Conformité DORA · NIS2 · RGPD art. 32

Mise en conformité DORA et NIS2 : le volet cryptographique

Un auditeur ne vous demandera pas si vous chiffrez. Il vous demandera de le prouver.

Zivyx Quantum produit les pièces cryptographiques que DORA et NIS2 rendent opposables : politique de chiffrement et de contrôles cryptographiques, procédure de gestion des clés, inventaire CBOM, crypto-agilité démontrée et note d'état de l'art datée. Nous ne faisons pas de gouvernance GRC généraliste — nous traitons la brique que les cabinets de conformité ne savent pas traiter. À partir de 7 500 € HT.

DORA · RTS (UE) 2024/1774 NIS2 · RE (UE) 2024/2690 RGPD article 32 Référentiels ANSSI Devis sous 48 h
Où en est la réglementation

DORA s'applique déjà, NIS2 arrive — et le volet crypto est le moins préparé

Les deux textes ne sont pas au même stade, et cette asymétrie explique la plupart des retards constatés. Les entités financières sont soumises à DORA depuis janvier 2025 ; les entités NIS2 françaises attendent encore leur loi de transposition. Dans les deux cas, la préparation prend des mois, pas des semaines.

L'état des lieux, sans approximation

  • DORA — le règlement (UE) 2022/2554 est applicable depuis le 17 janvier 2025. Les exigences cryptographiques détaillées figurent dans le règlement délégué (UE) 2024/1774 du 13 mars 2024.
  • NIS2 — la directive (UE) 2022/2555 devait être transposée avant le 17 octobre 2024. En France, le projet de loi « résilience » a été adopté au Sénat le 12 mars 2025 mais n'est toujours pas promulgué.
  • Procédure européenne — la Commission a saisi la Cour de justice de l'Union européenne contre la France en juillet 2026 pour ce retard de transposition.
  • ANSSI — sans attendre la loi, l'agence a publié le Référentiel Cyber France (ReCyF) en mars 2026. C'est déjà la meilleure base de travail disponible.
  • Périmètre français — environ 15 000 entités seraient concernées par NIS2, contre quelques centaines sous NIS1, collectivités territoriales comprises.
  • Sanctions annoncées — jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, avec engagement de la responsabilité des dirigeants.

Attendre la promulgation est le mauvais calcul : une fois la loi publiée, le délai de mise en conformité sera court alors que la constitution du dossier cryptographique demande plusieurs mois. Les entités qui commencent maintenant arbitrent ; celles qui attendent subiront.

État du volet cryptographique d'un dossier de conformité DORA et NIS2 : politique de chiffrement, gestion des clés, inventaire CBOM, crypto-agilité, note d'état de l'art et veille cryptanalyse, avec leur statut de conformité
État type constaté en début de mission : sur les sept pièces cryptographiques attendues par un auditeur, une seule est généralement disponible en l'état.
Ce que disent réellement les textes

Les exigences cryptographiques de DORA et de NIS2

Ni DORA ni NIS2 ne prononcent les mots « post-quantique ». Les deux textes créent pourtant l'obligation qui y conduit — l'un en imposant de faire évoluer la technologie cryptographique, l'autre en exigeant une capacité de remplacement rapide d'algorithme.

DORA · Entités financières

Une politique de chiffrement, et l'obligation de la faire évoluer

Le règlement délégué (UE) 2024/1774 impose aux entités financières de développer, documenter et mettre en œuvre une politique de chiffrement et de contrôles cryptographiques, fondée sur la classification des données et sur l'évaluation du risque TIC. Elle doit couvrir les données au repos, en transit et en cours d'utilisation, ainsi que les connexions réseau internes et externes.

Le point décisif est ailleurs : ce même article impose d'inclure des dispositions pour mettre à jour ou changer la technologie cryptographique en fonction des développements de la cryptanalyse. Une entité qui ne peut pas le faire doit adopter des mesures d'atténuation et de surveillance, les consigner et les justifier de manière motivée. Un article distinct encadre la gestion du cycle de vie des clés.

NIS2 · Entités essentielles et importantes

Une politique de cryptographie, et une crypto-agilité démontrable

La directive impose des politiques et procédures relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement, parmi les mesures de gestion des risques. Contrairement à DORA, elle ne mentionne pas explicitement la menace quantique — mais elle exige des mesures tenant compte de l'état de l'art, ce qui pour la cryptographie est une notion mouvante par construction.

