04 28 29 40 72 Devis gratuit
Explicatif · Conformité

Le règlement DORA

Ce qu'il impose, à qui, et pourquoi des PME qui ne sont pas du tout du secteur financier reçoivent soudain des questionnaires de sécurité. DORA se transmet par les contrats : si vous fournissez un service informatique à une banque, une assurance ou une société de gestion, il vous concerne par ricochet.

Par , fondateur d'Infranat Publié le

Définition

DORA, pour Digital Operational Resilience Act, est le règlement européen 2022/2554 sur la résilience opérationnelle numérique du secteur financier. Il est applicable depuis le 17 janvier 2025.

Son objet n'est pas la protection des données, qui relève du RGPD, ni la sécurité en général, qui relève de NIS2 pour d'autres secteurs. Son objet est la capacité d'un acteur financier à continuer de fonctionner malgré un incident informatique, et à le démontrer.

Étant un règlement et non une directive, il s'applique directement dans tous les États membres sans transposition nationale, ce qui lui donne un contenu homogène d'un pays à l'autre.

Le déplacement qu'il opère

Les exigences de sécurité informatique du secteur financier existaient avant DORA, à travers divers textes et recommandations des autorités de supervision. L'apport du règlement est un changement de nature, en trois points.

  • De la sécurité vers la résilience. La question n'est plus seulement « êtes-vous protégé » mais « que se passe-t-il quand la protection échoue, et combien de temps tenez-vous ».
  • De la déclaration vers la preuve. Il faut documenter, tester, et conserver la trace des tests. Une politique écrite mais jamais éprouvée ne suffit pas.
  • Du périmètre interne vers la chaîne de sous-traitance. C'est le point qui concerne le plus de monde, et nous y revenons en détail.

Les cinq piliers du règlement

Pilier Ce qu'il demande
Gouvernance du risque informatique Un cadre de gestion du risque documenté, avec une responsabilité qui remonte explicitement à l'organe de direction. Ce n'est plus un sujet délégué à la technique.
Gestion et notification des incidents Classer les incidents, et notifier les incidents majeurs à l'autorité compétente selon des délais et un format définis. Cela suppose une procédure prête avant l'incident, pas improvisée pendant.
Tests de résilience Un programme de tests proportionné, allant de l'analyse de vulnérabilités aux tests de continuité. Les entités les plus significatives sont soumises à des tests avancés fondés sur des scénarios de menace réels.
Risque lié aux prestataires informatiques Tenir un registre d'information des prestataires, encadrer les contrats par des clauses obligatoires, et préparer des stratégies de sortie. Les prestataires jugés critiques au niveau européen font l'objet d'une surveillance directe.
Partage d'informations Faculté d'échanger entre acteurs des renseignements sur les menaces, dans un cadre protégé.

Le règlement prévoit une application proportionnée à la taille et au profil de risque de l'entité, avec un régime simplifié pour certaines petites structures. La qualification exacte d'un cas particulier relève de l'analyse de votre conformité ou de votre conseil, et non de cette page.

Qui est directement soumis

Le champ d'application couvre un éventail large d'entités financières, bien au-delà des seules banques. On y trouve notamment les établissements de crédit, les établissements de paiement et de monnaie électronique, les entreprises d'investissement, les sociétés de gestion de portefeuille, les entreprises d'assurance et de réassurance ainsi que certains intermédiaires, les prestataires de services sur crypto-actifs, et les infrastructures de marché.

S'y ajoutent les prestataires tiers de services informatiques désignés comme critiques à l'échelle européenne, qui relèvent alors d'un cadre de surveillance spécifique. Cette catégorie visait d'emblée les grands fournisseurs de cloud et de services numériques, pas une PME d'infogérance.

Et DORA ou NIS2 ?

La question revient souvent, et la réponse est claire dans son principe : DORA est le texte spécifique du secteur financier, et à ce titre il prime pour les entités qu'il couvre, qui n'ont pas à appliquer en parallèle le régime général de NIS2 pour les mêmes sujets.

Pour une entreprise ordinaire, la logique de lecture est donc simple. Si vous êtes une entité financière, DORA est votre texte. Si vous relevez d'un secteur visé par NIS2, c'est NIS2. Et si vous n'êtes ni l'un ni l'autre mais que vous fournissez des services à des entreprises qui le sont, vous recevrez les exigences par vos contrats.

Si vous êtes prestataire d'un acteur financier

C'est le cas de figure le plus fréquent, et le moins souvent expliqué.

Une PME qui développe un logiciel, héberge une application ou fournit un service informatique à une société de gestion ou à un courtier n'est pas soumise à DORA. Mais son client l'est, et le règlement oblige ce client à encadrer contractuellement ses prestataires informatiques et à démontrer qu'il maîtrise ce risque.

