Conformité DORA · NIS2 · RGPD art. 32

Mise en conformité DORA et NIS2 : le volet cryptographique

Un auditeur ne vous demandera pas si vous chiffrez.

DORA · RTS (UE) 2024/1774NIS2 · RE (UE) 2024/2690RGPD article 32Référentiels ANSSI

Où en est la réglementation

DORA s'applique déjà, NIS2 arrive — et le volet crypto est le moins préparé

Les deux textes ne sont pas au même stade, et cette asymétrie explique la plupart des retards constatés. Les entités financières sont soumises à DORA depuis janvier 2025 ; les entités NIS2 françaises attendent encore leur loi de transposition. Dans les deux cas, la préparation prend des mois, pas des semaines.

L'état des lieux, sans approximation

Attendre la promulgation est le mauvais calcul : une fois la loi publiée, le délai de mise en conformité sera court alors que la constitution du dossier cryptographique demande plusieurs mois. Les entités qui commencent maintenant arbitrent ; celles qui attendent subiront.

  • DORA — le règlement (UE) 2022/2554 est applicable depuis le 17 janvier 2025. Les exigences cryptographiques détaillées figurent dans le règlement délégué (UE) 2024/1774 du 13 mars 2024.
  • NIS2 — la directive (UE) 2022/2555 devait être transposée avant le 17 octobre 2024. En France, le projet de loi « résilience » a été adopté au Sénat le 12 mars 2025 mais n'est toujours pas promulgué.
  • Procédure européenne — la Commission a saisi la Cour de justice de l'Union européenne contre la France en juillet 2026 pour ce retard de transposition.
  • ANSSI — sans attendre la loi, l'agence a publié le Référentiel Cyber France (ReCyF) en mars 2026. C'est déjà la meilleure base de travail disponible.
  • Périmètre français — environ 15 000 entités seraient concernées par NIS2, contre quelques centaines sous NIS1, collectivités territoriales comprises.
  • Sanctions annoncées — jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, avec engagement de la responsabilité des dirigeants.

Ce que disent réellement les textes

Les exigences cryptographiques de DORA et de NIS2

Ni DORA ni NIS2 ne prononcent les mots « post-quantique ». Les deux textes créent pourtant l'obligation qui y conduit — l'un en imposant de faire évoluer la technologie cryptographique, l'autre en exigeant une capacité de remplacement rapide d'algorithme.

DORA · Entités financières

Une politique de chiffrement, et l'obligation de la faire évoluer

Le règlement délégué (UE) 2024/1774 impose aux entités financières de développer, documenter et mettre en œuvre une politique de chiffrement et de contrôles cryptographiques, fondée sur la classification des données et sur l'évaluation du risque TIC. Elle doit couvrir les données au repos, en transit et en cours d'utilisation, ainsi que les connexions réseau internes et externes.

Le point décisif est ailleurs : ce même article impose d'inclure des dispositions pour mettre à jour ou changer la technologie cryptographique en fonction des développements de la cryptanalyse. Une entité qui ne peut pas le faire doit adopter des mesures d'atténuation et de surveillance, les consigner et les justifier de manière motivée. Un article distinct encadre la gestion du cycle de vie des clés.

NIS2 · Entités essentielles et importantes

Une politique de cryptographie, et une crypto-agilité démontrable

La directive impose des politiques et procédures relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement, parmi les mesures de gestion des risques. Contrairement à DORA, elle ne mentionne pas explicitement la menace quantique — mais elle exige des mesures tenant compte de l'état de l'art, ce qui pour la cryptographie est une notion mouvante par construction.

Le règlement d'exécution (UE) 2024/2690, qui détaille les exigences techniques applicables à certains fournisseurs de services numériques, va plus loin : il attend une politique cryptographique alignée sur l'état de l'art et des mécanismes de crypto-agilité permettant un remplacement rapide d'algorithme. C'est, à ce jour, la formulation réglementaire européenne la plus directe sur le sujet.

