Mise en conformité DORA et NIS2 : le volet cryptographique
Un auditeur ne vous demandera pas si vous chiffrez. Il vous demandera de le prouver.
Zivyx Quantum produit les pièces cryptographiques que DORA et NIS2 rendent opposables : politique de chiffrement et de contrôles cryptographiques, procédure de gestion des clés, inventaire CBOM, crypto-agilité démontrée et note d'état de l'art datée. Nous ne faisons pas de gouvernance GRC généraliste — nous traitons la brique que les cabinets de conformité ne savent pas traiter. À partir de 7 500 € HT.
DORA s'applique déjà, NIS2 arrive — et le volet crypto est le moins préparé
Les deux textes ne sont pas au même stade, et cette asymétrie explique la plupart des retards constatés. Les entités financières sont soumises à DORA depuis janvier 2025 ; les entités NIS2 françaises attendent encore leur loi de transposition. Dans les deux cas, la préparation prend des mois, pas des semaines.
L'état des lieux, sans approximation
- DORA — le règlement (UE) 2022/2554 est applicable depuis le 17 janvier 2025. Les exigences cryptographiques détaillées figurent dans le règlement délégué (UE) 2024/1774 du 13 mars 2024.
- NIS2 — la directive (UE) 2022/2555 devait être transposée avant le 17 octobre 2024. En France, le projet de loi « résilience » a été adopté au Sénat le 12 mars 2025 mais n'est toujours pas promulgué.
- Procédure européenne — la Commission a saisi la Cour de justice de l'Union européenne contre la France en juillet 2026 pour ce retard de transposition.
- ANSSI — sans attendre la loi, l'agence a publié le Référentiel Cyber France (ReCyF) en mars 2026. C'est déjà la meilleure base de travail disponible.
- Périmètre français — environ 15 000 entités seraient concernées par NIS2, contre quelques centaines sous NIS1, collectivités territoriales comprises.
- Sanctions annoncées — jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, avec engagement de la responsabilité des dirigeants.
Attendre la promulgation est le mauvais calcul : une fois la loi publiée, le délai de mise en conformité sera court alors que la constitution du dossier cryptographique demande plusieurs mois. Les entités qui commencent maintenant arbitrent ; celles qui attendent subiront.
Les exigences cryptographiques de DORA et de NIS2
Ni DORA ni NIS2 ne prononcent les mots « post-quantique ». Les deux textes créent pourtant l'obligation qui y conduit — l'un en imposant de faire évoluer la technologie cryptographique, l'autre en exigeant une capacité de remplacement rapide d'algorithme.
Une politique de chiffrement, et l'obligation de la faire évoluer
Le règlement délégué (UE) 2024/1774 impose aux entités financières de développer, documenter et mettre en œuvre une politique de chiffrement et de contrôles cryptographiques, fondée sur la classification des données et sur l'évaluation du risque TIC. Elle doit couvrir les données au repos, en transit et en cours d'utilisation, ainsi que les connexions réseau internes et externes.
Le point décisif est ailleurs : ce même article impose d'inclure des dispositions pour mettre à jour ou changer la technologie cryptographique en fonction des développements de la cryptanalyse. Une entité qui ne peut pas le faire doit adopter des mesures d'atténuation et de surveillance, les consigner et les justifier de manière motivée. Un article distinct encadre la gestion du cycle de vie des clés.
Une politique de cryptographie, et une crypto-agilité démontrable
La directive impose des politiques et procédures relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement, parmi les mesures de gestion des risques. Contrairement à DORA, elle ne mentionne pas explicitement la menace quantique — mais elle exige des mesures tenant compte de l'état de l'art, ce qui pour la cryptographie est une notion mouvante par construction.
Le règlement d'exécution (UE) 2024/2690, qui détaille les exigences techniques applicables à certains fournisseurs de services numériques, va plus loin : il attend une politique cryptographique alignée sur l'état de l'art et des mécanismes de crypto-agilité permettant un remplacement rapide d'algorithme. C'est, à ce jour, la formulation réglementaire européenne la plus directe sur le sujet.
