DORA

Obligatoire · Finance

Conformité DORA — une résilience opérationnelle qui tient face à un contrôle réglementaire.

Gestion des risques TIC, tests de résilience opérationnelle et supervision des prestataires tiers pour les entités financières européennes et leurs prestataires TIC critiques sous le règlement DORA. L'article 5 fait porter la responsabilité ultime à l'organe de direction — personnellement.

Vue d'ensemble

Cinq piliers, écrits pour le secteur financier.

DORA — le règlement sur la résilience opérationnelle numérique, Règlement (UE) 2022/2554 — est en vigueur depuis janvier 2025. Ce n'est pas une obligation unique mais un cadre de cinq exigences interconnectées conçues pour garantir que toute entité financière européenne peut résister, répondre et se relever des perturbations TIC.

DORA exige un niveau de documentation, de rigueur de test et de supervision des tiers significativement plus élevé que les précédentes orientations EBA/EIOPA/ESMA — qu'il remplace. Pour les entités financières soumises à DORA, NIS2 ne s'applique généralement pas aux activités de services financiers ; DORA est lex specialis pour le secteur.

De nombreuses entités couvertes par DORA déploient de l'IA dans leurs opérations TIC — scoring de crédit, détection de fraude, filtrage AML, IA en relation client. Ces systèmes d'IA relèvent typiquement de l'annexe III haut risque du Règlement européen sur l'IA, ajoutant les obligations déployeur de l'Article 26 par-dessus les exigences DORA en gestion des risques TIC. Notre service Gouvernance & Sécurité de l'IA applique la surcouche sectorielle DORA aux parcs IA, avec la préparation ISO/IEC 42001 intégrée.

À qui DORA s'applique

Trois groupes sont concernés, avec des intensités de supervision différentes.

  • Entités financières européennes (sans condition de taille)

    Banques, assureurs, sociétés d'investissement, prestataires de paiement, émetteurs de monnaie électronique, prestataires sur cryptos, gestionnaires de fonds — les prestataires de paiement sont explicitement couverts quelle que soit leur taille.

  • Prestataires TIC tiers critiques

    Désignés par les Autorités européennes de supervision et soumis à une supervision directe de l'UE — plateformes cloud importantes, SaaS, prestataires de paiement, prestataires de sécurité gérés.

  • Prestataires TIC non critiques servant des entités financières

    Obligations DORA indirectes via les obligations contractuelles que leurs clients entités financières doivent imposer sous l'article 30 (droits d'audit, notification d'incident, continuité d'activité).

  • Exemptions micro-entreprises

    Les micro-entreprises (moins de 10 salariés, moins de 2 M€ de chiffre d'affaires) peuvent bénéficier d'exemptions définies au niveau national pour les exigences les plus lourdes comme le TLPT.

Les cinq piliers

Ce que DORA exige en pratique.

  1. 01Pilier 1

    Cadre de gestion des risques TIC

    Cadre de gestion des risques TIC approuvé par le conseil, couvrant identification, protection, détection, réponse et reprise — avec responsabilité de la direction tout au long.

  2. 02Pilier 2

    Classification et notification des incidents TIC

    Notification obligatoire des incidents TIC majeurs à l'autorité compétente selon une cadence 4h / 72h / 1 mois, plus notification volontaire des menaces cyber significatives.

  3. 03Pilier 3

    Tests de résilience opérationnelle numérique

    Tests de résilience de base annuels pour toutes les entités ; tests d'intrusion guidés par la menace (TLPT — Threat-Led Penetration Testing) tous les trois ans pour les entités significatives, conduits par des prestataires de test externes agréés.

  4. 04Pilier 4

    Gestion des risques TIC tiers

    Registre complet de l'article 30 de tous les prestataires TIC, clauses contractuelles obligatoires pour les prestataires critiques (droits d'audit, plans de sortie, contrôles des sous-traitants), et supervision continue.

  5. 05Pilier 5

    Partage d'information

    Participation volontaire à des arrangements de renseignement et de partage d'information sur les menaces cyber entre entités financières — échange réciproque et structuré d'indicateurs de compromission et de renseignement.

Sanctions et conséquences

Amendes journalières et pouvoirs de supervision directs.

Pour les entités financières, les sanctions DORA peuvent atteindre 1 % du chiffre d'affaires moyen quotidien mondial par jour de non-conformité après une injonction contraignante de supervision — pour une durée pouvant aller jusqu'à six mois. Pour une entité financière de 50 M€ de chiffre d'affaires annuel, une période de non-conformité soutenue de 90 jours peut générer des sanctions dépassant 120 000 €.

Les prestataires TIC tiers critiques font face à des amendes pouvant atteindre 5 M€ ou 1 % du chiffre d'affaires moyen quotidien mondial — selon le plus élevé — et la responsabilité individuelle de la direction est possible. Les sanctions non financières incluent injonctions contraignantes, divulgation publique des violations, interdictions temporaires de fournir des services, et audits externes obligatoires aux frais de l'entité.

  • Amende journalière (entité financière)

    1 %

    du chiffre d'affaires moyen quotidien mondial, par jour, jusqu'à six mois.

  • Amende prestataire TIC critique

    5 M€ / 1 %

    selon le plus élevé, du chiffre d'affaires moyen quotidien mondial.

  • Notification incident majeur

    4h · 72h · 1mo

    initiale / intermédiaire / finale — significativement plus rapide que RGPD ou NIS2.