Cette page présente notre lecture opérationnelle des textes à des fins d'information. Elle ne constitue pas un conseil juridique. La qualification de votre entité et l'étendue exacte de vos obligations relèvent de votre direction juridique ou de votre conseil.

De l'exigence à la preuve

Les six pièces cryptographiques de votre dossier

Un contrôle ne porte pas sur vos intentions mais sur vos pièces. Voici celles qu'un auditeur DORA ou NIS2 demandera sur le volet cryptographique — et que nous produisons.

Constitution du volet cryptographique d'un dossier de conformité DORA et NIS2Animation : les six pièces cryptographiques attendues par un auditeur — politique de chiffrement, gestion du cycle de vie des clés, inventaire CBOM, crypto-agilité démontrée, note d'état de l'art et veille cryptanalyse — sont produites l'une après l'autre jusqu'à compléter le dossier de conformité.DE L'EXIGENCE À LA PREUVELes six pièces cryptographiques de votre dossierPolitique de chiffrementDORA · RTS 2024/1774 ART. 6FONDÉE SUR LA CLASSIFICATION DES DONNÉESGestion du cycle de vie des clésDORA · RTS 2024/1774 ART. 7GÉNÉRATION · ROTATION · RÉVOCATION · DESTRUCTIONInventaire cryptographique — CBOMDORA ART. 8 · NIS2 ART. 21CYCLONEDX 1.6 · DATÉ ET VERSIONNÉCrypto-agilité démontréeNIS2 · RE (UE) 2024/2690TEST DE BASCULE D'ALGORITHME, PAS UNE DÉCLARATIONNote d'état de l'art datéeRGPD ART. 32RÉFÉRENTIELS NIST ET ANSSI OPPOSABLESVeille cryptanalyse & plan PQCDORA · RTS 2024/1774 ART. 6OBLIGATION DE METTRE À JOUR LA TECHNOLOGIE0 %35 %70 %100 %VOLET CRYPTODOSSIER OPPOSABLEZIVYX QUANTUM TRAITE LE VOLET CRYPTOGRAPHIQUE — PAS LA GOUVERNANCE GRC DANS SON ENSEMBLEZIVYX.FR

↔ Faites défiler le schéma horizontalement

Le tableau que réclame votre auditeur

Correspondance exigence ↔ pièce justificative

Chaque ligne relie un texte à la pièce qui le satisfait. C'est ce tableau, complété et daté, qui transforme une politique de sécurité en dossier opposable.

ObligationExigenceRéférenceTexte applicableContrôleCe que demande l'auditeurLivrablePièce produite par Zivyx
Politique de chiffrement documentéeDORA — RD (UE) 2024/1774La politique écrite, fondée sur une classification des données approuvée.Politique de chiffrement et de contrôles cryptographiques
Gestion du cycle de vie des clésDORA — RD (UE) 2024/1774Des procédures pour chaque phase : génération, distribution, rotation, révocation, destruction.Procédure de gestion des clés + registre des clés
Évolution de la technologie cryptographiqueDORA — RD (UE) 2024/1774Le dispositif de veille sur la cryptanalyse et le plan de remplacement associé.Feuille de route post-quantique + procédure de veille NIST et ANSSI
Justification motivée des écartsDORA — RD (UE) 2024/1774La trace écrite des mesures d'atténuation retenues et leur motivation.Registre des dérogations motivées
Politiques d'utilisation de la cryptographieNIS2 — directive (UE) 2022/2555La politique et la preuve de son application effective, pas seulement son existence.Politique cryptographique NIS2 + preuves d'application
Mécanismes de crypto-agilitéNIS2 — RE (UE) 2024/2690Une capacité de remplacement d'algorithme démontrée, pas déclarée.Dossier de crypto-agilité + rapport de test de bascule
Mesures à l'état de l'artRGPD — article 32La comparaison datée aux référentiels en vigueur au moment de la décision.Note d'état de l'art datée et sourcée
Inventaire des actifs cryptographiquesDORA et NIS2Un inventaire à jour, exhaustif et traçable jusqu'à sa source de découverte.CBOM au format CycloneDX 1.6
Risque lié aux prestataires TICDORA — règlement (UE) 2022/2554L'évaluation de la posture des prestataires critiques, volet cryptographique inclus.Questionnaire cryptographique fournisseurs + grille d'analyse
Tests de résilience opérationnelleDORA — règlement (UE) 2022/2554Des rapports de test, avec mesures et critères de sortie.Rapport de banc de test PQC et de compatibilité

