FR EN

DORA et NIS2 sur Salesforce : ce qui vous incombe, article par article

Salesforce répond de la plateforme. Vous répondez de votre configuration — et c'est là que les deux textes vous attendent. Cette page dit quels articles touchent réellement une org, ce qui s'y mesure, et ce qui ne s'y mesure pas.

Mis à jour le 21 août 2026 · cartographie éditeur v2026.08.4

Avant tout

Cette page n'est pas un avis juridique. L'interprétation d'un article est subjective et doit être validée avec votre équipe conformité. Ce qui suit décrit un rattachement technique entre des faits mesurés dans une org Salesforce et des exigences réglementaires — pas une garantie de conformité, qu'aucun outil ne peut donner.

Le partage de responsabilité, en une phrase

Salesforce sécurise l'infrastructure ; le client répond de sa configuration. Le chiffrement au repos, la disponibilité du service, la sécurité physique des centres de données relèvent de l'éditeur. Les profils, les ensembles d'autorisations, les applications connectées, les certificats, les intégrations sortantes et le code déployé dans l'org relèvent de vous. Un auditeur DORA ou NIS2 n'interroge pas Salesforce sur votre org : il vous interroge, vous.

C'est ce qui rend la question opérationnelle et non théorique. Une org Salesforce de production contient des identités non humaines privilégiées, des accès applicatifs, des flux sortants et du code exécuté — c'est-à-dire exactement la matière des deux règlements.

Qui est concerné, et à partir de quand

DORA (règlement UE 2022/2554, applicable depuis le 17 janvier 2025) vise les entités financières — banques, assurances, gestionnaires d'actifs, prestataires de services de paiement — quel que soit leur effectif. Le critère d'entrée est l'activité, pas la taille ; la taille joue ensuite sur l'intensité des obligations, le règlement prévoyant un cadre simplifié pour les plus petites entités.

NIS2 (directive UE 2022/2555) vise des secteurs listés en annexes I et II, avec un seuil de principe à 50 salariés ou 10 M€ de chiffre d'affaires — le critère est alternatif, franchir l'un des deux suffit. Le classement en entité essentielle ou importante combine ensuite l'annexe et la taille, il ne découle pas du secteur seul. Des exceptions sectorielles font entrer certaines entités sous le seuil, et la transposition nationale précise le périmètre applicable : c'est elle qui fait foi pour votre entité, pas la directive seule.

Une même entreprise peut relever des deux. Une compagnie d'assurance française soumise à DORA peut être simultanément entité importante au titre de NIS2.

Les articles DORA qui touchent une org Salesforce

Sur les 26 contrôles du catalogue DORA que nous suivons, cinq articles reçoivent des rattachements techniques depuis une org Salesforce. Les autres relèvent de la gouvernance, du contrat ou de l'organisation — aucun outil technique ne les observe.

ArticleCe qu'il exige, côté orgPortée mesurée
Art. 7Systèmes, protocoles et outils TIC : marge de capacité de la plateforme, tenue des traitements asynchrones1 complète · 1 partielle
Art. 8Identification des risques : vulnérabilités de la configuration déclarative et du code exécuté dans l'org2 partielles
Art. 9Protection et prévention : moindre privilège, surface exposée, gouvernance des accès applicatifs6 partielles
Art. 10Détection des activités anormales : dérive de configuration, authentification anormale, erreurs de traitement2 complètes · 2 partielles
Art. 28Risque lié aux prestataires tiers : inventaire et posture des intégrations sortantes1 partielle

Les points NIS2 qui touchent une org Salesforce

NIS2 concentre ses exigences techniques à l'article 21(2). Six de ses points reçoivent des rattachements depuis une org. Tous sont partiels — et c'est un fait qu'il vaut mieux lire que découvrir en comité.

PointCe qu'il exige, côté orgPortée mesurée
21(2)(b)Gestion des incidents : détection et surveillance des événements3 partielles
21(2)(d)Chaîne d'approvisionnement : accès des applications tierces et intégrations sortantes2 partielles
21(2)(e)Acquisition, développement, maintenance : surface exposée, qualité du code, gestion des configurations3 partielles
21(2)(f)Évaluation de l'efficacité : tendance de la posture et taux de conformité au baseline1 contribution
21(2)(h)Cryptographie : cycle de vie des certificats des communications sortantes1 partielle
21(2)(i)Contrôle d'accès et gestion des actifs : moindre privilège des comptes, des agents IA et des accès invités3 partielles

Ce qui n'est pas couvert, et pourquoi nous l'écrivons

Un rattachement réglementaire qui ne déclare pas sa portée n'est pas exploitable devant un auditeur. Voici les nôtres.

Ce que vous pouvez produire comme preuve

Un auditeur ne demande pas une explication, il demande un résultat reproductible. Ce qui se produit depuis une org instrumentée :

Un mapping réglementaire garantit-il la conformité ?

Non, et méfiez-vous de quiconque le promet. Un outil mesure une posture technique et produit des preuves. La conformité reste une démarche d'entreprise, conduite avec votre DPO, votre équipe conformité et votre conseil. Ce qu'un outil supprime, c'est le travail manuel de collecte — pas la décision.

Faut-il Salesforce Shield pour être en conformité ?

Non. Shield ajoute du chiffrement au repos et de la surveillance d'événements ; il n'est exigé par aucun article de DORA ni de NIS2. Event Monitoring, quand vous le possédez déjà, enrichit la mesure ; il ne la conditionne pas.

À quelle fréquence faut-il mesurer ?

Les deux textes raisonnent en continu, pas en campagne annuelle. Une configuration Salesforce dérive entre deux audits : un profil modifié, une application connectée ajoutée, un certificat qui approche de son échéance. C'est la dérive entre deux mesures qui constitue le risque, pas l'état au jour de l'audit.

Parler de votre périmètre Voir comment c'est mesuré

À lire ensuite