Le règlement d'exécution (UE) 2024/2690, qui détaille les exigences techniques applicables à certains fournisseurs de services numériques, va plus loin : il attend une politique cryptographique alignée sur l'état de l'art et des mécanismes de crypto-agilité permettant un remplacement rapide d'algorithme. C'est, à ce jour, la formulation réglementaire européenne la plus directe sur le sujet.

Cette page présente notre lecture opérationnelle des textes à des fins d'information. Elle ne constitue pas un conseil juridique. La qualification de votre entité et l'étendue exacte de vos obligations relèvent de votre direction juridique ou de votre conseil.

De l'exigence à la preuve

Les six pièces cryptographiques de votre dossier

Un contrôle ne porte pas sur vos intentions mais sur vos pièces. Voici celles qu'un auditeur DORA ou NIS2 demandera sur le volet cryptographique — et que nous produisons.

Constitution du volet cryptographique d'un dossier de conformité DORA et NIS2 Animation : les six pièces cryptographiques attendues par un auditeur — politique de chiffrement, gestion du cycle de vie des clés, inventaire CBOM, crypto-agilité démontrée, note d'état de l'art et veille cryptanalyse — sont produites l'une après l'autre jusqu'à compléter le dossier de conformité. DE L'EXIGENCE À LA PREUVE Les six pièces cryptographiques de votre dossier Politique de chiffrement DORA · RTS 2024/1774 ART. 6 FONDÉE SUR LA CLASSIFICATION DES DONNÉES Gestion du cycle de vie des clés DORA · RTS 2024/1774 ART. 7 GÉNÉRATION · ROTATION · RÉVOCATION · DESTRUCTION Inventaire cryptographique — CBOM DORA ART. 8 · NIS2 ART. 21 CYCLONEDX 1.6 · DATÉ ET VERSIONNÉ Crypto-agilité démontrée NIS2 · RE (UE) 2024/2690 TEST DE BASCULE D'ALGORITHME, PAS UNE DÉCLARATION Note d'état de l'art datée RGPD ART. 32 RÉFÉRENTIELS NIST ET ANSSI OPPOSABLES Veille cryptanalyse & plan PQC DORA · RTS 2024/1774 ART. 6 OBLIGATION DE METTRE À JOUR LA TECHNOLOGIE 0 % 35 % 70 % 100 % VOLET CRYPTO DOSSIER OPPOSABLE ZIVYX QUANTUM TRAITE LE VOLET CRYPTOGRAPHIQUE — PAS LA GOUVERNANCE GRC DANS SON ENSEMBLE ZIVYX.FR

↔ Faites défiler le schéma horizontalement

Le tableau que réclame votre auditeur

Correspondance exigence ↔ pièce justificative

Chaque ligne relie un texte à la pièce qui le satisfait. C'est ce tableau, complété et daté, qui transforme une politique de sécurité en dossier opposable.

Correspondance entre les exigences cryptographiques de DORA, NIS2 et RGPD et les livrables Zivyx Quantum
ObligationExigence RéférenceTexte applicable ContrôleCe que demande l'auditeur LivrablePièce produite par Zivyx
Politique de chiffrement documentéeDORA — RD (UE) 2024/1774La politique écrite, fondée sur une classification des données approuvée.
Gestion du cycle de vie des clésDORA — RD (UE) 2024/1774Des procédures pour chaque phase : génération, distribution, rotation, révocation, destruction.
Évolution de la technologie cryptographiqueDORA — RD (UE) 2024/1774Le dispositif de veille sur la cryptanalyse et le plan de remplacement associé.
Justification motivée des écartsDORA — RD (UE) 2024/1774La trace écrite des mesures d'atténuation retenues et leur motivation.
Politiques d'utilisation de la cryptographieNIS2 — directive (UE) 2022/2555La politique et la preuve de son application effective, pas seulement son existence.
Mécanismes de crypto-agilitéNIS2 — RE (UE) 2024/2690Une capacité de remplacement d'algorithme démontrée, pas déclarée.
Mesures à l'état de l'artRGPD — article 32La comparaison datée aux référentiels en vigueur au moment de la décision.
Inventaire des actifs cryptographiquesDORA et NIS2Un inventaire à jour, exhaustif et traçable jusqu'à sa source de découverte.
Risque lié aux prestataires TICDORA — règlement (UE) 2022/2554L'évaluation de la posture des prestataires critiques, volet cryptographique inclus.
Tests de résilience opérationnelleDORA — règlement (UE) 2022/2554Des rapports de test, avec mesures et critères de sortie.

