{"id":1257,"date":"2026-03-25T17:01:17","date_gmt":"2026-03-25T16:01:17","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/nis2-vs-dora-overlap-analysis-for-dual-regulated-entities-2\/"},"modified":"2026-07-07T10:43:40","modified_gmt":"2026-07-07T09:43:40","slug":"nis2-vs-dora-overlap-analysis-for-dual-regulated-entities","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/fr\/cross-regulation-comparisons\/nis2-vs-dora-overlap-analysis-for-dual-regulated-entities\/","title":{"rendered":"NIS2 vs DORA \u2014 Analyse des chevauchements pour les entit\u00e9s \u00e0 double r\u00e9glementation"},"content":{"rendered":"<h2>Contexte : Le d\u00e9fi de la double r\u00e9glementation<\/h2>\n<p>Depuis janvier 2025, de nombreuses entit\u00e9s du secteur financier \u00e0 travers l&rsquo;Union europ\u00e9enne se trouvent soumises simultan\u00e9ment \u00e0 deux textes majeurs de l\u00e9gislation en cybers\u00e9curit\u00e9 : la <strong>directive NIS2<\/strong> (Directive 2022\/2555) et le <strong>Digital Operational Resilience Act<\/strong> (R\u00e8glement 2022\/2554, connu sous le nom de DORA). Ce sc\u00e9nario de double r\u00e9glementation soul\u00e8ve des questions l\u00e9gitimes sur les exigences qui se chevauchent, les conflits potentiels et la mani\u00e8re de construire un programme de conformit\u00e9 qui satisfait les deux cadres de mani\u00e8re efficiente.<\/p>\n<p>Cette analyse est r\u00e9dig\u00e9e pour les responsables conformit\u00e9, les auditeurs et les gestionnaires de risques qui doivent comprendre o\u00f9 ces cadres convergent, o\u00f9 ils divergent et comment \u00e9viter \u00e0 la fois la duplication des efforts et les lacunes de conformit\u00e9.<\/p>\n\n<h2>Le principe Lex Specialis : Article 4 de NIS2<\/h2>\n<p>L&rsquo;article 4 de la directive NIS2 \u00e9tablit un principe juridique essentiel : lorsqu&rsquo;un <strong>acte juridique sectoriel de l&rsquo;Union<\/strong> exige que les entit\u00e9s essentielles ou importantes adoptent des mesures de gestion des risques en mati\u00e8re de cybers\u00e9curit\u00e9 ou notifient des incidents significatifs, et lorsque ces exigences sont <strong>au moins \u00e9quivalentes en effet<\/strong> aux obligations de NIS2, alors l&rsquo;acte sectoriel pr\u00e9vaut.<\/p>\n<p>DORA est explicitement reconnu comme un tel acte sectoriel pour le secteur financier. En termes pratiques, cela signifie :<\/p>\n<ul>\n<li>Pour les domaines o\u00f9 DORA fournit des exigences \u00e9quivalentes ou plus strictes, DORA pr\u00e9vaut pour les entit\u00e9s financi\u00e8res.<\/li>\n<li>Pour les domaines o\u00f9 NIS2 couvre des sujets non trait\u00e9s par DORA, les obligations NIS2 s&rsquo;appliquent toujours.<\/li>\n<li>Le principe lex specialis ne cr\u00e9e pas une exemption globale de NIS2 \u2014 il cr\u00e9e une hi\u00e9rarchie qui doit \u00eatre \u00e9valu\u00e9e exigence par exigence.<\/li>\n<\/ul>\n<p>Cette nuance est fr\u00e9quemment mal comprise. Les responsables conformit\u00e9 doivent effectuer une <strong>cartographie exigence par exigence<\/strong>, et non supposer que la conformit\u00e9 DORA satisfait automatiquement toutes les obligations NIS2.<\/p>\n\n<h2>Comparaison compl\u00e8te : Exigences NIS2 vs DORA<\/h2>\n<p>Le tableau suivant fournit une cartographie d\u00e9taill\u00e9e des principaux domaines d&rsquo;exigences \u00e0 travers les deux cadres, identifiant les chevauchements, les lacunes et quel cadre pr\u00e9vaut pour les entit\u00e9s financi\u00e8res.<\/p>\n\n<table>\n<thead>\n<tr><th>Domaine d&rsquo;exigence<\/th><th>Exigence NIS2<\/th><th>\u00c9quivalent DORA<\/th><th>Analyse chevauchement \/ lacune<\/th><\/tr>\n<\/thead>\n<tbody>\n<tr><td><strong>Gestion des risques<\/strong><\/td><td>Art. 21(1) : Mesures techniques, op\u00e9rationnelles et organisationnelles appropri\u00e9es et proportionn\u00e9es bas\u00e9es sur une approche tous risques<\/td><td>Art. 6-16 : Cadre d\u00e9taill\u00e9 de gestion des risques ICT avec exigences sp\u00e9cifiques pour l&rsquo;identification, la protection, la d\u00e9tection, la r\u00e9ponse, la r\u00e9cup\u00e9ration et l&rsquo;apprentissage<\/td><td><strong>DORA pr\u00e9vaut.<\/strong> DORA est significativement plus prescriptif sur la gestion des risques ICT. Les entit\u00e9s financi\u00e8res devraient utiliser le cadre DORA comme base principale de conformit\u00e9.<\/td><\/tr>\n<tr><td><strong>Signalement d&rsquo;incidents<\/strong><\/td><td>Art. 23 : Alerte pr\u00e9coce dans les 24 heures, notification d&rsquo;incident dans les 72 heures, rapport final dans un mois<\/td><td>Art. 19 : Notification initiale, rapports interm\u00e9diaires et rapport final \u00e0 l&rsquo;autorit\u00e9 comp\u00e9tente. Crit\u00e8res de classification sp\u00e9cifiques pour les incidents majeurs li\u00e9s aux ICT.<\/td><td><strong>DORA pr\u00e9vaut pour les incidents ICT.<\/strong> Les d\u00e9lais de signalement et crit\u00e8res de classification diff\u00e8rent. NIS2 peut encore s&rsquo;appliquer pour les incidents de s\u00e9curit\u00e9 non-ICT affectant les r\u00e9seaux et syst\u00e8mes d&rsquo;information.