Checklist DORA & NIS2 — Évaluez votre Conformité
42 contrôles structurés pour évaluer votre niveau de conformité aux règlements DORA (résilience opérationnelle ICT) et NIS2 (cybersécurité). Score de maturité, gaps identifiés et plan de remédiation priorisé en 10 minutes.
Adapté à toute taille de structure
Questions fréquentes
#Checklist DORA & NIS2 — Évaluez votre Conformité : pourquoi cet outil
La Checklist DORA & NIS2 de Nehos est un outil d'auto-évaluation structuré en 42 contrôles répartis dans 6 domaines : gouvernance ICT, gestion des risques ICT, gestion des incidents, tests de résilience, gestion des tiers ICT, et partage d'informations. Chaque contrôle est évalué sur une échelle à 4 niveaux (Non initié / En cours / Partiellement conforme / Conforme). L'outil produit un score de maturité global et par domaine, identifie les gaps prioritaires au regard des exigences réglementaires, et génère un plan de remédiation priorisé par obligation légale et niveau de risque résiduel. Applicable aux entités financières soumises à DORA et aux entités essentielles et importantes soumises à NIS2.
Resultat en moins de 3 minutes. Gratuit. Sans inscription. Export PDF disponible pour partage en CODIR ou COMEX.
#Comment utiliser cet outil
- Type d'entité (entité financière DORA / entité essentielle NIS2 / entité importante NIS2 / les deux)
- Réponses aux 42 contrôles sur 4 niveaux de maturité (Non initié, En cours, Partiel, Conforme)
- Taille de l'organisation (nombre de collaborateurs et chiffre d'affaires pour qualification NIS2)
- Présence de sous-traitants ICT critiques (nombre et niveau de documentation de leurs risques)
Les parametres par defaut sont calibres sur les medianes observees dans notre base de 80+ projets. Ajustez-les pour refleter votre contexte specifique : secteur d'activite, taille d'equipe, volume d'operations et budget envisage.
#Methodologie de calcul
La checklist est structurée selon le cadre de référence TIBER-EU adapté aux obligations DORA et NIS2.
Domaine 1 — Gouvernance ICT (8 contrôles) : existence d'un cadre de gouvernance ICT formalisé, rôles et responsabilités définis, intégration du risque ICT dans le risque global, reporting au conseil d'administration.
Domaine 2 — Gestion des risques ICT (9 contrôles) : cartographie des actifs et des risques ICT, politique de sécurité des informations, procédures de contrôle d'accès, gestion des vulnérabilités, chiffrement des données sensibles.
Domaine 3 — Gestion des incidents (8 contrôles) : détection et classification des incidents ICT selon la taxonomie DORA Art. 17, procédures de notification aux autorités compétentes dans les délais réglementaires (4h initial, 24h intermédiaire, 1 mois final).
Domaine 4 — Tests de résilience (5 contrôles) : tests de pénétration réguliers, tests TLPT (Threat-Led Penetration Testing) pour les entités financières d'importance systémique, plans de continuité et de reprise testés.
Domaine 5 — Gestion des tiers ICT (8 contrôles) : registre des tiers ICT, évaluation des risques de concentration, clauses contractuelles conformes DORA Art. 28, plans d'exit.
Domaine 6 — Partage d'informations (4 contrôles) : participation à des dispositifs de partage d'informations sur les cybermenaces, interfaces avec les CSIRT sectoriels.
#Interpreter vos resultats
L'outil produit les indicateurs suivants :
- Score de maturité global (0-100) et par domaine (gouvernance, risques, incidents, tests, tiers, information)
- Tableau des gaps prioritaires avec référence aux articles DORA/NIS2 concernés
- Plan de remédiation priorisé en 3 niveaux : urgent (obligations légales en vigueur), important (obligations à venir), recommandé (best practices)
- Rapport PDF exportable pour présentation au COMEX ou au superviseur
Les fourchettes affichees tiennent compte d'un intervalle de confiance de +/-20 a +/-30 % selon le type de projet. Pour les contextes complexes (multi-sites, secteur tres regule), l'intervalle peut etre plus large. Le resultat donne un ordre de grandeur fiable pour pre-qualifier un investissement — il ne remplace pas un audit personnalise.
#Exemples concrets
Banque régionale française — première auto-évaluation DORA post-entrée en vigueur
- Entree : Entité financière DORA — 800 collaborateurs — 12 tiers ICT critiques identifiés — incidents non formalisés selon taxonomie DORA
- Resultat : Score : 47/100 — 3 gaps urgents (classification incidents, registre tiers ICT, tests TLPT) — 8 gaps importants — Plan : 5 chantiers prioritaires sur 6 mois
Opérateur d'infrastructure numérique — qualification NIS2 entité essentielle
- Entree : Entité essentielle NIS2 — 250 collaborateurs — CA 720 M€ — 3 sous-traitants critiques — PSSI existante mais non mise à jour depuis 2022
- Resultat : Score : 61/100 — 2 gaps urgents (mise à jour PSSI, procédure notification ANSSI) — 5 gaps importants — Plan : 3 chantiers prioritaires sur 3 mois
Fintech scale-up — évaluation complète DORA + NIS2 avant levée de fonds
- Entree : Entité financière + essentielle NIS2 — 120 collaborateurs — 8 tiers ICT — SOC2 Type II en cours — pas de plan de continuité formalisé
- Resultat : Score : 54/100 — 4 gaps urgents — Synergies DORA/NIS2 identifiées (50% des contrôles communs) — Plan : 6 chantiers intégrés sur 4 mois
Ces exemples illustrent des situations reelles rencontrees par les equipes Nehos. Vos resultats varieront selon votre contexte specifique.
#Aller plus loin
Cet outil donne un premier cadrage chiffre. Pour affiner l'estimation avec vos donnees specifiques :
- Audit gratuit : reservez un creneau decouverte de 60 minutes avec un expert Nehos. On analyse votre contexte et on fournit une estimation detaillee.
- Audit ROI-First complet : si le cadrage confirme le potentiel, on peut lancer un audit ROI-First IA (9 500 euros, 5 jours) pour chiffrer precisement le ROI avant tout developpement.
Les resultats sont exportables en PDF. Partagez-les en CODIR pour alimenter la reflexion budgetaire.