Cette page présente notre lecture opérationnelle des textes à des fins d'information. Elle ne constitue pas un conseil juridique. La qualification de votre entité et l'étendue exacte de vos obligations relèvent de votre direction juridique ou de votre conseil.
Les six pièces cryptographiques de votre dossier
Un contrôle ne porte pas sur vos intentions mais sur vos pièces. Voici celles qu'un auditeur DORA ou NIS2 demandera sur le volet cryptographique — et que nous produisons.
↔ Faites défiler le schéma horizontalement
Correspondance exigence ↔ pièce justificative
Chaque ligne relie un texte à la pièce qui le satisfait. C'est ce tableau, complété et daté, qui transforme une politique de sécurité en dossier opposable.
| ObligationExigence | RéférenceTexte applicable | ContrôleCe que demande l'auditeur | LivrablePièce produite par Zivyx |
|---|---|---|---|
| Politique de chiffrement documentée | DORA — RD (UE) 2024/1774 | La politique écrite, fondée sur une classification des données approuvée. | Politique de chiffrement et de contrôles cryptographiques |
| Gestion du cycle de vie des clés | DORA — RD (UE) 2024/1774 | Des procédures pour chaque phase : génération, distribution, rotation, révocation, destruction. | Procédure de gestion des clés + registre des clés |
| Évolution de la technologie cryptographique | DORA — RD (UE) 2024/1774 | Le dispositif de veille sur la cryptanalyse et le plan de remplacement associé. | Feuille de route post-quantique + procédure de veille NIST et ANSSI |
| Justification motivée des écarts | DORA — RD (UE) 2024/1774 | La trace écrite des mesures d'atténuation retenues et leur motivation. | Registre des dérogations motivées |
| Politiques d'utilisation de la cryptographie | NIS2 — directive (UE) 2022/2555 | La politique et la preuve de son application effective, pas seulement son existence. | Politique cryptographique NIS2 + preuves d'application |
| Mécanismes de crypto-agilité | NIS2 — RE (UE) 2024/2690 | Une capacité de remplacement d'algorithme démontrée, pas déclarée. | Dossier de crypto-agilité + rapport de test de bascule |
| Mesures à l'état de l'art | RGPD — article 32 | La comparaison datée aux référentiels en vigueur au moment de la décision. | Note d'état de l'art datée et sourcée |
| Inventaire des actifs cryptographiques | DORA et NIS2 | Un inventaire à jour, exhaustif et traçable jusqu'à sa source de découverte. | CBOM au format CycloneDX 1.6 |
| Risque lié aux prestataires TIC | DORA — règlement (UE) 2022/2554 | L'évaluation de la posture des prestataires critiques, volet cryptographique inclus. | Questionnaire cryptographique fournisseurs + grille d'analyse |
| Tests de résilience opérationnelle | DORA — règlement (UE) 2022/2554 | Des rapports de test, avec mesures et critères de sortie. | Rapport de banc de test PQC et de compatibilité |
Les intitulés d'articles évoluant au fil des rectificatifs et des lignes directrices des autorités européennes de surveillance, nous datons chaque référence dans les livrables et révisons le tableau à chaque mise à jour du corpus.
Ce que nous faisons — et ce que nous ne faisons pas
La conformité DORA ou NIS2 est un chantier bien plus large que la cryptographie. Nous préférons le dire clairement plutôt que de vous le faire découvrir en cours de mission.
Le volet cryptographique, de bout en bout
Politique de chiffrement et de contrôles cryptographiques. Procédure de gestion du cycle de vie des clés. Inventaire CBOM. Dossier de crypto-agilité et test de bascule d'algorithme. Note d'état de l'art datée et sourcée. Feuille de route post-quantique et procédure de veille. Questionnaire cryptographique à destination de vos prestataires TIC. Banc de test de compatibilité. Préparation des équipes à l'entretien d'audit sur ces sujets.
