2(e) |
Déroulé
De la première réunion à la preuve remise.
Étape 01
Cadrage
Périmètre réglementaire, entités concernées et interlocuteurs identifiés en une réunion.
Étape 02
Inventaire
Découverte automatique du parc et production du CBOM : la base factuelle du dossier.
Étape 03
Écart
Confrontation de l'inventaire aux exigences DORA et NIS2, écart par écart.
Étape 04
Remédiation
Plan priorisé, mis en œuvre avec vos équipes plateforme, mesuré chaque jour.
Étape 05
Preuve
Rapports datés, journaux de rotation et exports remis tels quels à vos auditeurs.
Évaluation de conformité
Faisons le point sur votre volet cryptographique.
Une session d'évaluation suffit à identifier les articles DORA et NIS2 sur lesquels votre dossier reste fragile, et à déterminer les artefacts manquants.