Concrètement, vous verrez arriver :

  • Un questionnaire de sécurité, parfois long, portant sur votre organisation, vos sauvegardes, vos accès, votre gestion des incidents et vos propres sous-traitants.
  • Un avenant contractuel comportant des clauses imposées par le règlement : description précise du service, localisation des données, obligations de sécurité, coopération en cas d'incident, conditions de résiliation.
  • Un droit d'audit et d'accès au bénéfice de votre client et de son autorité de supervision.
  • Des engagements de notification d'incident avec des délais courts, votre client devant lui-même notifier son autorité.
  • Une stratégie de sortie, c'est-à-dire la démonstration que votre client peut récupérer ses données et changer de prestataire sans interruption de service.
Comment s'y préparer utilement

Ces demandes se préparent, et la préparation est la même que pour n'importe quelle exigence de maturité : savoir ce que l'on administre, savoir qui a accès à quoi, savoir que les sauvegardes se restaurent, et savoir qui fait quoi en cas d'incident. Les entreprises qui tiennent une gestion de parc, une politique d'accès avec second facteur, des sauvegardes testées et une procédure d'incident écrite répondent à ces questionnaires en quelques heures. Les autres y passent des semaines et découvrent leurs lacunes sous la pression d'un client.

Un conseil pratique : constituez une fois pour toutes un dossier de conformité réutilisable, avec votre description de service, vos mesures de sécurité, vos engagements de disponibilité, la liste de vos propres sous-traitants et vos procédures. Chaque nouveau client du secteur réglementé posera les mêmes questions sous une forme différente.

Questions fréquentes

Qu'est-ce que le règlement DORA ?

DORA, pour Digital Operational Resilience Act, est le règlement européen 2022/2554 sur la résilience opérationnelle numérique du secteur financier, applicable depuis le 17 janvier 2025. Son objet est la capacité d'un acteur financier à continuer de fonctionner malgré un incident informatique, et à le démontrer. Étant un règlement, il s'applique directement sans transposition nationale.

Depuis quand DORA s'applique-t-il ?

Depuis le 17 janvier 2025. Il n'y a donc plus d'échéance à anticiper : le texte est en vigueur, et les exigences contractuelles qu'il impose aux entités financières envers leurs prestataires circulent déjà dans les contrats.

Qui est concerné par DORA ?

Un éventail large d'entités financières, bien au-delà des banques : établissements de crédit, établissements de paiement et de monnaie électronique, entreprises d'investissement, sociétés de gestion, entreprises d'assurance et de réassurance et certains intermédiaires, prestataires de services sur crypto-actifs, infrastructures de marché. S'y ajoutent les prestataires informatiques désignés comme critiques à l'échelle européenne, catégorie qui vise les grands fournisseurs de cloud et non une PME.

Quels sont les piliers de DORA ?

Cinq : la gouvernance du risque informatique avec une responsabilité remontant à l'organe de direction ; la gestion et la notification des incidents majeurs selon des délais et formats définis ; un programme de tests de résilience proportionné ; la gestion du risque lié aux prestataires informatiques, avec registre d'information, clauses contractuelles obligatoires et stratégies de sortie ; et le partage d'informations sur les menaces.

Mon entreprise n'est pas financière, DORA me concerne-t-il ?

Pas directement, mais par ricochet si vous fournissez un service informatique à une entité qui l'est. Le règlement oblige votre client à encadrer contractuellement ses prestataires et à démontrer qu'il maîtrise ce risque. Vous recevrez donc questionnaires de sécurité, avenants avec clauses imposées, droit d'audit, engagements de notification d'incident et demande de stratégie de sortie.

Quelle différence entre DORA et NIS2 ?

DORA est le texte spécifique du secteur financier et prime à ce titre pour les entités qu'il couvre, lesquelles n'ont pas à appliquer en parallèle le régime général de NIS2 pour les mêmes sujets. NIS2 couvre d'autres secteurs jugés essentiels ou importants. Pour une entreprise ordinaire : si vous êtes une entité financière, DORA ; si vous relevez d'un secteur NIS2, NIS2 ; sinon, les exigences vous arrivent par vos contrats.

Qu'est-ce que le registre d'information DORA ?

C'est le registre que les entités financières doivent tenir sur leurs accords contractuels avec des prestataires de services informatiques : qui fournit quoi, pour quelle fonction, avec quel niveau de criticité et quelle localisation. C'est ce registre qui explique les demandes d'informations précises que les prestataires reçoivent, souvent dans un format imposé.

Qu'est-ce qu'une stratégie de sortie ?

C'est la démonstration qu'une entité financière peut cesser de recourir à un prestataire sans interruption de service : récupération des données dans un format exploitable, délai de bascule, continuité pendant la transition. Pour un prestataire, cela signifie documenter la réversibilité à l'avance plutôt que de la découvrir au moment d'une résiliation.

Comment se préparer aux questionnaires DORA de mes clients ?

En constituant une fois pour toutes un dossier réutilisable : description du service, mesures de sécurité, engagements de disponibilité, liste de vos propres sous-traitants, procédures d'incident. La préparation de fond est celle de toute maturité informatique : savoir ce qu'on administre, qui a accès à quoi, que les sauvegardes se restaurent, et qui fait quoi en cas d'incident. Les entreprises qui en disposent répondent en quelques heures.

Un client du secteur financier vous a envoyé un questionnaire ?

Les réponses attendues portent sur des éléments que vous avez ou que vous n'avez pas : inventaire, politique d'accès, sauvegardes testées, procédure d'incident. Revue de votre dossier de conformité et de ce qui manque, offerte.

Préparer mon dossier