Conformité DORA — une résilience opérationnelle qui tient face à un contrôle réglementaire.
Gestion des risques TIC, tests de résilience opérationnelle et supervision des prestataires tiers pour les entités financières européennes et leurs prestataires TIC critiques sous le règlement DORA. L'article 5 fait porter la responsabilité ultime à l'organe de direction — personnellement.
Vue d'ensemble
Cinq piliers, écrits pour le secteur financier.
DORA — le règlement sur la résilience opérationnelle numérique, Règlement (UE) 2022/2554 — est en vigueur depuis janvier 2025. Ce n'est pas une obligation unique mais un cadre de cinq exigences interconnectées conçues pour garantir que toute entité financière européenne peut résister, répondre et se relever des perturbations TIC.
DORA exige un niveau de documentation, de rigueur de test et de supervision des tiers significativement plus élevé que les précédentes orientations EBA/EIOPA/ESMA — qu'il remplace. Pour les entités financières soumises à DORA, NIS2 ne s'applique généralement pas aux activités de services financiers ; DORA est lex specialis pour le secteur.
De nombreuses entités couvertes par DORA déploient de l'IA dans leurs opérations TIC — scoring de crédit, détection de fraude, filtrage AML, IA en relation client. Ces systèmes d'IA relèvent typiquement de l'annexe III haut risque du Règlement européen sur l'IA, ajoutant les obligations déployeur de l'Article 26 par-dessus les exigences DORA en gestion des risques TIC. Notre service Gouvernance & Sécurité de l'IA applique la surcouche sectorielle DORA aux parcs IA, avec la préparation ISO/IEC 42001 intégrée.
À qui DORA s'applique
Trois groupes sont concernés, avec des intensités de supervision différentes.
Entités financières européennes (sans condition de taille)
Banques, assureurs, sociétés d'investissement, prestataires de paiement, émetteurs de monnaie électronique, prestataires sur cryptos, gestionnaires de fonds — les prestataires de paiement sont explicitement couverts quelle que soit leur taille.
Prestataires TIC tiers critiques
Désignés par les Autorités européennes de supervision et soumis à une supervision directe de l'UE — plateformes cloud importantes, SaaS, prestataires de paiement, prestataires de sécurité gérés.
Prestataires TIC non critiques servant des entités financières
Obligations DORA indirectes via les obligations contractuelles que leurs clients entités financières doivent imposer sous l'article 30 (droits d'audit, notification d'incident, continuité d'activité).
Exemptions micro-entreprises
Les micro-entreprises (moins de 10 salariés, moins de 2 M€ de chiffre d'affaires) peuvent bénéficier d'exemptions définies au niveau national pour les exigences les plus lourdes comme le TLPT.
Les cinq piliers
Ce que DORA exige en pratique.
- 01Pilier 1
Cadre de gestion des risques TIC
Cadre de gestion des risques TIC approuvé par le conseil, couvrant identification, protection, détection, réponse et reprise — avec responsabilité de la direction tout au long.
- 02Pilier 2
Classification et notification des incidents TIC
Notification obligatoire des incidents TIC majeurs à l'autorité compétente selon une cadence 4h / 72h / 1 mois, plus notification volontaire des menaces cyber significatives.
- 03Pilier 3
Tests de résilience opérationnelle numérique
Tests de résilience de base annuels pour toutes les entités ; tests d'intrusion guidés par la menace (TLPT — Threat-Led Penetration Testing) tous les trois ans pour les entités significatives, conduits par des prestataires de test externes agréés.
- 04Pilier 4
Gestion des risques TIC tiers
Registre complet de l'article 30 de tous les prestataires TIC, clauses contractuelles obligatoires pour les prestataires critiques (droits d'audit, plans de sortie, contrôles des sous-traitants), et supervision continue.
- 05Pilier 5
Partage d'information
Participation volontaire à des arrangements de renseignement et de partage d'information sur les menaces cyber entre entités financières — échange réciproque et structuré d'indicateurs de compromission et de renseignement.
Sanctions et conséquences
Amendes journalières et pouvoirs de supervision directs.
Pour les entités financières, les sanctions DORA peuvent atteindre 1 % du chiffre d'affaires moyen quotidien mondial par jour de non-conformité après une injonction contraignante de supervision — pour une durée pouvant aller jusqu'à six mois. Pour une entité financière de 50 M€ de chiffre d'affaires annuel, une période de non-conformité soutenue de 90 jours peut générer des sanctions dépassant 120 000 €.
Les prestataires TIC tiers critiques font face à des amendes pouvant atteindre 5 M€ ou 1 % du chiffre d'affaires moyen quotidien mondial — selon le plus élevé — et la responsabilité individuelle de la direction est possible. Les sanctions non financières incluent injonctions contraignantes, divulgation publique des violations, interdictions temporaires de fournir des services, et audits externes obligatoires aux frais de l'entité.
Amende journalière (entité financière)
1 %
du chiffre d'affaires moyen quotidien mondial, par jour, jusqu'à six mois.
Amende prestataire TIC critique
5 M€ / 1 %
selon le plus élevé, du chiffre d'affaires moyen quotidien mondial.
Notification incident majeur
4h · 72h · 1mo
initiale / intermédiaire / finale — significativement plus rapide que RGPD ou NIS2.
Notre approche
Conformité DORA, cadrée selon votre type d'entité.
Ce que nous livrons
- Évaluation de périmètre — confirme les obligations DORA applicables à votre type d'entité et à votre autorité de supervision (ACPR, AMF, EBA, EIOPA, ESMA)
- Analyse d'écarts sur les cinq piliers avec plan de remédiation priorisé
- Formalisation du cadre de gestion des risques TIC, approuvée par le conseil
- Cadre de classification des incidents avec arbres de décision et modèles de notification pré-rédigés pour la cadence 4h/72h/1mois
- Construction du registre de prestataires tiers article 30 — inventaire complet avec classification de criticité et droits d'audit
- Revue des contrats TIC critiques par rapport aux clauses obligatoires de l'article 30 ; feuille de route de remédiation
- Conception du programme de tests de résilience — calendrier annuel de tests de base et préparation au TLPT pour les entités significatives
- Gouvernance continue via notre service vRSSI
Calendrier type
Dépend du socle existant — des contrôles alignés EBA aident.
3–6 mois
À partir d'un socle EBA ou ISO 27001
Écarts spécifiques à DORA : registre des tiers, mises à niveau contractuelles article 30, processus de notification 4 heures, formalisation du cadre de risques TIC. ISO 27001 couvre ~45–60 % de DORA à elle seule.
9–12 mois
Bout en bout, incluant la préparation TLPT
Mise en œuvre complète : cadre, registre, contrats, processus d'incident, tests de base, plus la préparation du premier cycle TLPT (test guidé par renseignement contre des systèmes en production).
Outil gratuit
Où en êtes-vous sur DORA ?
Réalisez notre auto-évaluation gratuite de 8 minutes et recevez un rapport PDF personnalisé : votre score, vos écarts prioritaires et une feuille de route à 90 jours. Sans présentation commerciale, sans séquence de relance.
Commencer l'auto-évaluation DORAFAQ