Notre approche

Conformité DORA, cadrée selon votre type d'entité.

Ce que nous livrons

  • Évaluation de périmètre — confirme les obligations DORA applicables à votre type d'entité et à votre autorité de supervision (ACPR, AMF, EBA, EIOPA, ESMA)
  • Analyse d'écarts sur les cinq piliers avec plan de remédiation priorisé
  • Formalisation du cadre de gestion des risques TIC, approuvée par le conseil
  • Cadre de classification des incidents avec arbres de décision et modèles de notification pré-rédigés pour la cadence 4h/72h/1mois
  • Construction du registre de prestataires tiers article 30 — inventaire complet avec classification de criticité et droits d'audit
  • Revue des contrats TIC critiques par rapport aux clauses obligatoires de l'article 30 ; feuille de route de remédiation
  • Conception du programme de tests de résilience — calendrier annuel de tests de base et préparation au TLPT pour les entités significatives
  • Gouvernance continue via notre service vRSSI

Calendrier type

Dépend du socle existant — des contrôles alignés EBA aident.

  1. 3–6 mois

    À partir d'un socle EBA ou ISO 27001

    Écarts spécifiques à DORA : registre des tiers, mises à niveau contractuelles article 30, processus de notification 4 heures, formalisation du cadre de risques TIC. ISO 27001 couvre ~45–60 % de DORA à elle seule.

  2. 9–12 mois

    Bout en bout, incluant la préparation TLPT

    Mise en œuvre complète : cadre, registre, contrats, processus d'incident, tests de base, plus la préparation du premier cycle TLPT (test guidé par renseignement contre des systèmes en production).

Outil gratuit

Où en êtes-vous sur DORA ?

Réalisez notre auto-évaluation gratuite de 8 minutes et recevez un rapport PDF personnalisé : votre score, vos écarts prioritaires et une feuille de route à 90 jours. Sans présentation commerciale, sans séquence de relance.

Commencer l'auto-évaluation DORA

Environ 8 minutes · PDF personnalisé · Pas de spam

FAQ

Questions fréquentes.

DORA s'applique-t-il à nos prestataires TIC même s'ils ne sont pas des entités financières ?
Oui — directement aux prestataires critiques (avec supervision UE), et indirectement aux prestataires non critiques via les obligations contractuelles que leurs clients entités financières doivent imposer. Les prestataires non critiques doivent accepter les clauses de l'article 30 : droits d'audit, notification d'incident, engagements de continuité d'activité, plans de sortie.
Nous sommes déjà conformes aux orientations EBA TIC — sommes-nous DORA-conformes ?
Non. Les orientations EBA sont un bon point de départ mais DORA va significativement au-delà sur trois points : TLPT obligatoires pour les entités significatives tous les trois ans, registre de prestataires tiers article 30 avec clauses contractuelles obligatoires, et cadence de notification d'incident 4h/72h/1mois avec seuils quantitatifs de classification.
Quelle est la différence entre tests de résilience de base et avancés (TLPT) ?
Les tests de base sont annuels pour toutes les entités — évaluations de vulnérabilités, analyses d'écarts, tests par scénarios, revues de sécurité réseau et physique. Le TLPT (test d'intrusion guidé par la menace) est exigé tous les trois ans pour les entités significatives, conduit par des prestataires de test externes agréés utilisant du renseignement réel contre des systèmes en production. Les résultats du TLPT sont partagés avec les autorités ; les constats critiques doivent être traités dans des délais définis.
En quoi la notification d'incident DORA diffère-t-elle du RGPD et de NIS2 ?
DORA exige une notification initiale dans les 4 heures suivant la qualification d'un incident comme majeur — significativement plus rapide que la notification de violation à 72 heures du RGPD et l'alerte précoce à 24 heures de NIS2. La classification DORA utilise des seuils d'impact quantitatifs. Un seul incident peut déclencher les trois cadres simultanément ; nous concevons des processus d'incident intégrés satisfaisant chaque délai.
DORA s'applique-t-il si nous sommes une petite institution de paiement ?
Oui. Les institutions de paiement sont explicitement couvertes par DORA quelle que soit leur taille. Certains États membres accordent des exemptions aux micro-entreprises (moins de 10 salariés, moins de 2 M€ de CA) sur les exigences les plus lourdes comme le TLPT, mais le cœur de la gestion des risques TIC, la notification d'incident et les obligations de l'article 30 s'appliquent.
DORA s'applique-t-il à une entité financière établie dans les DROM ?
Oui, de plein droit. Guadeloupe, Martinique, Guyane, La Réunion et Mayotte — comme Saint-Martin — sont des régions ultrapériphériques de l'Union (articles 349 et 355, paragraphe 1, du TFUE). DORA est directement applicable, sans transposition : une entité financière établie dans ces territoires y est soumise exactement comme son homologue métropolitaine, sous ses autorités de surveillance habituelles.
Combien de temps prend la mise en conformité DORA ?
3 à 6 mois à partir d'un socle EBA-aligné ou ISO 27001 (en comblant les écarts spécifiques DORA) ; 9 à 12 mois bout en bout incluant la préparation TLPT. DORA est en vigueur depuis janvier 2025 et les inspections de supervision sont en cours — ce n'est plus un exercice de planification ; la plupart des missions tournent sur des échéances clients tendues.