Nehos Groupe

Checklist DORA & NIS2 — Évaluez votre Conformité

42 contrôles structurés pour évaluer votre niveau de conformité aux règlements DORA (résilience opérationnelle ICT) et NIS2 (cybersécurité). Score de maturité, gaps identifiés et plan de remédiation priorisé en 10 minutes.

Adapté à toute taille de structure

Artisan
Startup
PME / TPE
ETI
Grand Groupe
Questions & Réponses

Questions fréquentes

DORA s'applique aux entités financières établies dans l'UE (banques, assurances, établissements de paiement, entreprises d'investissement, fonds, etc.) et à leurs prestataires ICT critiques tiers. NIS2 s'applique aux entités essentielles (>250 salariés ou >49,6 M€ CA dans des secteurs critiques) et aux entités importantes (>50 salariés ou >2499 k€ CA). La checklist détermine automatiquement votre qualification à partir de s données saisies.
Oui. DORA (Règlement UE 2022/2554) est applicable depuis le 17 janvier 2025. Les entités financières dans le périmètre devaient être conformes dès cette date. Des contrôles des autorités compétentes (ACPR, AMF en France, CSSF au Luxembourg, NBB en Belgique) sont attendus courant 2025-2026.
DORA (Digital Operational Resilience Act) est sectoriel — il s'applique spécifiquement aux entités financières et à leurs prestataires ICT. NIS2 (Network and Information Security Directive 2) est transversal — il s'applique à des secteurs critiques larges (énergie, transport, santé, eau, infrastructure numérique, etc.). Pour les entités financières, DORA prime sur NIS2 dans les domaines couverts (principe lex specialis), mais NIS2 s'applique pour les aspects non couverts par DORA.
Oui. Les réponses à la checklist et le rapport généré sont traités dans votre navigateur et ne sont pas stockés sur les serveurs Nehos, sauf si vous optez expressément pour la réception du rapport par email. Dans ce cas, vos données sont conservées 6 mois conformément à notre politique de confidentialité RGPD.
Oui. Nehos propose un audit DORA/NIS2 complet (2 jours) qui approfondit les gaps identifiés par la checklist, avec une analyse des systèmes ICT existants et un plan de remédiation détaillé avec estimations de coût et de délai. Cet audit est réalisé par l'équipe conformité Nehos en collaboration avec des juristes spécialisés en droit financier européen.

#Checklist DORA & NIS2 — Évaluez votre Conformité : pourquoi cet outil

La Checklist DORA & NIS2 de Nehos est un outil d'auto-évaluation structuré en 42 contrôles répartis dans 6 domaines : gouvernance ICT, gestion des risques ICT, gestion des incidents, tests de résilience, gestion des tiers ICT, et partage d'informations. Chaque contrôle est évalué sur une échelle à 4 niveaux (Non initié / En cours / Partiellement conforme / Conforme). L'outil produit un score de maturité global et par domaine, identifie les gaps prioritaires au regard des exigences réglementaires, et génère un plan de remédiation priorisé par obligation légale et niveau de risque résiduel. Applicable aux entités financières soumises à DORA et aux entités essentielles et importantes soumises à NIS2.

Resultat en moins de 3 minutes. Gratuit. Sans inscription. Export PDF disponible pour partage en CODIR ou COMEX.

#Comment utiliser cet outil

  1. Type d'entité (entité financière DORA / entité essentielle NIS2 / entité importante NIS2 / les deux)
  2. Réponses aux 42 contrôles sur 4 niveaux de maturité (Non initié, En cours, Partiel, Conforme)
  3. Taille de l'organisation (nombre de collaborateurs et chiffre d'affaires pour qualification NIS2)
  4. Présence de sous-traitants ICT critiques (nombre et niveau de documentation de leurs risques)

Les parametres par defaut sont calibres sur les medianes observees dans notre base de 80+ projets. Ajustez-les pour refleter votre contexte specifique : secteur d'activite, taille d'equipe, volume d'operations et budget envisage.

#Methodologie de calcul

La checklist est structurée selon le cadre de référence TIBER-EU adapté aux obligations DORA et NIS2.