<\/td><\/tr>\n<tr><td><strong>S\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement<\/strong><\/td><td>Art. 21(2)(d) : S\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement incluant les aspects li\u00e9s \u00e0 la s\u00e9curit\u00e9 des relations entre les entit\u00e9s et leurs fournisseurs ou prestataires directs<\/td><td>Art. 28-44 : Cadre \u00e9tendu de gestion des risques li\u00e9s aux tiers ICT, incluant les exigences contractuelles, la surveillance des prestataires ICT tiers critiques et le risque de concentration<\/td><td><strong>DORA va significativement plus loin.<\/strong> DORA cr\u00e9e un cadre de surveillance pour les prestataires ICT tiers critiques qui n&rsquo;a pas d&rsquo;\u00e9quivalent dans NIS2. Les entit\u00e9s financi\u00e8res b\u00e9n\u00e9ficient des exigences plus d\u00e9taill\u00e9es de DORA en mati\u00e8re de cha\u00eene d&rsquo;approvisionnement.<\/td><\/tr>\n<tr><td><strong>Tests<\/strong><\/td><td>Art. 21(2)(f) : Politiques et proc\u00e9dures pour \u00e9valuer l&rsquo;efficacit\u00e9 des mesures de gestion des risques de cybers\u00e9curit\u00e9<\/td><td>Art. 24-27 : Tests de r\u00e9silience op\u00e9rationnelle num\u00e9rique incluant les tests de p\u00e9n\u00e9tration bas\u00e9s sur les menaces (TLPT) pour les entit\u00e9s significatives, tests proportionn\u00e9s pour les autres<\/td><td><strong>DORA va plus loin.<\/strong> DORA impose des m\u00e9thodologies de test sp\u00e9cifiques incluant le TLPT (bas\u00e9 sur le cadre TIBER-EU). NIS2 est moins prescriptif sur les approches de test.<\/td><\/tr>\n<tr><td><strong>Gouvernance<\/strong><\/td><td>Art. 20 : Les organes de direction doivent approuver les mesures de gestion des risques de cybers\u00e9curit\u00e9, superviser leur mise en \u0153uvre et peuvent \u00eatre tenus responsables. Les membres doivent suivre une formation.<\/td><td>Art. 5 : L&rsquo;organe de direction a la responsabilit\u00e9 ultime de la gestion des risques ICT. Il doit d\u00e9finir, approuver et superviser la mise en \u0153uvre du cadre de gestion des risques ICT et de la strat\u00e9gie de r\u00e9silience op\u00e9rationnelle num\u00e9rique.<\/td><td><strong>Chevauchement substantiel.<\/strong> Les deux exigent la responsabilit\u00e9 de l&rsquo;organe de direction. DORA est plus sp\u00e9cifique sur le cadre de gestion des risques ICT que l&rsquo;organe de direction doit approuver. La conformit\u00e9 \u00e0 l&rsquo;article 5 de DORA devrait satisfaire substantiellement l&rsquo;article 20 de NIS2 pour les questions ICT.<\/td><\/tr>\n<tr><td><strong>Partage d&rsquo;informations<\/strong><\/td><td>Art. 29 : Arrangements volontaires de partage de renseignements sur les cybermenaces entre entit\u00e9s essentielles et importantes<\/td><td>Art. 45 : \u00c9change volontaire d&rsquo;informations et de renseignements sur les cybermenaces entre entit\u00e9s financi\u00e8res, incluant les indicateurs de compromission, les tactiques et les alertes<\/td><td><strong>Dispositions parall\u00e8les.<\/strong> Les deux encouragent le partage volontaire d&rsquo;informations. DORA est sectoriel. Les entit\u00e9s financi\u00e8res peuvent participer \u00e0 la fois aux arrangements g\u00e9n\u00e9raux (NIS2) et sectoriels financiers (DORA).<\/td><\/tr>\n<tr><td><strong>Continuit\u00e9 d&rsquo;activit\u00e9<\/strong><\/td><td>Art. 21(2)(c) : Continuit\u00e9 d&rsquo;activit\u00e9, incluant la gestion des sauvegardes, la reprise apr\u00e8s sinistre et la gestion de crise<\/td><td>Art. 11-12 : Politique de continuit\u00e9 d&rsquo;activit\u00e9 ICT, plans de r\u00e9ponse et de r\u00e9cup\u00e9ration ICT, politiques de sauvegarde, proc\u00e9dures de restauration et de r\u00e9cup\u00e9ration<\/td><td><strong>DORA pr\u00e9vaut.<\/strong> DORA fournit des exigences plus d\u00e9taill\u00e9es pour la continuit\u00e9 et la r\u00e9cup\u00e9ration ICT. Les exigences NIS2 pour la continuit\u00e9 d&rsquo;activit\u00e9 plus large (non-ICT) peuvent encore s&rsquo;appliquer.<\/td><\/tr>\n<tr><td><strong>Gestion des vuln\u00e9rabilit\u00e9s<\/strong><\/td><td>Art. 21(2)(e) : Gestion et divulgation des vuln\u00e9rabilit\u00e9s<\/td><td>Art. 7-8 (dans la gestion des risques) : Identification et \u00e9valuation des vuln\u00e9rabilit\u00e9s ICT dans le cadre de la protection et de la pr\u00e9vention<\/td><td><strong>NIS2 est plus large.<\/strong> NIS2 traite explicitement la divulgation coordonn\u00e9e des vuln\u00e9rabilit\u00e9s. DORA traite la gestion des vuln\u00e9rabilit\u00e9s dans le cadre de gestion des risques ICT mais ne traite pas les processus de divulgation publique aussi directement.<\/td><\/tr>\n<tr><td><strong>Cryptographie et chiffrement<\/strong><\/td><td>Art. 21(2)(h) : Politiques et proc\u00e9dures relatives \u00e0 l&rsquo;utilisation de la cryptographie et, le cas \u00e9ch\u00e9ant, du chiffrement<\/td><td>Art. 9(4)(d) : Mesures de s\u00e9curit\u00e9 des donn\u00e9es incluant les techniques cryptographiques dans le cadre de la gestion des risques ICT<\/td><td><strong>Port\u00e9e comparable.