Questions fréquentes
Qu'est-ce que le règlement DORA ?
DORA, pour Digital Operational Resilience Act, est le règlement européen 2022/2554 sur la résilience opérationnelle numérique du secteur financier, applicable depuis le 17 janvier 2025. Son objet est la capacité d'un acteur financier à continuer de fonctionner malgré un incident informatique, et à le démontrer. Étant un règlement, il s'applique directement sans transposition nationale.
Depuis quand DORA s'applique-t-il ?
Depuis le 17 janvier 2025. Il n'y a donc plus d'échéance à anticiper : le texte est en vigueur, et les exigences contractuelles qu'il impose aux entités financières envers leurs prestataires circulent déjà dans les contrats.
Qui est concerné par DORA ?
Un éventail large d'entités financières, bien au-delà des banques : établissements de crédit, établissements de paiement et de monnaie électronique, entreprises d'investissement, sociétés de gestion, entreprises d'assurance et de réassurance et certains intermédiaires, prestataires de services sur crypto-actifs, infrastructures de marché. S'y ajoutent les prestataires informatiques désignés comme critiques à l'échelle européenne, catégorie qui vise les grands fournisseurs de cloud et non une PME.
Quels sont les piliers de DORA ?
Cinq : la gouvernance du risque informatique avec une responsabilité remontant à l'organe de direction ; la gestion et la notification des incidents majeurs selon des délais et formats définis ; un programme de tests de résilience proportionné ; la gestion du risque lié aux prestataires informatiques, avec registre d'information, clauses contractuelles obligatoires et stratégies de sortie ; et le partage d'informations sur les menaces.
Mon entreprise n'est pas financière, DORA me concerne-t-il ?
Pas directement, mais par ricochet si vous fournissez un service informatique à une entité qui l'est. Le règlement oblige votre client à encadrer contractuellement ses prestataires et à démontrer qu'il maîtrise ce risque. Vous recevrez donc questionnaires de sécurité, avenants avec clauses imposées, droit d'audit, engagements de notification d'incident et demande de stratégie de sortie.
Quelle différence entre DORA et NIS2 ?
DORA est le texte spécifique du secteur financier et prime à ce titre pour les entités qu'il couvre, lesquelles n'ont pas à appliquer en parallèle le régime général de NIS2 pour les mêmes sujets. NIS2 couvre d'autres secteurs jugés essentiels ou importants. Pour une entreprise ordinaire : si vous êtes une entité financière, DORA ; si vous relevez d'un secteur NIS2, NIS2 ; sinon, les exigences vous arrivent par vos contrats.
Qu'est-ce que le registre d'information DORA ?
C'est le registre que les entités financières doivent tenir sur leurs accords contractuels avec des prestataires de services informatiques : qui fournit quoi, pour quelle fonction, avec quel niveau de criticité et quelle localisation. C'est ce registre qui explique les demandes d'informations précises que les prestataires reçoivent, souvent dans un format imposé.
Qu'est-ce qu'une stratégie de sortie ?
C'est la démonstration qu'une entité financière peut cesser de recourir à un prestataire sans interruption de service : récupération des données dans un format exploitable, délai de bascule, continuité pendant la transition. Pour un prestataire, cela signifie documenter la réversibilité à l'avance plutôt que de la découvrir au moment d'une résiliation.
Comment se préparer aux questionnaires DORA de mes clients ?
En constituant une fois pour toutes un dossier réutilisable : description du service, mesures de sécurité, engagements de disponibilité, liste de vos propres sous-traitants, procédures d'incident. La préparation de fond est celle de toute maturité informatique : savoir ce qu'on administre, qui a accès à quoi, que les sauvegardes se restaurent, et qui fait quoi en cas d'incident. Les entreprises qui en disposent répondent en quelques heures.