Domaine 1 — Gouvernance ICT (8 contrôles) : existence d'un cadre de gouvernance ICT formalisé, rôles et responsabilités définis, intégration du risque ICT dans le risque global, reporting au conseil d'administration.

Domaine 2 — Gestion des risques ICT (9 contrôles) : cartographie des actifs et des risques ICT, politique de sécurité des informations, procédures de contrôle d'accès, gestion des vulnérabilités, chiffrement des données sensibles.

Domaine 3 — Gestion des incidents (8 contrôles) : détection et classification des incidents ICT selon la taxonomie DORA Art. 17, procédures de notification aux autorités compétentes dans les délais réglementaires (4h initial, 24h intermédiaire, 1 mois final).

Domaine 4 — Tests de résilience (5 contrôles) : tests de pénétration réguliers, tests TLPT (Threat-Led Penetration Testing) pour les entités financières d'importance systémique, plans de continuité et de reprise testés.

Domaine 5 — Gestion des tiers ICT (8 contrôles) : registre des tiers ICT, évaluation des risques de concentration, clauses contractuelles conformes DORA Art. 28, plans d'exit.

Domaine 6 — Partage d'informations (4 contrôles) : participation à des dispositifs de partage d'informations sur les cybermenaces, interfaces avec les CSIRT sectoriels.

#Interpreter vos resultats

L'outil produit les indicateurs suivants :

  • Score de maturité global (0-100) et par domaine (gouvernance, risques, incidents, tests, tiers, information)
  • Tableau des gaps prioritaires avec référence aux articles DORA/NIS2 concernés
  • Plan de remédiation priorisé en 3 niveaux : urgent (obligations légales en vigueur), important (obligations à venir), recommandé (best practices)
  • Rapport PDF exportable pour présentation au COMEX ou au superviseur

Les fourchettes affichees tiennent compte d'un intervalle de confiance de +/-20 a +/-30 % selon le type de projet. Pour les contextes complexes (multi-sites, secteur tres regule), l'intervalle peut etre plus large. Le resultat donne un ordre de grandeur fiable pour pre-qualifier un investissement — il ne remplace pas un audit personnalise.

#Exemples concrets

Banque régionale française — première auto-évaluation DORA post-entrée en vigueur

  • Entree : Entité financière DORA — 800 collaborateurs — 12 tiers ICT critiques identifiés — incidents non formalisés selon taxonomie DORA
  • Resultat : Score : 47/100 — 3 gaps urgents (classification incidents, registre tiers ICT, tests TLPT) — 8 gaps importants — Plan : 5 chantiers prioritaires sur 6 mois

Opérateur d'infrastructure numérique — qualification NIS2 entité essentielle

  • Entree : Entité essentielle NIS2 — 250 collaborateurs — CA 720 M€ — 3 sous-traitants critiques — PSSI existante mais non mise à jour depuis 2022
  • Resultat : Score : 61/100 — 2 gaps urgents (mise à jour PSSI, procédure notification ANSSI) — 5 gaps importants — Plan : 3 chantiers prioritaires sur 3 mois

Fintech scale-up — évaluation complète DORA + NIS2 avant levée de fonds

  • Entree : Entité financière + essentielle NIS2 — 120 collaborateurs — 8 tiers ICT — SOC2 Type II en cours — pas de plan de continuité formalisé
  • Resultat : Score : 54/100 — 4 gaps urgents — Synergies DORA/NIS2 identifiées (50% des contrôles communs) — Plan : 6 chantiers intégrés sur 4 mois

Ces exemples illustrent des situations reelles rencontrees par les equipes Nehos. Vos resultats varieront selon votre contexte specifique.

#Aller plus loin

Cet outil donne un premier cadrage chiffre. Pour affiner l'estimation avec vos donnees specifiques :

  1. Audit gratuit : reservez un creneau decouverte de 60 minutes avec un expert Nehos. On analyse votre contexte et on fournit une estimation detaillee.
  2. Audit ROI-First complet : si le cadrage confirme le potentiel, on peut lancer un audit ROI-First IA (9 500 euros, 5 jours) pour chiffrer precisement le ROI avant tout developpement.

Les resultats sont exportables en PDF. Partagez-les en CODIR pour alimenter la reflexion budgetaire.

Réserver un audit