Correspondance entre les exigences cryptographiques de DORA, NIS2 et RGPD et les livrables Zivyx Quantum

Les intitulés d'articles évoluant au fil des rectificatifs et des lignes directrices des autorités européennes de surveillance, nous datons chaque référence dans les livrables et révisons le tableau à chaque mise à jour du corpus.

Notre périmètre

Ce que nous faisons — et ce que nous ne faisons pas

La conformité DORA ou NIS2 est un chantier bien plus large que la cryptographie. Nous préférons le dire clairement plutôt que de vous le faire découvrir en cours de mission.

Dans notre périmètre

Le volet cryptographique, de bout en bout

Politique de chiffrement et de contrôles cryptographiques. Procédure de gestion du cycle de vie des clés. Inventaire CBOM. Dossier de crypto-agilité et test de bascule d'algorithme. Note d'état de l'art datée et sourcée. Feuille de route post-quantique et procédure de veille. Questionnaire cryptographique à destination de vos prestataires TIC. Banc de test de compatibilité. Préparation des équipes à l'entretien d'audit sur ces sujets.

Hors de notre périmètre

La gouvernance GRC générale

Enregistrement auprès de l'ANSSI. Gouvernance et comitologie cyber. Notification d'incidents et procédures associées. Plans de continuité et de reprise d'activité. Registre d'information DORA dans son ensemble. Tests d'intrusion fondés sur la menace. Formation générale des dirigeants. Sur ces volets, nous travaillons en appui de votre RSSI ou de votre cabinet GRC, à qui nous livrons directement les pièces cryptographiques dans leur format d'intégration.

C'est aussi pour cette raison que nos livrables sont conçus pour être intégrés dans un dossier tenu par quelqu'un d'autre : formats ouverts, sources modifiables, références datées. Si vous travaillez déjà avec un cabinet de conformité, nous nous insérons dans son plan de charge sans dupliquer son travail.

Notre méthode

La mise en conformité en cinq étapes

De huit à seize semaines selon le périmètre. Vos équipes sont mobilisées environ six heures au total sur l'ensemble de la mission.

Qualification et diagnostic d'écart

Identification des textes qui vous sont réellement applicables — DORA, NIS2, RGPD, référentiels sectoriels — puis confrontation de votre documentation existante aux dix exigences du tableau de correspondance. Livrable : diagnostic d'écart pièce par pièce, avec niveau de criticité et charge estimée.

Inventaire et classification

Production du CBOM et rattachement de chaque actif cryptographique à une classe de données. C'est ce lien qui rend la politique de chiffrement défendable : DORA impose qu'elle soit fondée sur la classification des données, pas sur des principes généraux. Voir notre audit cryptographique, dont le montant est déduit si les deux missions sont menées ensemble.

Rédaction des politiques et procédures

Politique de chiffrement et de contrôles cryptographiques, procédure de gestion du cycle de vie des clés, procédure de veille sur la cryptanalyse, registre des dérogations motivées. Rédigées dans votre modèle documentaire et validées avec votre RSSI ou votre cabinet GRC. Livrable : jeu de politiques prêt à approuver en comité.

Démonstration de la crypto-agilité

C'est l'étape que la plupart des dossiers omettent. Nous montons un banc de test et exécutons une bascule d'algorithme réelle sur un périmètre représentatif, chronomètre en main. Un auditeur qui demande la preuve d'une capacité de remplacement rapide obtient un rapport de test, pas une déclaration d'intention. Livrable : dossier de crypto-agilité et rapport de bascule.

Constitution du dossier et préparation au contrôle

Assemblage du dossier de preuves, note d'état de l'art datée, questionnaires fournisseurs, puis répétition de l'entretien d'audit avec vos équipes sur les questions cryptographiques attendues. Livrable : dossier de conformité complet et compte rendu de l'audit blanc.