La gouvernance GRC générale
Enregistrement auprès de l'ANSSI. Gouvernance et comitologie cyber. Notification d'incidents et procédures associées. Plans de continuité et de reprise d'activité. Registre d'information DORA dans son ensemble. Tests d'intrusion fondés sur la menace. Formation générale des dirigeants. Sur ces volets, nous travaillons en appui de votre RSSI ou de votre cabinet GRC, à qui nous livrons directement les pièces cryptographiques dans leur format d'intégration.
C'est aussi pour cette raison que nos livrables sont conçus pour être intégrés dans un dossier tenu par quelqu'un d'autre : formats ouverts, sources modifiables, références datées. Si vous travaillez déjà avec un cabinet de conformité, nous nous insérons dans son plan de charge sans dupliquer son travail.
La mise en conformité en cinq étapes
De huit à seize semaines selon le périmètre. Vos équipes sont mobilisées environ six heures au total sur l'ensemble de la mission.
Qualification et diagnostic d'écart
Identification des textes qui vous sont réellement applicables — DORA, NIS2, RGPD, référentiels sectoriels — puis confrontation de votre documentation existante aux dix exigences du tableau de correspondance. Livrable : diagnostic d'écart pièce par pièce, avec niveau de criticité et charge estimée.
Inventaire et classification
Production du CBOM et rattachement de chaque actif cryptographique à une classe de données. C'est ce lien qui rend la politique de chiffrement défendable : DORA impose qu'elle soit fondée sur la classification des données, pas sur des principes généraux. Voir notre audit cryptographique, dont le montant est déduit si les deux missions sont menées ensemble.
Rédaction des politiques et procédures
Politique de chiffrement et de contrôles cryptographiques, procédure de gestion du cycle de vie des clés, procédure de veille sur la cryptanalyse, registre des dérogations motivées. Rédigées dans votre modèle documentaire et validées avec votre RSSI ou votre cabinet GRC. Livrable : jeu de politiques prêt à approuver en comité.
Démonstration de la crypto-agilité
C'est l'étape que la plupart des dossiers omettent. Nous montons un banc de test et exécutons une bascule d'algorithme réelle sur un périmètre représentatif, chronomètre en main. Un auditeur qui demande la preuve d'une capacité de remplacement rapide obtient un rapport de test, pas une déclaration d'intention. Livrable : dossier de crypto-agilité et rapport de bascule.
Constitution du dossier et préparation au contrôle
Assemblage du dossier de preuves, note d'état de l'art datée, questionnaires fournisseurs, puis répétition de l'entretien d'audit avec vos équipes sur les questions cryptographiques attendues. Livrable : dossier de conformité complet et compte rendu de l'audit blanc.
Combien coûte la mise en conformité du volet cryptographique ?
Trois formules à prix affiché. Elles couvrent la brique cryptographique de votre conformité, pas la gouvernance GRC dans son ensemble — le périmètre est détaillé plus haut.