<\/strong> Les deux exigent des contr\u00f4les cryptographiques appropri\u00e9s. DORA int\u00e8gre cela dans le cadre plus large de gestion des risques ICT. NIS2 en fait un domaine d&rsquo;exigence distinct.<\/td><\/tr>\n<tr><td><strong>Contr\u00f4le d&rsquo;acc\u00e8s et authentification<\/strong><\/td><td>Art. 21(2)(i-j) : Politiques de contr\u00f4le d&rsquo;acc\u00e8s ; utilisation de l&rsquo;authentification multifacteur ou de solutions d&rsquo;authentification continue<\/td><td>Art. 9(4)(c) : Politiques de contr\u00f4le d&rsquo;acc\u00e8s incluant des m\u00e9canismes d&rsquo;authentification forte<\/td><td><strong>Port\u00e9e comparable.<\/strong> Les deux exigent des contr\u00f4les d&rsquo;acc\u00e8s robustes et une authentification forte. DORA est moins sp\u00e9cifique sur le MFA mais exige une authentification forte dans le cadre bas\u00e9 sur les risques.<\/td><\/tr>\n<\/tbody>\n<\/table>\n\n<h2>O\u00f9 NIS2 va au-del\u00e0 de DORA<\/h2>\n<p>Les responsables conformit\u00e9 doivent porter une attention particuli\u00e8re aux domaines o\u00f9 les obligations NIS2 peuvent ne pas \u00eatre enti\u00e8rement couvertes par la conformit\u00e9 DORA :<\/p>\n<ul>\n<li><strong>Port\u00e9e plus large des r\u00e9seaux et syst\u00e8mes d&rsquo;information :<\/strong> NIS2 s&rsquo;applique \u00e0 tous les r\u00e9seaux et syst\u00e8mes d&rsquo;information utilis\u00e9s dans la fourniture de services, pas seulement aux syst\u00e8mes ICT au sens de DORA. Les syst\u00e8mes de technologie op\u00e9rationnelle (OT), les syst\u00e8mes de s\u00e9curit\u00e9 physique connect\u00e9s au r\u00e9seau et les syst\u00e8mes de gestion des b\u00e2timents peuvent relever de NIS2 mais \u00eatre hors du p\u00e9rim\u00e8tre ICT de DORA.<\/li>\n<li><strong>Divulgation coordonn\u00e9e des vuln\u00e9rabilit\u00e9s :<\/strong> NIS2 traite sp\u00e9cifiquement les processus de divulgation des vuln\u00e9rabilit\u00e9s. Les entit\u00e9s financi\u00e8res qui d\u00e9couvrent des vuln\u00e9rabilit\u00e9s dans des logiciels largement utilis\u00e9s peuvent avoir des obligations sous NIS2 que DORA ne couvre pas.<\/li>\n<li><strong>Cha\u00eene d&rsquo;approvisionnement au-del\u00e0 des ICT :<\/strong> L&rsquo;article 21(2)(d) de NIS2 couvre la s\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement de mani\u00e8re large, incluant les fournisseurs non-ICT dont les services affectent la s\u00e9curit\u00e9 des r\u00e9seaux et syst\u00e8mes d&rsquo;information. DORA se concentre sp\u00e9cifiquement sur les prestataires de services ICT tiers.<\/li>\n<li><strong>M\u00e9canismes de coop\u00e9ration entre \u00c9tats membres :<\/strong> NIS2 \u00e9tablit les CSIRT, le groupe de coop\u00e9ration et EU-CyCLONe pour la coop\u00e9ration transfrontali\u00e8re. Les entit\u00e9s financi\u00e8res peuvent devoir s&rsquo;engager dans ces m\u00e9canismes pour les aspects non financiers de leurs op\u00e9rations.<\/li>\n<\/ul>\n\n<h2>O\u00f9 DORA va au-del\u00e0 de NIS2<\/h2>\n<p>DORA fournit des exigences significativement plus d\u00e9taill\u00e9es dans plusieurs domaines :<\/p>\n<ul>\n<li><strong>Gestion des risques li\u00e9s aux tiers ICT :<\/strong> Les articles 28-44 de DORA cr\u00e9ent un cadre complet de gestion des risques li\u00e9s aux tiers ICT, incluant des dispositions contractuelles obligatoires (Article 30), l&rsquo;\u00e9valuation du risque de concentration et un cadre de surveillance pour les prestataires ICT tiers critiques (Articles 31-44) avec une supervision directe par les Autorit\u00e9s europ\u00e9ennes de surveillance. NIS2 n&rsquo;a rien de comparable.<\/li>\n<li><strong>Tests de r\u00e9silience op\u00e9rationnelle num\u00e9rique :<\/strong> DORA impose des tests de p\u00e9n\u00e9tration bas\u00e9s sur les menaces (TLPT) pour les entit\u00e9s financi\u00e8res significatives, avec des exigences sp\u00e9cifiques pour le p\u00e9rim\u00e8tre, la m\u00e9thodologie et le reporting des tests. NIS2 exige des tests d&rsquo;efficacit\u00e9 mais est bien moins prescriptif.<\/li>\n<li><strong>Classification des incidents ICT :<\/strong> DORA fournit des crit\u00e8res d\u00e9taill\u00e9s pour classifier les incidents majeurs li\u00e9s aux ICT, incluant des seuils d&rsquo;impact transfrontalier. La classification des incidents de NIS2 est plus g\u00e9n\u00e9rale.<\/li>\n<li><strong>Strat\u00e9gie de r\u00e9silience op\u00e9rationnelle num\u00e9rique :<\/strong> DORA exige une strat\u00e9gie formelle de r\u00e9silience op\u00e9rationnelle num\u00e9rique approuv\u00e9e par l&rsquo;organe de direction, avec des exigences de contenu sp\u00e9cifiques. NIS2 ne mandate pas un document de strat\u00e9gie comparable.<\/li>\n<\/ul>\n\n\n<h2 class=\"wp-block-heading\">Comparaison des architectures : comment les deux r\u00e9gimes fa\u00e7onnent le CI\/CD<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La cartographie exigence par exigence ci-dessus montre o\u00f9 les deux r\u00e9gimes se chevauchent et divergent sur le papier. Il est tout aussi important de comprendre comment ces objectifs se traduisent en <strong>architecture<\/strong> &mdash; la mani\u00e8re dont la gouvernance, les pipelines CI\/CD, les preuves et les contr\u00f4les op\u00e9rationnels sont r\u00e9ellement structur\u00e9s sous chaque cadre. La comparaison ci-dessous examine NIS2 et DORA sous cet angle architectural, l\u00e0 o\u00f9 les entit\u00e9s \u00e0 double r\u00e9glementation d\u00e9couvrent le plus souvent des diff\u00e9rences pratiques.