Tarifs

Combien coûte la mise en conformité du volet cryptographique ?

Trois formules à prix affiché. Elles couvrent la brique cryptographique de votre conformité, pas la gouvernance GRC dans son ensemble — le périmètre est détaillé plus haut.

Formule 1 · Point de départDiagnostic d'écartFormule 2 · PME & FintechsDossier de conformitéFormule 3 · OIV & BanquesProgramme souverain
Tarif indicatif HT900 € HT/mois1 490 € HT/moisSur devis
Pour quiStructures qui veulent savoir où elles en sont avant d'engager un budget.Entités financières soumises à DORA, entités essentielles ou importantes au titre de NIS2.Sièges bancaires, opérateurs d'importance vitale, administrations et collectivités.
Durée2 à 3 semaines10 à 16 semaines6 à 12 mois
Qualification des textes applicablesIncluseIncluseIncluse + analyse sectorielle
Diagnostic d'écart sur les 10 exigencesInclusInclusInclus
Inventaire cryptographique (CBOM)InclusInclus + réévaluation annuelle
Politique de chiffrement rédigéeIncluseIncluse
Procédure de gestion des clésIncluseIncluse + registre des clés
Procédure de veille cryptanalyseIncluseIncluse + abonnement de veille
Registre des dérogations motivéesInclusInclus
Note d'état de l'art datéeSynthèseComplèteComplète + révision semestrielle
Dossier de crypto-agilitéInclusInclus
Test de bascule d'algorithme réelInclusInclus + exercices récurrents
Questionnaire fournisseurs TICOptionInclus + dépouillement
Alignement ReCyF & référentiels ANSSIOptionInclus (RGS, SecNumCloud)
Audit blanc & préparation à l'entretienInclusInclus + mise en situation
Appui à votre RSSI ou cabinet GRCRestitution 2 hSessions de travail inclusesRéférent dédié
Mise à jour à la promulgation de la loiOptionIncluse

Comparaison des trois formules de mise en conformité DORA et NIS2 Zivyx Quantum

Tarifs indicatifs hors taxes, valables pour la France, la Belgique, le Luxembourg et la Suisse. Le diagnostic d'écart est déduit à 100 % du dossier de conformité s'il est engagé dans les six mois. Si un audit cryptographique est mené conjointement, l'inventaire n'est facturé qu'une fois.

Ce qui alimente le dossier

Les missions qui produisent vos preuves

La conformité n'est pas un livrable isolé : elle documente ce que vous faites réellement. Trois missions alimentent directement le dossier.

Par métier

Quel texte s'applique à votre secteur

DORA vise les entités financières ; NIS2 couvre un périmètre bien plus large. Beaucoup d'organisations relèvent des deux, et parfois d'un référentiel sectoriel supplémentaire.

Questions fréquentes

FAQ — Conformité DORA et NIS2

Pas nommément, et il faut se méfier des prestataires qui l'affirment. Aucun des deux textes ne prononce le mot « post-quantique ». En revanche, le règlement délégué de DORA impose d'inclure dans la politique de chiffrement des dispositions pour **mettre à jour ou changer la technologie cryptographique en fonction des développements de la cryptanalyse**, et le règlement d'exécution NIS2 attend des **mécanismes de crypto-agilité** permettant un remplacement rapide d'algorithme. Ces deux formulations créent l'obligation sans la nommer.

Elle n'est pas achevée. La directive devait être transposée avant le **17 octobre 2024**. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025, mais son examen à l'Assemblée nationale a été reporté à plusieurs reprises et il n'est toujours pas promulgué. La Commission européenne a saisi la Cour de justice de l'Union européenne contre la France en juillet 2026 pour ce retard. Aucune date d'application n'est officiellement fixée — méfiez-vous des calendriers précis qui circulent.