| Formule 1 · Point de départDiagnostic d'écart | Formule 2 · PME & FintechsDossier de conformité | Formule 3 · OIV & BanquesProgramme souverain | |
|---|---|---|---|
| Tarif indicatif HT | 7 500 € | 24 000 € | 58 000 € |
| Pour qui | Structures qui veulent savoir où elles en sont avant d'engager un budget. | Entités financières soumises à DORA, entités essentielles ou importantes au titre de NIS2. | Sièges bancaires, opérateurs d'importance vitale, administrations et collectivités. |
| Durée | 2 à 3 semaines | 10 à 16 semaines | 6 à 12 mois |
| Qualification des textes applicables | Incluse | Incluse | Incluse + analyse sectorielle |
| Diagnostic d'écart sur les 10 exigences | Inclus | Inclus | Inclus |
| Inventaire cryptographique (CBOM) | — | Inclus | Inclus + réévaluation annuelle |
| Politique de chiffrement rédigée | — | Incluse | Incluse |
| Procédure de gestion des clés | — | Incluse | Incluse + registre des clés |
| Procédure de veille cryptanalyse | — | Incluse | Incluse + abonnement de veille |
| Registre des dérogations motivées | — | Inclus | Inclus |
| Note d'état de l'art datée | Synthèse | Complète | Complète + révision semestrielle |
| Dossier de crypto-agilité | — | Inclus | Inclus |
| Test de bascule d'algorithme réel | — | Inclus | Inclus + exercices récurrents |
| Questionnaire fournisseurs TIC | — | Option | Inclus + dépouillement |
| Alignement ReCyF & référentiels ANSSI | — | Option | Inclus (RGS, SecNumCloud) |
| Audit blanc & préparation à l'entretien | — | Inclus | Inclus + mise en situation |
| Appui à votre RSSI ou cabinet GRC | Restitution 2 h | Sessions de travail incluses | Référent dédié |
| Mise à jour à la promulgation de la loi | — | Option | Incluse |
Tarifs indicatifs hors taxes, valables pour la France, la Belgique, le Luxembourg et la Suisse. Le diagnostic d'écart est déduit à 100 % du dossier de conformité s'il est engagé dans les six mois. Si un audit cryptographique est mené conjointement, l'inventaire n'est facturé qu'une fois.
Les missions qui produisent vos preuves
La conformité n'est pas un livrable isolé : elle documente ce que vous faites réellement. Trois missions alimentent directement le dossier.
Quel texte s'applique à votre secteur
DORA vise les entités financières ; NIS2 couvre un périmètre bien plus large. Beaucoup d'organisations relèvent des deux, et parfois d'un référentiel sectoriel supplémentaire.
FAQ — Conformité DORA et NIS2
DORA et NIS2 imposent-ils la cryptographie post-quantique ?
Pas nommément, et il faut se méfier des prestataires qui l'affirment. Aucun des deux textes ne prononce le mot « post-quantique ». En revanche, le règlement délégué de DORA impose d'inclure dans la politique de chiffrement des dispositions pour mettre à jour ou changer la technologie cryptographique en fonction des développements de la cryptanalyse, et le règlement d'exécution NIS2 attend des mécanismes de crypto-agilité permettant un remplacement rapide d'algorithme. Ces deux formulations créent l'obligation sans la nommer.
Où en est la transposition de NIS2 en France ?
Elle n'est pas achevée. La directive devait être transposée avant le 17 octobre 2024. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025, mais son examen à l'Assemblée nationale a été reporté à plusieurs reprises et il n'est toujours pas promulgué. La Commission européenne a saisi la Cour de justice de l'Union européenne contre la France en juillet 2026 pour ce retard. Aucune date d'application n'est officiellement fixée — méfiez-vous des calendriers précis qui circulent.
Faut-il attendre la promulgation de la loi pour agir ?
Non, et c'est l'erreur la plus coûteuse. Une fois la loi publiée et les décrets parus, le délai de mise en conformité sera court, alors que la constitution du dossier cryptographique demande plusieurs mois. L'ANSSI a d'ailleurs publié son Référentiel Cyber France (ReCyF) en mars 2026 sans attendre la loi : le contenu technique attendu est donc déjà largement connu et constitue une base de travail solide.
Depuis quand DORA s'applique-t-il ?
Le règlement (UE) 2022/2554 est applicable depuis le 17 janvier 2025. Contrairement à une directive, un règlement européen est d'application directe : il n'a pas eu besoin d'être transposé en droit national. Les exigences cryptographiques détaillées figurent dans le règlement délégué (UE) 2024/1774 du 13 mars 2024, qui précise les normes techniques de gestion du risque TIC.
Mon entreprise est-elle concernée par NIS2 ?
