DORA et NIS2 sur Salesforce : ce qui vous incombe, article par article

Salesforce répond de la plateforme. Vous répondez de votre configuration — et c'est là que les deux textes vous attendent. Cette page dit quels articles touchent réellement une org, ce qui s'y mesure, ce qui ne s'y mesure pas, et ce que vous remettez à un auditeur.

Mis à jour le · cartographie éditeur v2026.10.1

100 %
dans votre org
0
donnée sortante par défaut
71/255
contrôles auto-évalués
10 min
d'installation

Avant tout

Cette page n'est pas un avis juridique. L'interprétation d'un article est subjective et doit être validée avec votre équipe conformité. Ce qui suit décrit un rattachement technique entre des faits mesurés dans une org Salesforce et des exigences réglementaires — pas une garantie de conformité, qu'aucun outil ne peut donner.

Le partage de responsabilité, en une phrase

Salesforce sécurise l'infrastructure ; le client répond de sa configuration. Le chiffrement au repos, la disponibilité du service, la sécurité physique des centres de données relèvent de l'éditeur. Les profils, les ensembles d'autorisations, les applications connectées, les certificats, les intégrations sortantes et le code déployé dans l'org relèvent de vous. Un auditeur DORA ou NIS2 n'interroge pas Salesforce sur votre org : il vous interroge, vous.

C'est ce qui rend la question opérationnelle et non théorique. Une org Salesforce de production contient des identités non humaines privilégiées, des accès applicatifs, des flux sortants et du code exécuté — c'est-à-dire exactement la matière des deux règlements.

Qui est concerné, et à partir de quand

DORA (règlement UE 2022/2554, applicable depuis le 17 janvier 2025) vise les entités financières — banques, assurances, gestionnaires d'actifs, prestataires de services de paiement — quel que soit leur effectif. Le critère d'entrée est l'activité, pas la taille ; la taille joue ensuite sur l'intensité des obligations, le règlement prévoyant un cadre simplifié pour les plus petites entités.

NIS2 (directive UE 2022/2555) vise des secteurs listés en annexes I et II, avec un seuil de principe à 50 salariés ou 10 M€ de chiffre d'affaires — le critère est alternatif, franchir l'un des deux suffit. Le classement en entité essentielle ou importante combine ensuite l'annexe et la taille, il ne découle pas du secteur seul. Des exceptions sectorielles font entrer certaines entités sous le seuil, et la transposition nationale précise le périmètre applicable : c'est elle qui fait foi pour votre entité, pas la directive seule.

Une même entreprise peut relever des deux. Une compagnie d'assurance française soumise à DORA peut être simultanément entité importante au titre de NIS2.

Les articles DORA qui touchent une org Salesforce

Sur les 26 contrôles du catalogue DORA que nous suivons, sept articles reçoivent des rattachements techniques depuis une org Salesforce. Les autres relèvent de la gouvernance, du contrat ou de l'organisation — aucun outil technique ne les observe.

Exigences DORA et détecteurs OrgGuardian correspondants
ArticleCe qu'il exige, côté orgPortée mesuréeDétecteurs
Art. 7Systèmes, protocoles et outils TIC : marge de capacité de la plateforme, tenue des traitements asynchrones1 complète · 1 partielleMonitoring:AsyncRunTime, OrgLimit
Art. 8Identification des risques : vulnérabilités de la configuration déclarative et du code exécuté dans l'org2 partiellesCodeQuality, CodeQuality:MetaLint
Art. 9Protection et prévention : moindre privilège, surface exposée, gouvernance des accès applicatifs6 partiellesAgentforce, CertExpiry, Security:ApiExfil, Security:BlastRadius, Security:GuestExposure, Security:OAuthApp
Art. 10Détection des activités anormales : dérive de configuration, authentification anormale, erreurs de traitement2 complètes · 2 partiellesMonitoring, Monitoring:Exception, Monitoring:FailedLogins, Security:ConfigDrift
Art. 12Politiques de sauvegarde et de restauration : existence, fraîcheur et portée des sauvegardes de l'org1 partielleSecurity:Backup
Art. 17Processus de gestion des incidents liés aux TIC : détection, regroupement et suivi jusqu’à la clôture2 partiellesCorrelation:Incident, Incident:Reconcile
Art. 28Risque lié aux prestataires tiers : inventaire et posture des intégrations sortantes1 partielleCallouts

Les points NIS2 qui touchent une org Salesforce

NIS2 concentre ses exigences techniques à l'article 21(2). Sept de ses points reçoivent des rattachements depuis une org. Tous sont partiels — et c'est un fait qu'il vaut mieux lire que découvrir en comité.