Non, et c'est l'erreur la plus coûteuse. Une fois la loi publiée et les décrets parus, le délai de mise en conformité sera court, alors que la constitution du dossier cryptographique demande plusieurs mois. L'ANSSI a d'ailleurs publié son **Référentiel Cyber France (ReCyF)** en mars 2026 sans attendre la loi : le contenu technique attendu est donc déjà largement connu et constitue une base de travail solide.

Le règlement (UE) 2022/2554 est applicable depuis le **17 janvier 2025**. Contrairement à une directive, un règlement européen est d'application directe : il n'a pas eu besoin d'être transposé en droit national. Les exigences cryptographiques détaillées figurent dans le règlement délégué (UE) 2024/1774 du 13 mars 2024, qui précise les normes techniques de gestion du risque TIC.

Le périmètre français annoncé porterait sur environ **15 000 entités**, contre quelques centaines sous NIS1, et inclurait les collectivités territoriales au-delà d'un certain seuil de population. Les critères combinent le secteur d'activité et la taille de l'organisation, avec une distinction entre entités essentielles et entités importantes. La qualification définitive dépendra du texte promulgué et de ses décrets : elle relève de votre direction juridique, et nous ne la tranchons pas à votre place.

Une **politique de chiffrement et de contrôles cryptographiques** développée, documentée et mise en œuvre, fondée sur une classification des données approuvée et sur l'évaluation du risque TIC. Elle doit couvrir les données au repos, en transit et en cours d'utilisation, ainsi que les connexions réseau. S'y ajoutent la gestion du cycle de vie des clés, les dispositions d'évolution de la technologie cryptographique, et l'obligation de consigner et de justifier de manière motivée toute mesure d'atténuation adoptée faute de pouvoir appliquer les bonnes pratiques.

Pour NIS2, les montants annoncés vont jusqu'à **10 millions d'euros ou 2 % du chiffre d'affaires mondial** pour les entités essentielles, avec engagement de la responsabilité des dirigeants. Pour DORA, le régime relève des autorités de supervision sectorielles. Les montants exacts et les modalités françaises dépendront du texte de transposition définitif. En pratique, le risque immédiat le plus tangible pour une PME n'est pas l'amende mais la perte de contrats : les grands comptes exigent déjà ces pièces dans leurs appels d'offres.

Aucun texte n'impose le format CBOM nommément. En revanche, DORA et NIS2 exigent tous deux un inventaire des actifs à jour, et DORA impose que la politique de chiffrement soit fondée sur une classification des données. En pratique, un inventaire cryptographique structuré est le seul moyen de le démontrer sans y passer des mois. Nous le produisons au format **CycloneDX 1.6**, norme ouverte, ce qui le rend lisible par vos outils et par n'importe quel auditeur.

Non, et nous le disons d'entrée. Nous traitons le **volet cryptographique** : politiques, gestion des clés, inventaire, crypto-agilité, état de l'art, veille et preuves associées. L'enregistrement auprès de l'ANSSI, la gouvernance cyber, la notification d'incidents, les plans de continuité, le registre d'information DORA dans son ensemble et les tests d'intrusion relèvent de votre RSSI ou d'un cabinet GRC. Nous travaillons couramment en appui de ces équipes et livrons nos pièces dans leur format d'intégration.

Deux à trois semaines pour un diagnostic d'écart, dix à seize semaines pour un dossier de conformité complet, six à douze mois pour un programme souverain multi-entités. L'étape la plus longue n'est pas la rédaction mais la **démonstration de la crypto-agilité** : il faut monter un banc de test et exécuter une bascule d'algorithme réelle, ce qui suppose des environnements disponibles et des fenêtres planifiées.

Prochaine étape

Deux semaines pour savoir ce qui manque à votre dossier

Le diagnostic d'écart confronte votre documentation existante aux dix exigences du tableau de correspondance et vous dit, pièce par pièce, ce qui tiendra devant un auditeur. Il est déduit à 100 % du dossier complet.