<\/p>\n\n\n\n<!-- GeneratePress Inline SVG \u2013 Regulated DevSecOps -->\n<figure class=\"gp-rds-diagram\">\n<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n     viewBox=\"0 0 1200 420\"\n     role=\"img\"\n     aria-labelledby=\"title desc\">\n\n  <title id=\"title\">NIS2 vs DORA Architecture Comparison<\/title>\n  <desc id=\"desc\">\n    Visual comparison of NIS2 and DORA architectures showing governance,\n    CI\/CD positioning, evidence expectations, and operational focus.\n  <\/desc>\n\n  <style>\n    :root{\n      --bg:transparent;\n      --text:#0f172a;\n      --muted:#475569;\n      --stroke:#cbd5e1;\n      --card:#ffffff;\n      --accent:#2563eb;\n      --accentSoft:#dbeafe;\n      --accent2:#7c3aed;\n      --accentSoft2:#ede9fe;\n    }\n    .txt{font-family:ui-sans-serif,system-ui,-apple-system,Segoe UI,Roboto,Arial;}\n    .title{font-weight:700;font-size:22px;fill:var(--text);}\n    .sub{font-size:14px;fill:var(--muted);}\n    .label{font-weight:600;font-size:14px;fill:var(--text);}\n    .small{font-size:12px;fill:var(--muted);}\n\n    .card{fill:var(--card);stroke:var(--stroke);stroke-width:1.5;rx:14;}\n    .chip{fill:transparent;stroke:var(--stroke);stroke-width:1.5;rx:6;}\n    .chipText{font-weight:600;font-size:12px;fill:var(--text);}\n\n    .nis2 .card{stroke:var(--accent);}\n    .nis2 .chip{stroke:var(--accent);fill:var(--accentSoft);}\n\n    .dora .card{stroke:var(--accent2);}\n    .dora .chip{stroke:var(--accent2);fill:var(--accentSoft2);}\n\n    .divider{stroke:var(--stroke);stroke-width:2;stroke-dasharray:6 6;}\n  <\/style>\n\n  <!-- Header -->\n  <text class=\"txt title\" x=\"40\" y=\"42\">NIS2 vs DORA \u2014 Architecture Comparison<\/text>\n  <text class=\"txt sub\" x=\"40\" y=\"68\">\n    Governance \u2022 CI\/CD role \u2022 Evidence \u2022 Operational focus\n  <\/text>\n\n  <!-- Divider -->\n  <line class=\"divider\" x1=\"600\" y1=\"90\" x2=\"600\" y2=\"400\"\/>\n\n  <!-- NIS2 Column -->\n  <g class=\"nis2\" transform=\"translate(40,100)\">\n    <text class=\"txt label\" x=\"0\" y=\"0\">NIS2 Architecture<\/text>\n    <text class=\"txt small\" x=\"0\" y=\"20\">Cybersecurity baseline &amp; risk management<\/text>\n\n    <g transform=\"translate(0,40)\">\n      <rect class=\"card\" width=\"500\" height=\"240\"\/>\n      <text class=\"txt label\" x=\"18\" y=\"34\">Governance &amp; Risk Management<\/text>\n      <text class=\"txt small\" x=\"18\" y=\"56\">Organisational &amp; technical measures<\/text>\n\n      <g transform=\"translate(18,80)\">\n        <rect class=\"chip\" width=\"460\" height=\"28\"\/>\n        <text class=\"txt chipText\" x=\"230\" y=\"19\" text-anchor=\"middle\">\n          Cyber risk assessment &amp; policies\n        <\/text>\n      <\/g>\n      <g transform=\"translate(18,114)\">\n        <rect class=\"chip\" width=\"460\" height=\"28\"\/>\n        <text class=\"txt chipText\" x=\"230\" y=\"19\" text-anchor=\"middle\">\n          Secure SDLC &amp; supply chain controls\n        <\/text>\n      <\/g>\n      <g transform=\"translate(18,148)\">\n        <rect class=\"chip\" width=\"460\" height=\"28\"\/>\n        <text class=\"txt chipText\" x=\"230\" y=\"19\" text-anchor=\"middle\">\n          CI\/CD as security enforcement support\n        <\/text>\n      <\/g>\n      <g transform=\"translate(18,182)\">\n        <rect class=\"chip\" width=\"460\" height=\"28\"\/>\n        <text class=\"txt chipText\" x=\"230\" y=\"19\" text-anchor=\"middle\">\n          Incident detection &amp; response readiness\n        <\/text>\n      <\/g>\n    <\/g>\n  <\/g>\n\n  <!-- DORA Column -->\n  <g class=\"dora\" transform=\"translate(660,100)\">\n    <text class=\"txt label\" x=\"0\" y=\"0\">DORA Architecture<\/text>\n    <text class=\"txt small\" x=\"0\" y=\"20\">Operational resilience &amp; ICT control<\/text>\n\n    <g transform=\"translate(0,40)\">\n      <rect class=\"card\" width=\"500\" height=\"240\"\/>\n      <text class=\"txt label\" x=\"18\" y=\"34\">ICT Governance &amp; Resilience<\/text>\n      <text class=\"txt small\" x=\"18\" y=\"56\">Financial sector requirements<\/text>\n\n      <g transform=\"translate(18,80)\">\n        <rect class=\"chip\" width=\"460\" height=\"28\"\/>\n        <text class=\"txt chipText\" x=\"230\" y=\"19\" text-anchor=\"middle\">\n          ICT risk management &amp; ownership\n        <\/text>\n      <\/g>\n      <g transform=\"translate(18,114)\">\n        <rect class=\"chip\" width=\"460\" height=\"28\"\/>\n        <text class=\"txt chipText\" x=\"230\" y=\"19\" text-anchor=\"middle\">\n          CI\/CD as regulated ICT system\n        <\/text>\n      <\/g>\n      <g transform=\"translate(18,148)\">\n        <rect class=\"chip\" width=\"460\" height=\"28\"\/>\n        <text class=\"txt chipText\" x=\"230\" y=\"19\" text-anchor=\"middle\">\n          Continuous evidence &amp; traceability\n        <\/text>\n      <\/g>\n      <g transform=\"translate(18,182)\">\n        <rect class=\"chip\" width=\"460\" height=\"28\"\/>\n        <text class=\"txt chipText\" x=\"230\" y=\"19\" text-anchor=\"middle\">\n          Operational resilience &amp; recovery\n        <\/text>\n      <\/g>\n    <\/g>\n  <\/g>\n\n<\/svg>\n\n  <figcaption class=\"gp-rds-caption\">\n    Comparison of NIS2 and DORA architectures showing governance,\n    CI\/CD positioning, evidence expectations, and operational focus.