Les intitulés d'articles évoluant au fil des rectificatifs et des lignes directrices des autorités européennes de surveillance, nous datons chaque référence dans les livrables et révisons le tableau à chaque mise à jour du corpus.

Notre périmètre

Ce que nous faisons — et ce que nous ne faisons pas

La conformité DORA ou NIS2 est un chantier bien plus large que la cryptographie. Nous préférons le dire clairement plutôt que de vous le faire découvrir en cours de mission.

Dans notre périmètre

Le volet cryptographique, de bout en bout

Politique de chiffrement et de contrôles cryptographiques. Procédure de gestion du cycle de vie des clés. Inventaire CBOM. Dossier de crypto-agilité et test de bascule d'algorithme. Note d'état de l'art datée et sourcée. Feuille de route post-quantique et procédure de veille. Questionnaire cryptographique à destination de vos prestataires TIC. Banc de test de compatibilité. Préparation des équipes à l'entretien d'audit sur ces sujets.

Hors de notre périmètre

La gouvernance GRC générale

Enregistrement auprès de l'ANSSI. Gouvernance et comitologie cyber. Notification d'incidents et procédures associées. Plans de continuité et de reprise d'activité. Registre d'information DORA dans son ensemble. Tests d'intrusion fondés sur la menace. Formation générale des dirigeants. Sur ces volets, nous travaillons en appui de votre RSSI ou de votre cabinet GRC, à qui nous livrons directement les pièces cryptographiques dans leur format d'intégration.

C'est aussi pour cette raison que nos livrables sont conçus pour être intégrés dans un dossier tenu par quelqu'un d'autre : formats ouverts, sources modifiables, références datées. Si vous travaillez déjà avec un cabinet de conformité, nous nous insérons dans son plan de charge sans dupliquer son travail.

Notre méthode

La mise en conformité en cinq étapes

De huit à seize semaines selon le périmètre. Vos équipes sont mobilisées environ six heures au total sur l'ensemble de la mission.

ÉTAPE 01Semaines 1–2

Qualification et diagnostic d'écart

Identification des textes qui vous sont réellement applicables — DORA, NIS2, RGPD, référentiels sectoriels — puis confrontation de votre documentation existante aux dix exigences du tableau de correspondance. Livrable : diagnostic d'écart pièce par pièce, avec niveau de criticité et charge estimée.

ÉTAPE 02Semaines 2–5

Inventaire et classification

Production du CBOM et rattachement de chaque actif cryptographique à une classe de données. C'est ce lien qui rend la politique de chiffrement défendable : DORA impose qu'elle soit fondée sur la classification des données, pas sur des principes généraux. Voir notre audit cryptographique, dont le montant est déduit si les deux missions sont menées ensemble.

ÉTAPE 03Semaines 5–9

Rédaction des politiques et procédures

Politique de chiffrement et de contrôles cryptographiques, procédure de gestion du cycle de vie des clés, procédure de veille sur la cryptanalyse, registre des dérogations motivées. Rédigées dans votre modèle documentaire et validées avec votre RSSI ou votre cabinet GRC. Livrable : jeu de politiques prêt à approuver en comité.

ÉTAPE 04Semaines 9–13

Démonstration de la crypto-agilité

C'est l'étape que la plupart des dossiers omettent. Nous montons un banc de test et exécutons une bascule d'algorithme réelle sur un périmètre représentatif, chronomètre en main. Un auditeur qui demande la preuve d'une capacité de remplacement rapide obtient un rapport de test, pas une déclaration d'intention. Livrable : dossier de crypto-agilité et rapport de bascule.

ÉTAPE 05Semaines 13–16

Constitution du dossier et préparation au contrôle

Assemblage du dossier de preuves, note d'état de l'art datée, questionnaires fournisseurs, puis répétition de l'entretien d'audit avec vos équipes sur les questions cryptographiques attendues. Livrable : dossier de conformité complet et compte rendu de l'audit blanc.

Tarifs

Combien coûte la mise en conformité du volet cryptographique ?

Trois formules à prix affiché. Elles couvrent la brique cryptographique de votre conformité, pas la gouvernance GRC dans son ensemble — le périmètre est détaillé plus haut.

