NIS 2, REC, DORA : la fin du sursis pour les organisations
Après deux ans de report, la transposition en droit français des directives NIS 2 et REC et l'application du règlement DORA arrivent. Les organisations publiques comme privées ne peuvent plus attendre. Ces textes font de la cybersécurité une responsabilité directe des dirigeants. Ils remplacent aussi la logique de moyens par une exigence de résultats : il faudra prouver sa capacité à identifier ses risques, détecter et déclarer les incidents, puis rétablir rapidement son activité. Face au volume d'exigences (cartographies, plans d'action, preuves, homologations au titre du décret 2022-513), le pilotage sur tableur montre ses limites. Une gouvernance unifiée et outillée devient indispensable.

Pendant près de deux ans, la transposition en droit françaisdes directives NIS 2 et REC, ainsi que la mise en musique du règlement DORA,ont été reléguées au rang de dossier technique. Un texte annoncé, puis reporté.Une échéance européenne glissant de mois en mois, au point de devenir uneaffaire d'initiés. Les événements récents ont pourtant rappelé ce querecouvrent ces sigles : la capacité de l'État, des collectivités, des hôpitaux,des opérateurs essentiels et des entreprises à continuer de fonctionner aulendemain d'une cyberattaque.
Auditionnée par la commission spéciale de l'Assembléenationale, Anne Le Hénanff, ministre chargée du Numérique, a formulé un constatque beaucoup auraient préféré ne pas entendre : la menace n'a pas attendu lelégislateur pour progresser.
Ces derniers mois, plusieurs administrations stratégiquesont été touchées. Les incidents ayant visé l'ANTS, la DGFIP ou d'autresorganismes publics ont montré qu'aucune structure n'est hors d'atteinte. Lerisque ne concerne plus seulement les opérateurs d'importance vitale : ils'étend à toute organisation dont l'activité repose sur le numérique, de lacommune rurale au groupe international.
Le paradoxe saute aux yeux. Tandis que les attaques semultipliaient, la France prenait du retard sur les textes européens conçusprécisément pour renforcer la résilience des organisations.
Cette parenthèse se referme. Et c'est justement pour celaque les acteurs publics comme privés ne peuvent plus temporiser.
Le frein n'était pas juridique
Pendant longtemps, de nombreuses organisations ont justifiéleur attentisme par l'absence d'un cadre législatif définitif. L'argument secomprenait : difficile de mobiliser des budgets, de lancer un programme deconformité ou de refondre sa gouvernance cyber sans loi votée.
Cet argument ne tient plus. Les lignes directrices de NIS 2,de REC et de DORA sont connues depuis des années. Les textes européens sontpubliés, les obligations principales identifiées. Les autorités compétentes ontexposé leurs attentes, et l'ANSSI a mis à disposition une large part desréférentiels nécessaires pour anticiper la mise en conformité.
La visibilité réglementaire existait donc. Ce qui manquait,bien souvent, c'était la volonté de trancher des décisions difficiles.
Se préparer à NIS 2 ou à REC ne se résume pas à compléterquelques formulaires. Il faut parfois repenser sa gouvernance, ses méthodesd'analyse des risques, ses capacités de détection, ses plans de continuité, sonorganisation de crise et la maîtrise de ses sous-traitants. C'est unetransformation culturelle. Et comme toute transformation de ce type, ellebouscule.
La cybersécurité quitte la salle serveur
Des années durant, la sécurité numérique a été perçue commeune affaire de techniciens. Dès que le sujet surgissait, on le confiait à laDSI ou au RSSI. Une fois l'expert nommé, la question semblait réglée.
Ce modèle s'efface. NIS 2, REC et DORA portent un changementbien plus profond : la cybersécurité devient un enjeu de gouvernance. C'estsans doute le message central de l'audition de la ministre.
La sécurité numérique rejoint désormais la gestionfinancière, la conformité ou les ressources humaines parmi les responsabilitésdirectes des dirigeants. Ce déplacement n'a rien d'anecdotique.
Quand une attaque paralyse une collectivité, immobilise unhôpital ou expose massivement des données personnelles, l'affaire n'est plusseulement technique. Elle devient politique, économique, juridique, parfoissociétale. Ses conséquences débordent largement du système d'information. C'estce changement de regard que les textes européens entendent imposer.
Des moyens aux résultats
La conformité a longtemps consisté à prouver qu'on avait misdes moyens en place : un antivirus, une politique de mots de passe, une charteinformatique, quelques audits ponctuels.
Cette logique cède la place à une exigence nettement plusforte. L'important n'est plus ce qui figure sur le papier, mais ce quifonctionne en conditions réelles.
Les organisations devront prouver qu'elles savent identifierleurs risques, les piloter, repérer les incidents, les déclarer et rétablirrapidement leurs activités en cas de crise. La résilience devient la notioncardinale.