\n  <\/figcaption>\n<\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Port\u00e9e et intention r\u00e9glementaires<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>NIS2 : un socle de cybers\u00e9curit\u00e9 large<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 \u00e9tablit un <strong>socle de cybers\u00e9curit\u00e9 horizontal<\/strong> couvrant un large \u00e9ventail d&rsquo;entit\u00e9s essentielles et importantes, notamment les organisations du secteur public, l&rsquo;\u00e9nergie, les transports, la sant\u00e9, l&rsquo;infrastructure num\u00e9rique et les grandes entreprises.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Implication architecturale :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>accent sur la <strong>gestion des risques et la pr\u00e9paration<\/strong><\/li>\n\n\n\n<li>flexibilit\u00e9 dans la mise en \u0153uvre technique<\/li>\n\n\n\n<li>importance de la proportionnalit\u00e9<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 pose la question :<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><em>\u00ab Les risques de cybers\u00e9curit\u00e9 sont-ils identifi\u00e9s, g\u00e9r\u00e9s et trait\u00e9s \u00e0 l&rsquo;\u00e9chelle de l&rsquo;organisation ? \u00bb<\/em><\/p>\n<\/blockquote>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>DORA : r\u00e9silience op\u00e9rationnelle du secteur financier<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">DORA est un <strong>r\u00e8glement sectoriel<\/strong> ciblant les entit\u00e9s financi\u00e8res et leurs prestataires de services ICT. Il se concentre sur la <strong>r\u00e9silience op\u00e9rationnelle<\/strong>, la gestion des risques ICT et la surveillance prudentielle.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Implication architecturale :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>CI\/CD et syst\u00e8mes ICT trait\u00e9s comme des <strong>actifs r\u00e9glement\u00e9s<\/strong><\/li>\n\n\n\n<li>attentes plus fortes en mati\u00e8re d&rsquo;application et de tra\u00e7abilit\u00e9<\/li>\n\n\n\n<li>surveillance prudentielle plus stricte<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">DORA pose la question :<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><em>\u00ab Pouvez-vous d\u00e9montrer en continu la ma\u00eetrise des risques ICT et la r\u00e9silience ? \u00bb<\/em><\/p>\n<\/blockquote>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Positionnement architectural des pipelines CI\/CD<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Perspective architecturale NIS2<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Sous NIS2, les pipelines CI\/CD font partie de l&rsquo;<strong>\u00e9cosyst\u00e8me de d\u00e9veloppement s\u00e9curis\u00e9 et de cha\u00eene d&rsquo;approvisionnement<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Caract\u00e9ristiques architecturales :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>le CI\/CD applique des pratiques de SDLC s\u00e9curis\u00e9<\/li>\n\n\n\n<li>les risques li\u00e9s aux d\u00e9pendances et \u00e0 la cha\u00eene d&rsquo;approvisionnement sont trait\u00e9s<\/li>\n\n\n\n<li>la gouvernance se concentre sur la propri\u00e9t\u00e9 et la supervision<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD soutiennent la conformit\u00e9 mais <strong>ne sont pas toujours explicitement class\u00e9s comme syst\u00e8mes r\u00e9glement\u00e9s<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Perspective architecturale DORA<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Sous DORA, les pipelines CI\/CD sont trait\u00e9s comme des <strong>syst\u00e8mes ICT r\u00e9glement\u00e9s<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Caract\u00e9ristiques architecturales :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>le CI\/CD applique la gestion des changements et la s\u00e9paration des t\u00e2ches<\/li>\n\n\n\n<li>tous les changements en production doivent transiter par les pipelines<\/li>\n\n\n\n<li>les pipelines g\u00e9n\u00e8rent des preuves d&rsquo;audit continues<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Le CI\/CD devient une <strong>couche d&rsquo;application des contr\u00f4les<\/strong>, et pas seulement un m\u00e9canisme de livraison.