Comparaison des trois formules de mise en conformité DORA et NIS2 Zivyx Quantum
  Formule 1 · Point de départDiagnostic d'écart Formule 2 · PME & FintechsDossier de conformité Formule 3 · OIV & BanquesProgramme souverain
Tarif indicatif HT 7 500 € 58 000 €
Pour qui Structures qui veulent savoir où elles en sont avant d'engager un budget. Sièges bancaires, opérateurs d'importance vitale, administrations et collectivités.
Durée2 à 3 semaines6 à 12 mois
Qualification des textes applicablesIncluseIncluse + analyse sectorielle
Diagnostic d'écart sur les 10 exigencesInclusInclus
Inventaire cryptographique (CBOM)Inclus + réévaluation annuelle
Politique de chiffrement rédigéeIncluse
Procédure de gestion des clésIncluse + registre des clés
Procédure de veille cryptanalyseIncluse + abonnement de veille
Registre des dérogations motivéesInclus
Note d'état de l'art datéeSynthèseComplète + révision semestrielle
Dossier de crypto-agilitéInclus
Test de bascule d'algorithme réelInclus + exercices récurrents
Questionnaire fournisseurs TICInclus + dépouillement
Alignement ReCyF & référentiels ANSSIInclus (RGS, SecNumCloud)
Audit blanc & préparation à l'entretienInclus + mise en situation
Appui à votre RSSI ou cabinet GRCRestitution 2 hRéférent dédié
Mise à jour à la promulgation de la loiIncluse

Tarifs indicatifs hors taxes, valables pour la France, la Belgique, le Luxembourg et la Suisse. Le diagnostic d'écart est déduit à 100 % du dossier de conformité s'il est engagé dans les six mois. Si un audit cryptographique est mené conjointement, l'inventaire n'est facturé qu'une fois.

Questions fréquentes

FAQ — Conformité DORA et NIS2

DORA et NIS2 imposent-ils la cryptographie post-quantique ?

Pas nommément, et il faut se méfier des prestataires qui l'affirment. Aucun des deux textes ne prononce le mot « post-quantique ». En revanche, le règlement délégué de DORA impose d'inclure dans la politique de chiffrement des dispositions pour mettre à jour ou changer la technologie cryptographique en fonction des développements de la cryptanalyse, et le règlement d'exécution NIS2 attend des mécanismes de crypto-agilité permettant un remplacement rapide d'algorithme. Ces deux formulations créent l'obligation sans la nommer.

Où en est la transposition de NIS2 en France ?

Elle n'est pas achevée. La directive devait être transposée avant le 17 octobre 2024. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025, mais son examen à l'Assemblée nationale a été reporté à plusieurs reprises et il n'est toujours pas promulgué. La Commission européenne a saisi la Cour de justice de l'Union européenne contre la France en juillet 2026 pour ce retard. Aucune date d'application n'est officiellement fixée — méfiez-vous des calendriers précis qui circulent.

Faut-il attendre la promulgation de la loi pour agir ?

Non, et c'est l'erreur la plus coûteuse. Une fois la loi publiée et les décrets parus, le délai de mise en conformité sera court, alors que la constitution du dossier cryptographique demande plusieurs mois. L'ANSSI a d'ailleurs publié son Référentiel Cyber France (ReCyF) en mars 2026 sans attendre la loi : le contenu technique attendu est donc déjà largement connu et constitue une base de travail solide.

Depuis quand DORA s'applique-t-il ?

Le règlement (UE) 2022/2554 est applicable depuis le 17 janvier 2025. Contrairement à une directive, un règlement européen est d'application directe : il n'a pas eu besoin d'être transposé en droit national. Les exigences cryptographiques détaillées figurent dans le règlement délégué (UE) 2024/1774 du 13 mars 2024, qui précise les normes techniques de gestion du risque TIC.

Mon entreprise est-elle concernée par NIS2 ?

Le périmètre français annoncé porterait sur environ 15 000 entités, contre quelques centaines sous NIS1, et inclurait les collectivités territoriales au-delà d'un certain seuil de population. Les critères combinent le secteur d'activité et la taille de l'organisation, avec une distinction entre entités essentielles et entités importantes. La qualification définitive dépendra du texte promulgué et de ses décrets : elle relève de votre direction juridique, et nous ne la tranchons pas à votre place.

Que demande exactement DORA en matière de chiffrement ?