Zivyx Quantum · France · Belgique · Suisse · Luxembourg · Réponse sous 48 h ouvrées

Notre champ d'expertise

Conformité DORA, NIS2 et RGPD : le volet cryptographique

Zivyx Quantum accompagne la mise en conformité réglementaire des PME, fintechs, startups, banques, assureurs, acteurs de la santé et opérateurs publics de France, Belgique, Suisse et Luxembourg, sur la brique cryptographique de DORA, NIS2 et de l'article 32 du RGPD. Nos livrables s'appuient sur l' audit cryptographique et sur la migration post-quantique, qui donnent au dossier son contenu factuel.

conformité DORAconformité NIS2mise en conformité réglementaireDORA cryptographieNIS2 chiffrementpolitique de chiffrementcontrôles cryptographiquesgestion du cycle de vie des clésrèglement (UE) 2022/2554règlement délégué (UE) 2024/1774directive (UE) 2022/2555règlement d'exécution (UE) 2024/2690RGPD article 32état de l'art cryptographiecrypto-agilitéCBOMCycloneDX 1.6inventaire cryptographiqueloi résiliencetransposition NIS2 FranceReCyF ANSSIRéférentiel Cyber Franceentités essentiellesentités importantesrisque TICprestataires TICregistre d'information DORAaudit de conformité cryptographiquedossier de preuvesveille cryptanalysefeuille de route post-quantiqueML-KEMML-DSANIST FIPS 203NIST FIPS 204recommandations ANSSIRGS annexe B1SecNumCloudhébergement HDSeIDASsanctions NIS2conformité DORA fintechconformité NIS2 PMEexpert cryptographie Franceconsultant conformité cyber

© 2026 Zivyx Chiffrement Quantique. All Rights Reserved

Périmètre

Nos limites, écrites noir sur blanc.

La conformité se joue sur la précision. Voici exactement ce que notre intervention couvre — et ce qu'elle ne couvre pas.

Ce que nous faisons

  • Inventorier les primitives cryptographiques en production et produire un CBOM CycloneDX 1.6
  • Documenter la politique de chiffrement et la gestion des clés, avec un journal de rotation exportable
  • Fournir la preuve datée de crypto-agilité que les superviseurs demandent
  • Prioriser les écarts par impact et suivre leur remédiation dans le temps
  • Mettre en place les canaux hybrides post-quantiques sur les flux sensibles

Ce que nous ne faisons pas

  • Délivrer une certification : Zivyx n'est pas organisme certificateur
  • Rédiger l'ensemble de votre dossier de conformité réglementaire
  • Couvrir les volets non cryptographiques (gouvernance, RH, continuité d'activité)
  • Remplacer votre RSSI ou votre conseil juridique
  • Vous engager sur une interprétation juridique des textes européens

Correspondance réglementaire

Chaque livrable en face de son article.

CapacitéOffre 01DORAOffre 02NIS2
Inventaire des actifs cryptographiquesArt. 8 — cartographie ICTArt. 21 — analyse des risques
Politique de chiffrement documentéeArt. 9 — protectionArt. 21.2(h) — chiffrement
Gestion et rotation des clésArt. 9 — mesures techniquesArt. 21.2(h)
Détection et suivi des écartsArt. 10 — détectionArt. 21.2(b)
Preuve de crypto-agilitéArt. 25 — testsArt. 21.2(e)

Déroulé

De la première réunion à la preuve remise.

  1. Étape 01

    Cadrage

    Périmètre réglementaire, entités concernées et interlocuteurs identifiés en une réunion.

  2. Étape 02

    Inventaire

    Découverte automatique du parc et production du CBOM : la base factuelle du dossier.

  3. Étape 03

    Écart

    Confrontation de l'inventaire aux exigences DORA et NIS2, écart par écart.

  4. Étape 04

    Remédiation

    Plan priorisé, mis en œuvre avec vos équipes plateforme, mesuré chaque jour.

  5. Étape 05

    Preuve

    Rapports datés, journaux de rotation et exports remis tels quels à vos auditeurs.

Évaluation de conformité

Faisons le point sur votre volet cryptographique.

Une session d'évaluation suffit à identifier les articles DORA et NIS2 sur lesquels votre dossier reste fragile, et à déterminer les artefacts manquants.