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Couche de gouvernance et de gestion des risques<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Mod\u00e8le de gouvernance NIS2<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>gestion des risques de cybers\u00e9curit\u00e9<\/li>\n\n\n\n<li>mesures organisationnelles et techniques<\/li>\n\n\n\n<li>responsabilit\u00e9 de la direction<\/li>\n\n\n\n<li>gestion des risques fournisseurs<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;architecture soutient les <strong>d\u00e9cisions de gouvernance<\/strong>, mais l&rsquo;application technique peut varier.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Mod\u00e8le de gouvernance DORA<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>cadre formel de gestion des risques ICT<\/li>\n\n\n\n<li>inclusion explicite du CI\/CD dans le p\u00e9rim\u00e8tre des risques<\/li>\n\n\n\n<li>propri\u00e9t\u00e9 et responsabilit\u00e9 strictes<\/li>\n\n\n\n<li>lien fort entre la gouvernance et les contr\u00f4les techniques<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;architecture garantit que la <strong>gouvernance est appliqu\u00e9e techniquement<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Preuves et auditabilit\u00e9<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Attentes de NIS2 en mati\u00e8re de preuves<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 exige des organisations qu&rsquo;elles d\u00e9montrent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>des \u00e9valuations des risques<\/li>\n\n\n\n<li>des mesures de s\u00e9curit\u00e9 mises en \u0153uvre<\/li>\n\n\n\n<li>une capacit\u00e9 de traitement des incidents<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les preuves peuvent inclure :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>des politiques et proc\u00e9dures<\/li>\n\n\n\n<li>des journaux et enregistrements de surveillance<\/li>\n\n\n\n<li>des rapports d&rsquo;incidents<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les preuves sont souvent <strong>contextuelles et proportionn\u00e9es<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Attentes de DORA en mati\u00e8re de preuves<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">DORA exige :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>des preuves continues, g\u00e9n\u00e9r\u00e9es par les syst\u00e8mes<\/strong><\/li>\n\n\n\n<li>une tra\u00e7abilit\u00e9 sur l&rsquo;ensemble du cycle de vie ICT<\/li>\n\n\n\n<li>des pistes d&rsquo;audit reproductibles<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les preuves sont cens\u00e9es \u00eatre :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>centralis\u00e9es<\/li>\n\n\n\n<li>conserv\u00e9es<\/li>\n\n\n\n<li>d\u00e9montrables sur demande<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;architecture doit soutenir une <strong>conformit\u00e9 continue<\/strong>, et non des audits ponctuels.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Cha\u00eene d&rsquo;approvisionnement et risque li\u00e9 aux tiers<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Architecture de la cha\u00eene d&rsquo;approvisionnement NIS2<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>gouvernance des fournisseurs et \u00e9valuation des risques<\/li>\n\n\n\n<li>contr\u00f4les proportionn\u00e9s selon la criticit\u00e9<\/li>\n\n\n\n<li>accent sur la pr\u00e9paration et la coordination<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Le CI\/CD soutient :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>la visibilit\u00e9 sur les d\u00e9pendances<\/li>\n\n\n\n<li>l&rsquo;att\u00e9nuation des risques fournisseurs<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Architecture de la cha\u00eene d&rsquo;approvisionnement DORA<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>gestion des risques li\u00e9s aux tiers ICT int\u00e9gr\u00e9e \u00e0 la gouvernance ICT<\/li>\n\n\n\n<li>accent fort sur les prestataires ICT critiques<\/li>\n\n\n\n<li>alignement sur les attentes de la surveillance prudentielle financi\u00e8re<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Le CI\/CD soutient :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>l&rsquo;int\u00e9grit\u00e9 des artefacts<\/li>\n\n\n\n<li>la provenance<\/li>\n\n\n\n<li>l&rsquo;acc\u00e8s fournisseur contr\u00f4l\u00e9<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>R\u00e9ponse aux incidents et r\u00e9silience op\u00e9rationnelle<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Architecture NIS2<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>d\u00e9tection et r\u00e9ponse aux incidents<\/li>\n\n\n\n<li>coordination avec les autorit\u00e9s<\/li>\n\n\n\n<li>accent sur la continuit\u00e9 de service<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;architecture soutient la <strong>pr\u00e9paration et la r\u00e9activit\u00e9<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Architecture DORA<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>la r\u00e9silience op\u00e9rationnelle comme objectif central<\/li>\n\n\n\n<li>gestion des incidents ICT \u00e9troitement int\u00e9gr\u00e9e \u00e0 la