Le périmètre français annoncé porterait sur environ 15 000 entités, contre quelques centaines sous NIS1, et inclurait les collectivités territoriales au-delà d'un certain seuil de population. Les critères combinent le secteur d'activité et la taille de l'organisation, avec une distinction entre entités essentielles et entités importantes. La qualification définitive dépendra du texte promulgué et de ses décrets : elle relève de votre direction juridique, et nous ne la tranchons pas à votre place.
Que demande exactement DORA en matière de chiffrement ?
Une politique de chiffrement et de contrôles cryptographiques développée, documentée et mise en œuvre, fondée sur une classification des données approuvée et sur l'évaluation du risque TIC. Elle doit couvrir les données au repos, en transit et en cours d'utilisation, ainsi que les connexions réseau. S'y ajoutent la gestion du cycle de vie des clés, les dispositions d'évolution de la technologie cryptographique, et l'obligation de consigner et de justifier de manière motivée toute mesure d'atténuation adoptée faute de pouvoir appliquer les bonnes pratiques.
Quelles sanctions en cas de non-conformité ?
Pour NIS2, les montants annoncés vont jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, avec engagement de la responsabilité des dirigeants. Pour DORA, le régime relève des autorités de supervision sectorielles. Les montants exacts et les modalités françaises dépendront du texte de transposition définitif. En pratique, le risque immédiat le plus tangible pour une PME n'est pas l'amende mais la perte de contrats : les grands comptes exigent déjà ces pièces dans leurs appels d'offres.
Faut-il un CBOM pour être conforme ?
Aucun texte n'impose le format CBOM nommément. En revanche, DORA et NIS2 exigent tous deux un inventaire des actifs à jour, et DORA impose que la politique de chiffrement soit fondée sur une classification des données. En pratique, un inventaire cryptographique structuré est le seul moyen de le démontrer sans y passer des mois. Nous le produisons au format CycloneDX 1.6, norme ouverte, ce qui le rend lisible par vos outils et par n'importe quel auditeur.
Zivyx Quantum prend-il en charge toute la conformité DORA ou NIS2 ?
Non, et nous le disons d'entrée. Nous traitons le volet cryptographique : politiques, gestion des clés, inventaire, crypto-agilité, état de l'art, veille et preuves associées. L'enregistrement auprès de l'ANSSI, la gouvernance cyber, la notification d'incidents, les plans de continuité, le registre d'information DORA dans son ensemble et les tests d'intrusion relèvent de votre RSSI ou d'un cabinet GRC. Nous travaillons couramment en appui de ces équipes et livrons nos pièces dans leur format d'intégration.
Combien de temps faut-il pour constituer le dossier ?
Deux à trois semaines pour un diagnostic d'écart, dix à seize semaines pour un dossier de conformité complet, six à douze mois pour un programme souverain multi-entités. L'étape la plus longue n'est pas la rédaction mais la démonstration de la crypto-agilité : il faut monter un banc de test et exécuter une bascule d'algorithme réelle, ce qui suppose des environnements disponibles et des fenêtres planifiées.
Deux semaines pour savoir ce qui manque à votre dossier
Le diagnostic d'écart confronte votre documentation existante aux dix exigences du tableau de correspondance et vous dit, pièce par pièce, ce qui tiendra devant un auditeur. Il est déduit à 100 % du dossier complet.
Zivyx Quantum · France · Belgique · Suisse · Luxembourg · Réponse sous 48 h ouvrées
Conformité DORA, NIS2 et RGPD : le volet cryptographique
Zivyx Quantum accompagne la mise en conformité réglementaire des PME, fintechs, startups, banques, assureurs, acteurs de la santé et opérateurs publics de France, Belgique, Suisse et Luxembourg, sur la brique cryptographique de DORA, NIS2 et de l'article 32 du RGPD. Nos livrables s'appuient sur l'audit cryptographique et sur la migration post-quantique, qui donnent au dossier son contenu factuel.