Une politique de chiffrement et de contrôles cryptographiques développée, documentée et mise en œuvre, fondée sur une classification des données approuvée et sur l'évaluation du risque TIC. Elle doit couvrir les données au repos, en transit et en cours d'utilisation, ainsi que les connexions réseau. S'y ajoutent la gestion du cycle de vie des clés, les dispositions d'évolution de la technologie cryptographique, et l'obligation de consigner et de justifier de manière motivée toute mesure d'atténuation adoptée faute de pouvoir appliquer les bonnes pratiques.

Quelles sanctions en cas de non-conformité ?

Pour NIS2, les montants annoncés vont jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, avec engagement de la responsabilité des dirigeants. Pour DORA, le régime relève des autorités de supervision sectorielles. Les montants exacts et les modalités françaises dépendront du texte de transposition définitif. En pratique, le risque immédiat le plus tangible pour une PME n'est pas l'amende mais la perte de contrats : les grands comptes exigent déjà ces pièces dans leurs appels d'offres.

Faut-il un CBOM pour être conforme ?

Aucun texte n'impose le format CBOM nommément. En revanche, DORA et NIS2 exigent tous deux un inventaire des actifs à jour, et DORA impose que la politique de chiffrement soit fondée sur une classification des données. En pratique, un inventaire cryptographique structuré est le seul moyen de le démontrer sans y passer des mois. Nous le produisons au format CycloneDX 1.6, norme ouverte, ce qui le rend lisible par vos outils et par n'importe quel auditeur.

Zivyx Quantum prend-il en charge toute la conformité DORA ou NIS2 ?

Non, et nous le disons d'entrée. Nous traitons le volet cryptographique : politiques, gestion des clés, inventaire, crypto-agilité, état de l'art, veille et preuves associées. L'enregistrement auprès de l'ANSSI, la gouvernance cyber, la notification d'incidents, les plans de continuité, le registre d'information DORA dans son ensemble et les tests d'intrusion relèvent de votre RSSI ou d'un cabinet GRC. Nous travaillons couramment en appui de ces équipes et livrons nos pièces dans leur format d'intégration.

Combien de temps faut-il pour constituer le dossier ?

Deux à trois semaines pour un diagnostic d'écart, dix à seize semaines pour un dossier de conformité complet, six à douze mois pour un programme souverain multi-entités. L'étape la plus longue n'est pas la rédaction mais la démonstration de la crypto-agilité : il faut monter un banc de test et exécuter une bascule d'algorithme réelle, ce qui suppose des environnements disponibles et des fenêtres planifiées.

Prochaine étape

Deux semaines pour savoir ce qui manque à votre dossier

Le diagnostic d'écart confronte votre documentation existante aux dix exigences du tableau de correspondance et vous dit, pièce par pièce, ce qui tiendra devant un auditeur. Il est déduit à 100 % du dossier complet.

Zivyx Quantum · France · Belgique · Suisse · Luxembourg · Réponse sous 48 h ouvrées

Notre champ d'expertise

Conformité DORA, NIS2 et RGPD : le volet cryptographique

Zivyx Quantum accompagne la mise en conformité réglementaire des PME, fintechs, startups, banques, assureurs, acteurs de la santé et opérateurs publics de France, Belgique, Suisse et Luxembourg, sur la brique cryptographique de DORA, NIS2 et de l'article 32 du RGPD. Nos livrables s'appuient sur l'audit cryptographique et sur la migration post-quantique, qui donnent au dossier son contenu factuel.

conformité DORAconformité NIS2mise en conformité réglementaire DORA cryptographieNIS2 chiffrementpolitique de chiffrement contrôles cryptographiquesgestion du cycle de vie des clés règlement (UE) 2022/2554règlement délégué (UE) 2024/1774 directive (UE) 2022/2555règlement d'exécution (UE) 2024/2690 RGPD article 32état de l'art cryptographiecrypto-agilité CBOMCycloneDX 1.6inventaire cryptographique loi résiliencetransposition NIS2 FranceReCyF ANSSI Référentiel Cyber Franceentités essentiellesentités importantes risque TICprestataires TICregistre d'information DORA audit de conformité cryptographiquedossier de preuves veille cryptanalysefeuille de route post-quantique ML-KEMML-DSANIST FIPS 203NIST FIPS 204 recommandations ANSSIRGS annexe B1SecNumCloud hébergement HDSeIDASsanctions NIS2 conformité DORA fintechconformité NIS2 PME expert cryptographie Franceconsultant conformité cyber