gouvernance<\/li>\n\n\n\n<li>capacit\u00e9s de test et de r\u00e9cup\u00e9ration mises en avant<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;architecture soutient la <strong>r\u00e9silience d\u00e8s la conception<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Comparaison architecturale c\u00f4te \u00e0 c\u00f4te<\/strong><\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Dimension<\/strong><\/th><th><strong>NIS2<\/strong><\/th><th><strong>DORA<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Port\u00e9e r\u00e9glementaire<\/td><td>Multisectorielle<\/td><td>Secteur financier<\/td><\/tr><tr><td>R\u00f4le du CI\/CD<\/td><td>Soutien \u00e0 la livraison s\u00e9curis\u00e9e<\/td><td>Syst\u00e8me ICT r\u00e9glement\u00e9<\/td><\/tr><tr><td>Application de la gouvernance<\/td><td>Organisationnelle et technique<\/td><td>Fortement technique<\/td><\/tr><tr><td>Mod\u00e8le de preuves<\/td><td>Proportionnel, contextuel<\/td><td>Continu, bas\u00e9 sur les syst\u00e8mes<\/td><\/tr><tr><td>Intensit\u00e9 de l&rsquo;audit<\/td><td>Mod\u00e9r\u00e9e \u00e0 \u00e9lev\u00e9e<\/td><td>Tr\u00e8s \u00e9lev\u00e9e<\/td><\/tr><tr><td>Focus cha\u00eene d&rsquo;approvisionnement<\/td><td>Large<\/td><td>Prestataires ICT critiques<\/td><\/tr><tr><td>R\u00e9silience op\u00e9rationnelle<\/td><td>Requise<\/td><td>Objectif central<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Enseignements pratiques pour les architectes et les RSSI<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Les architectures NIS2 privil\u00e9gient la <strong>gestion des risques et la pr\u00e9paration<\/strong><\/li>\n\n\n\n<li>Les architectures DORA privil\u00e9gient le <strong>contr\u00f4le continu et les preuves<\/strong><\/li>\n\n\n\n<li>Les pipelines CI\/CD sont en soutien sous NIS2, <strong>centraux sous DORA<\/strong><\/li>\n\n\n\n<li>Les organisations soumises aux deux doivent concevoir des <strong>architectures de niveau DORA<\/strong><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Une architecture align\u00e9e sur DORA satisfait g\u00e9n\u00e9ralement les attentes de NIS2, mais l&rsquo;inverse n&rsquo;est pas toujours vrai.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;enseignement architectural renforce l&rsquo;analyse exigence par exigence : NIS2 et DORA partagent des principes communs mais divergent nettement en rigueur et en application. L\u00e0 o\u00f9 NIS2 traite le pipeline CI\/CD comme un syst\u00e8me qui <em>soutient<\/em> la livraison s\u00e9curis\u00e9e, DORA le traite comme un actif ICT r\u00e9glement\u00e9 qui doit <em>g\u00e9n\u00e9rer<\/em> des preuves continues et d\u00e9montrables. Les architectures qui construisent le pipeline comme une couche d&rsquo;application et de g\u00e9n\u00e9ration de preuves &mdash; plut\u00f4t que comme une commodit\u00e9 de livraison &mdash; sont les mieux plac\u00e9es pour satisfaire les deux cadres avec un minimum de duplication, ce qui est pr\u00e9cis\u00e9ment l&rsquo;objectif des recommandations pratiques qui suivent.<\/p>\n\n\n<h2>Recommandations pratiques pour les entit\u00e9s \u00e0 double r\u00e9glementation<\/h2>\n<p>Sur la base de l&rsquo;analyse des chevauchements ci-dessus, les responsables conformit\u00e9 des entit\u00e9s \u00e0 double r\u00e9glementation devraient consid\u00e9rer l&rsquo;approche suivante :<\/p>\n\n<h3>1. Construire sur DORA comme cadre principal<\/h3>\n<p>\u00c9tant donn\u00e9 que DORA est plus prescriptif pour la plupart des exigences li\u00e9es aux ICT, utilisez la conformit\u00e9 DORA comme fondation. Cartographiez les exigences NIS2 par rapport \u00e0 votre programme de conformit\u00e9 DORA pour identifier les lacunes plut\u00f4t que de construire deux programmes s\u00e9par\u00e9s.<\/p>\n\n<h3>2. Effectuer une analyse formelle des \u00e9carts<\/h3>\n<p>Documentez une cartographie exigence par exigence entre NIS2 et DORA pour votre organisation. Identifiez o\u00f9 la conformit\u00e9 DORA satisfait NIS2 (en tirant parti du principe lex specialis), o\u00f9 NIS2 ajoute des exigences au-del\u00e0 de DORA et o\u00f9 les deux cadres n\u00e9cessitent des preuves ou une documentation diff\u00e9rentes.<\/p>\n\n<h3>3. Combler les lacunes sp\u00e9cifiques \u00e0 NIS2<\/h3>\n<p>Pour les domaines o\u00f9 NIS2 va au-del\u00e0 de DORA, mettez en \u0153uvre des contr\u00f4les et une documentation suppl\u00e9mentaires. Les domaines cl\u00e9s susceptibles de n\u00e9cessiter des mesures compl\u00e9mentaires incluent la s\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement non-ICT, la port\u00e9e plus large des r\u00e9seaux et syst\u00e8mes d&rsquo;information et les processus de divulgation des vuln\u00e9rabilit\u00e9s.<\/p>\n\n<h3>4. Harmoniser les processus de signalement<\/h3>\n<p>Les obligations de signalement d&rsquo;incidents diff\u00e8rent entre les cadres en termes de d\u00e9lais, d&rsquo;autorit\u00e9s et de crit\u00e8res de classification. \u00c9tablissez un processus unique de gestion des incidents qui peut satisfaire les deux ensembles d&rsquo;exigences de signalement, avec des arbres de d\u00e9cision clairs pour savoir quelle autorit\u00e9 notifier et quand.