Exigences NIS2 et détecteurs OrgGuardian correspondants
PointCe qu'il exige, côté orgPortée mesuréeDétecteurs
21(2)(b)Gestion des incidents : détection et surveillance des événements3 partiellesMonitoring, Monitoring:Exception, Monitoring:FailedLogins
21(2)(c)Continuité d'activité : politiques de sauvegarde et de restauration de l'org1 partielleSecurity:Backup
21(2)(d)Chaîne d'approvisionnement : accès des applications tierces et intégrations sortantes2 partiellesCallouts, Security:OAuthApp
21(2)(e)Acquisition, développement, maintenance : surface exposée, qualité du code, gestion des configurations3 partiellesCodeQuality, Security, Security:ConfigDrift
21(2)(f)Évaluation de l'efficacité : tendance de la posture et taux de conformité au baseline1 contributionAggregate:PostureBaseline
21(2)(h)Cryptographie : cycle de vie des certificats des communications sortantes1 partielleCertExpiry
21(2)(i)Contrôle d'accès et gestion des actifs : moindre privilège des comptes, des agents IA et des accès invités3 partiellesAgentforce, Security:BlastRadius, Security:GuestExposure
Écran Conformité d'OrgGuardian : chaque article réglementaire rattaché à ses détecteurs, avec la portée déclarée de chaque rattachement
Le rattachement, article par article. Chaque exigence porte les détecteurs qui la couvrent et la portée déclarée de chacun.

Ce qui n'est pas couvert, et pourquoi nous l'écrivons

Un rattachement réglementaire qui ne déclare pas sa portée n'est pas exploitable devant un auditeur. Voici les nôtres.

Ce que vous pouvez produire comme preuve

Un auditeur ne demande pas une explication, il demande un résultat reproductible. Ce qui se produit depuis une org instrumentée :

Un mapping réglementaire garantit-il la conformité ?

Non, et méfiez-vous de quiconque le promet. Un outil mesure une posture technique et produit des preuves. La conformité reste une démarche d'entreprise, conduite avec votre DPO, votre équipe conformité et votre conseil. Ce qu'un outil supprime, c'est le travail manuel de collecte — pas la décision.

Faut-il Salesforce Shield pour être en conformité ?

Non. Shield ajoute du chiffrement au repos et de la surveillance d'événements ; il n'est exigé par aucun article de DORA ni de NIS2. Event Monitoring, quand vous le possédez déjà, enrichit la mesure ; il ne la conditionne pas.

À quelle fréquence faut-il mesurer ?

Les deux textes raisonnent en continu, pas en campagne annuelle. Une configuration Salesforce dérive entre deux audits : un profil modifié, une application connectée ajoutée, un certificat qui approche de son échéance. C'est la dérive entre deux mesures qui constitue le risque, pas l'état au jour de l'audit.

Auteur

Stéphane Berthoz

Écrit et maintient le code d'OrgGuardian, le package managé Salesforce édité par DOPAMINE SAS. Ce qui est décrit ici vient de la construction de l'outil, pas d'une lecture de seconde main.

Parler de votre périmètre Voir comment c'est mesuré

Réponse sous 24 h ouvrées

Parler de votre périmètre DORA / NIS2.

Ce mapping n'est pas une garantie de conformité, et méfiez-vous de quiconque vous en vend une : il produit des preuves, la démarche reste la vôtre. Dites-nous quel texte vous concerne, et sous quelle échéance.

Ou par e-mail : contact@orgguardian.com