BRIEFING SÉCURITÉ · 09.10.2026 DEENFRES

Stratégie & Gouvernance

DORA : Pourquoi le Digital Operational Resilience Act bouleverse le secteur financier

Par Klaus Hauptfleisch · 20 octobre 2022 · 5 min de lecture

Avec DORA, l’UE crée pour la première fois un cadre unifié pour la résilience numérique du secteur financier. À partir de janvier 2025, les banques, les assurances et les prestataires de services financiers devront documenter, tester et prouver à leurs autorités de surveillance l’ensemble de leur paysage de risques informatiques et de communication (ICT). Les efforts sont considérables – et le délai est court.

L’essentiel

Ce qui distingue DORA de NIS2

Alors que NIS2 fixe des normes minimales transversales aux secteurs, DORA est une loi spécifique au secteur pour le secteur financier – lex specialis à NIS2. DORA va beaucoup plus loin dans plusieurs domaines : tests de pénétration dirigés par les menaces (TLPT) obligatoires, obligations de signalement des incidents détaillées et, pour la première fois, une surveillance directe des fournisseurs ICT critiques tiers comme les fournisseurs de cloud.

Pour les entreprises financières, cela signifie que la conformité à NIS2 seule ne suffit pas. DORA impose des exigences supplémentaires et plus spécifiques.

Les cinq piliers de DORA

1. Gestion des risques ICT : Inventaire complet de tous les actifs ICT, analyse des risques et structures de gouvernance documentées avec une responsabilité claire au niveau du conseil d’administration.

2. Signalement des incidents : Signalement des incidents ICT graves à l’autorité compétente – avec des délais et des formats définis.

3. Tests de résilience opérationnelle numérique : Tests réguliers, y compris des TLPT (tests de pénétration dirigés par les menaces) pour les institutions systémiques.

4. Risque ICT tiers : Exigences contractuelles minimales pour les prestataires de services ICT et stratégies de sortie pour les dépendances critiques.

5. Partage d’informations : Échange volontaire de renseignements sur les menaces entre entreprises financières.

Pourquoi les fournisseurs de cloud sont maintenant sous la loupe

DORA donne aux autorités de surveillance européennes (ESAs) pour la première fois le pouvoir de surveiller directement les fournisseurs ICT tiers critiques. AWS, Azure et Google Cloud pourraient être classés comme fournisseurs ICT tiers critiques (CTPP).

Cela a des conséquences de grande envergure : ces fournisseurs doivent accorder aux autorités de surveillance l’accès aux informations, accepter les audits et mettre en œuvre des recommandations. Pour les entreprises financières, l’équilibre des négociations avec leurs fournisseurs de cloud change fondamentalement.

Plan d’implémentation : Que faire maintenant

D’ici janvier 2025, les entreprises doivent : établir un cadre de gestion des risques ICT, vérifier la conformité de tous les contrats ICT avec DORA, adapter les processus de réponse aux incidents aux obligations de signalement et élaborer un plan de TLPT.

Le plus grand défi : de nombreux instituts n’ont pas d’inventaire complet de leurs actifs et dépendances ICT. Ce travail de base doit être effectué en premier.

Faits clés

Champ d’application : 22 000+ entreprises financières et prestataires de services ICT dans l’UE

Obligation de signalement : Incidents graves dans un délai de 4 heures (notification initiale)

Obligation de TLPT : Tous les 3 ans pour les institutions systémiques

Questions fréquentes

Chaque question est verrouillée. Un clic déverrouille la réponse.

DORA s’applique-t-il également aux petites entreprises financières ?

Oui, en principe, DORA s’applique à toutes les entreprises financières réglementées. Cependant, il existe un principe de proportionnalité : les instituts plus petits avec un profil de risque plus faible ont des exigences simplifiées, en particulier en matière de gestion des risques ICT et de tests de résilience.

Comment DORA se rapporte-t-il aux exigences existantes de la BaFin ?

DORA remplace et étend les exigences nationales existantes telles que BAIT (exigences de surveillance bancaire en matière de technologie de l’information). Les instituts qui ont déjà mis en œuvre BAIT disposent d’une bonne base – mais doivent identifier et mettre en œuvre les exigences supplémentaires spécifiques à DORA.

Que se passe-t-il en cas de non-conformité ?

Les autorités de surveillance peuvent imposer des amendes, ordonner des mesures et, dans les cas extrêmes, restreindre les activités commerciales. Pour les fournisseurs ICT tiers classés comme CTPP, l’autorité de surveillance principale peut émettre des recommandations directes.

Articles connexes

Plus du réseau MBF Media

cloudmagazinCloud MagazinMyBusinessFutureMyBusinessFutureDigital ChiefsDigital Chiefs

Traduit de l’original allemand par intelligence artificielle. La version allemande fait foi.

Pour aller plus loin

Un magazine d'Evernine Media GmbH