<\/p>\n\n<h3>5. Maintenir un registre des risques unique<\/h3>\n<p>Ne maintenez pas de registres des risques s\u00e9par\u00e9s pour NIS2 et DORA. Utilisez un seul registre int\u00e9gr\u00e9 des risques ICT et cyber qui \u00e9tiquette les risques par r\u00e9glementation applicable. Cela \u00e9vite la duplication et assure un traitement coh\u00e9rent des risques.<\/p>\n\n<h2>Ce que les auditeurs doivent v\u00e9rifier pour la double conformit\u00e9<\/h2>\n<p>Les auditeurs \u00e9valuant les entit\u00e9s \u00e0 double r\u00e9glementation doivent examiner :<\/p>\n<ul>\n<li><strong>Documentation de cartographie :<\/strong> L&rsquo;entit\u00e9 a-t-elle produit une cartographie formelle NIS2-DORA identifiant quel cadre s&rsquo;applique \u00e0 chaque domaine d&rsquo;exigence ?<\/li>\n<li><strong>Analyse des \u00e9carts :<\/strong> Y a-t-il des preuves d&rsquo;une analyse structur\u00e9e des \u00e9carts identifiant o\u00f9 les obligations NIS2 ne sont pas couvertes par la conformit\u00e9 DORA ?<\/li>\n<li><strong>Justification lex specialis :<\/strong> Lorsque l&rsquo;entit\u00e9 s&rsquo;appuie sur le principe lex specialis, la justification est-elle document\u00e9e et d\u00e9fendable pour chaque exigence ?<\/li>\n<li><strong>\u00c9valuation du p\u00e9rim\u00e8tre :<\/strong> L&rsquo;entit\u00e9 a-t-elle \u00e9valu\u00e9 si certains de ses r\u00e9seaux et syst\u00e8mes d&rsquo;information tombent en dehors du p\u00e9rim\u00e8tre ICT de DORA mais dans le p\u00e9rim\u00e8tre plus large de NIS2 ?<\/li>\n<li><strong>Proc\u00e9dures de signalement d&rsquo;incidents :<\/strong> L&rsquo;entit\u00e9 a-t-elle des proc\u00e9dures claires pour d\u00e9terminer quelles obligations de signalement s&rsquo;appliquent aux diff\u00e9rents types d&rsquo;incidents ?<\/li>\n<li><strong>Structure de gouvernance :<\/strong> L&rsquo;organe de direction re\u00e7oit-il des rapports couvrant les obligations NIS2 et DORA, ou y a-t-il des angles morts de gouvernance ?<\/li>\n<li><strong>Preuves de contr\u00f4les suppl\u00e9mentaires :<\/strong> Pour les exigences sp\u00e9cifiques \u00e0 NIS2 non couvertes par DORA, des contr\u00f4les sont-ils en place et document\u00e9s ?<\/li>\n<\/ul>\n\n<h2>Ressources connexes<\/h2>\n<p>Pour une analyse plus approfondie des chevauchements r\u00e9glementaires et de l&rsquo;architecture de conformit\u00e9, consultez :<\/p>\n<ul>\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dual-compliance-architecture-explained\/\">Architecture de double conformit\u00e9 expliqu\u00e9e<\/a><\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/dora\/\">Aper\u00e7u de la conformit\u00e9 DORA<\/a><\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/nis2\/\">Aper\u00e7u de la conformit\u00e9 NIS2<\/a><\/li>\n<\/ul>\n\n<hr\/>\n<h3>Ressources connexes pour les auditeurs<\/h3>\n<ul>\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/\">Glossaire<\/a> \u2014 D\u00e9finitions en langage clair des termes techniques<\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dora-article-21-deep-dive-enforcing-ict-risk-controls-via-ci-cd\/\">DORA Article 21 \u2014 Analyse approfondie<\/a><\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dora-article-28-explained-managing-ict-third-party-risk-in-ci-cd-and-cloud-environments\/\">DORA Article 28 expliqu\u00e9<\/a><\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/audit-day-playbook-how-to-handle-ci-cd-audits-in-regulated-environments\/\">Checklist de pr\u00e9paration \u00e0 l&rsquo;audit<\/a><\/li>\n<\/ul>\n<p><em>Nouveau dans l&rsquo;audit CI\/CD ? Commencez par notre <a href=\"https:\/\/regulated-devsecops.com\/fr\/start-here\/\">Guide de l&rsquo;auditeur<\/a>.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>L\u00e0 o\u00f9 NIS2 et DORA se chevauchent, divergent, et lequel pr\u00e9vaut pour les entit\u00e9s financi\u00e8res \u00e0 double r\u00e9glementation \u2014 couvrant le principe lex specialis, une comparaison exigence par exigence, une vue architecturale de la fa\u00e7on dont chaque r\u00e9gime fa\u00e7onne le CI\/CD, et ce que les auditeurs devraient v\u00e9rifier.<\/p>\n","protected":false},"author":1,"featured_media":2752,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[126,124],"tags":[],"post_folder":[],"class_list":["post-1257","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-regulatory-frameworks","category-cross-regulation-comparisons"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1257","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/comments?post=1257"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1257\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media\/2752"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media?parent=1257"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/categories?post=1257"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/tags?post=1257"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/post_folder?post=1257"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}