C'est là que le retard accumulé inquiète. La résilience nese décrète pas. Elle exige du temps, de la méthode, des outils, unedocumentation solide, des exercices réguliers et l'engagement durable de toutel'organisation. Ce n'est pas la parution d'une loi au Journal officiel qui rendune structure résiliente, mais la transformation profonde de sonfonctionnement.
Collectivités et organismes publics en première ligne
Les débats parlementaires ont largement relayé lesinquiétudes des collectivités territoriales. Elles sont fondées : beaucoupdisposent de moyens restreints, de compétences rares et d'équipes informatiquesdéjà sous tension.
Il serait pourtant risqué d'en conclure que latransformation peut attendre. Les collectivités sont devenues des cibles dechoix. Elles détiennent des données sensibles, rendent des services essentiels,exploitent des infrastructures critiques à l'échelle locale. Surtout, ellesreprésentent parfois le point faible d'un écosystème plus vaste.
Un attaquant ne vise pas nécessairement la cible la plusprestigieuse, mais souvent la plus facile. C'est ce qui a conduit l'Unioneuropéenne à élargir fortement le champ des entités concernées : la résiliencecollective est illusoire si des pans entiers du système restent mal protégés.
Fini le pilotage sur tableur
C'est l'un des enseignements majeurs de ces textes : face àl'empilement des exigences, la gestion artisanale montre vite ses limites.
Cartographies des risques, mesures de sécurité, plansd'action, audits, homologations, contrôles, preuves documentaires, analysesd'écarts, notifications d'incidents : le volume devient considérable.
Beaucoup d'organisations ont déjà connu ce scénario avec leRGPD. Au départ, quelques fichiers Excel et des procédures éparses semblaientsuffire. Quelques années plus tard, les plus matures s'étaient équipées devéritables plateformes de gouvernance pour piloter leur conformité de façonindustrielle.
La cybersécurité suit aujourd'hui la même trajectoire. Lesorganisations les plus avancées ne cherchent plus seulement à être conformes :elles cherchent à organiser durablement le pilotage de cette conformité. Lanuance compte. La conformité ponctuelle rassure l'auditeur ; la gouvernancecontinue protège l'organisation.
Les homologations, l'enjeu oublié
Le débat public se focalise logiquement sur NIS 2, REC etDORA. Mais de nombreuses administrations doivent aussi composer avec une autreobligation structurante : l'homologation de sécurité.
Le décret 2022-513 a renforcé les exigences imposées auxadministrations en matière de maîtrise des risques numériques. Là encore,l'enjeu dépasse la technique : il est documentaire, organisationnel etméthodologique.
Mener une homologation suppose une vision claire de sonsystème d'information, de ses risques, des mesures déployées et des décisionsprises par les autorités compétentes. On retrouve l'esprit même de NIS 2 :documenter, piloter, assumer ses choix. Les organisations qui avancent surleurs homologations préparent donc, de fait, une part importante de leurconformité à venir.
Adequacy Cyber, une réponse au bon moment
Dans ce contexte, le lancement d'Adequacy Cyber le 8 octobretombe à point nommé.
Il ne s'agit pas d'ajouter un outil de plus à la panopliecyber, mais d'offrir aux organismes publics et privés une plateforme capable desoutenir cette nouvelle gouvernance du risque numérique.
Conformité NIS 2, documentation des exigences, suivi desplans d'action, constitution des preuves, homologations, obligations issues dudécret 2022-513 : tous ces chantiers relèvent au fond d'un même défi, celui destructurer durablement la gestion du risque.
Trop longtemps, ces obligations ont été traitées en silos.Les juristes pilotaient la conformité, les RSSI les risques, les DPO lesdonnées personnelles, les auditeurs les contrôles, les métiers leurs processus.Cette fragmentation devient intenable. Les nouvelles réglementations appellentau contraire une gouvernance unifiée.
L'heure n'est plus aux excuses
Pendant deux ans, le retard de transposition a offert àbeaucoup d'organisations un prétexte pour différer certaines décisions. Cetemps est révolu. Les obligations arrivent, les contrôles suivront. Quant auxincidents, ils n'ont jamais marqué de pause.
La question n'est plus de savoir quand se préparer, mais sil'on aura commencé assez tôt. L'expérience est constante : les structures quiattendent la contrainte réglementaire pour agir mesurent la complexité du sujetau moment où il est déjà trop tard.
NIS 2, REC et DORA ne sont pas qu'un nouvel ensemble derègles. Ils consacrent l'entrée définitive de la cybersécurité dans lagouvernance stratégique. Les organisations qui l'auront compris feront d'unecontrainte un atout opérationnel.
Les autres apprendront à leurs dépens la différence entreconformité et résilience : la première se constate lors d'un audit, la secondele jour où l'attaque frappe.

