QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « RGPD, NIS 2, DORA : panorama des obligations européennes » ?

Extrait de Souveraineté numérique

Au sein du marché unique, la souveraineté numérique se matérialise d’abord par un triple axe réglementaire :

1. Le RGPD (nouvelle versions) devint applicable le 25 mai 2018 et demeure le pivot.

Il institue un régime de responsabilité extracontractuelle, aligne les sanctions sur la puissance économique de l’opérateur (jusqu’à 20 M€ ou 4 % du chiffre d’affaires mondial) et, surtout, démontre depuis cinq ans une montée en intensité répressive : le cumul des amendes franchit 6,2 milliards € en juin 2025, contre 4,6 milliards un an plus tôt, soit +34.

Cette trajectoire en cloche témoigne d’une doctrine désormais assumée des régulateurs : la dissuasion financière et la responsabilisation de la gouvernance.

2. La directive NIS 2 élargit le périmètre de cybersécurité à dix-huit secteurs critiques, impose un pilotage par le conseil d’administration et des plans de gestion de crise, et doit être transposée par les États membres.

Elle grave dans le marbre une logique « due-diligence cyber » : non-seulement prouver qu’on protège, mais démontrer qu’on anticipe les ruptures d’approvisionnement numériques (supply-chain security, vulnérabilité open source, posture post-quantique).

3. Le règlement DORA applique, une exigence de résilience opérationnelle homogène aux banques, assureurs et sociétés d’investissement.

Pour la première fois, l’Union encadre contractuellement la dépendance aux prestataires cloud considérés comme des tierces parties critiques : clauses obligatoires de réversibilité, reporting d’incidents sous 4 heures, tests de pénétration pilotés par le superviseur.