{"id":12868,"date":"2026-04-17T11:30:00","date_gmt":"2026-04-17T11:30:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/23\/dora-apres-15-mois-ce-que-les-equipes-de-securite-des\/"},"modified":"2026-06-10T11:21:55","modified_gmt":"2026-06-10T11:21:55","slug":"dora-apres-15-mois-lecons-des-premiers-audits-2026","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2026\/04\/17\/dora-apres-15-mois-lecons-des-premiers-audits-2026\/","title":{"rendered":"DORA apr\u00e8s 15 mois : Ce que les \u00e9quipes de s\u00e9curit\u00e9 des institutions financi\u00e8res retiennent des premiers audits de 2026"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">7 min de lecture<\/p>\n<p><strong>DORA est entr\u00e9 en vigueur le 17 janvier 2025 et s\u2019applique d\u00e9sormais obligatoirement aux \u00e9tablissements financiers de l\u2019UE. Apr\u00e8s quinze mois d\u2019application effective, les premiers cycles d\u2019audit sont termin\u00e9s. Les enseignements qui en d\u00e9coulent sont concrets &#8211; et souvent inconfortables &#8211; pour les \u00e9quipes de s\u00e9curit\u00e9 des banques, assurances et gestionnaires d\u2019actifs. Le signalement des incidents en quatre heures, les contrats avec les tiers incluant de nouvelles clauses, et le r\u00e9gime de tests TLPT poussent les op\u00e9rations \u00e0 leurs limites, bien au-del\u00e0 des processus habituels.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Points cl\u00e9s<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">La classification en quatre heures : le goulot d\u2019\u00e9tranglement.<\/strong> Apr\u00e8s la premi\u00e8re notification \u00e0 l\u2019autorit\u00e9 de surveillance, il reste 72 heures pour fournir un rapport interm\u00e9diaire, et un mois pour finaliser le dossier. En pratique, c\u2019est la d\u00e9cision initiale de classification, \u00e0 prendre en quelques heures, qui pose probl\u00e8me.<\/li>\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">Le registre des tiers : priorit\u00e9 absolue pour les audits.<\/strong> Les clauses contractuelles exig\u00e9es (droits d\u2019audit, strat\u00e9gie de sortie, garanties de SLA) sont absentes de nombreux contrats existants. Les \u00e9tablissements n\u00e9gocient en parall\u00e8le avec leurs fournisseurs cloud et leurs prestataires SaaS critiques, tout en assurant leur conformit\u00e9 op\u00e9rationnelle.<\/li>\n<li><strong style=\"color:#69d8ed;\">Les TLPT d\u00e9passent les capacit\u00e9s des Red Teams.<\/strong> Les tests d\u2019intrusion pilot\u00e9s par la menace (Threat-Led Penetration Testing, TLPT), conformes \u00e0 la norme TIBER-EU, n\u00e9cessitent des prestataires accr\u00e9dit\u00e9s et des \u00e9quipes internes capables de suivre le rythme. Le march\u00e9, d\u00e9j\u00e0 tendu, impose des d\u00e9lais de planification de six \u00e0 neuf mois.<\/li>\n<\/ul>\n<\/div>\n<p style=\"font-size:0.88em;color:#666;margin:20px 0 32px 0;border-top:1px solid #e5e5e5;border-bottom:1px solid #e5e5e5;padding:10px 0;\"><span style=\"color:#004a59;font-weight:700;text-transform:uppercase;font-size:0.72em;letter-spacing:0.14em;margin-right:14px;\">\u00c0 lire \u00e9galement<\/span><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/13\/nis2-en-2026-trois-canaux-de-signalement-indispensables-des\/\" style=\"color:#333;text-decoration:underline;\">NIS2 : organiser la premi\u00e8re heure de signalement d\u2019un incident<\/a>&nbsp;&nbsp;<span style=\"color:#ccc;\">\/<\/span>&nbsp;&nbsp;<a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/21\/mfa-adaptatif-dans-entra-okta-et-duo-comment-les-equipes\/\" style=\"color:#333;text-decoration:underline;\">MFA adaptative dans Entra, Okta et Duo : d\u00e9ploiement NIS2<\/a><\/p>\n<h2>Ce que les premiers audits de 2026 ont r\u00e9ellement r\u00e9v\u00e9l\u00e9<\/h2>\n<p>Les autorit\u00e9s de surveillance de l&rsquo;UE (BaFin, ABE, AEMF, AEAPP et la BCE pour les plus grands \u00e9tablissements) ont men\u00e9 les premi\u00e8res s\u00e9ries d&rsquo;audits en 2025 et au premier trimestre 2026. Les questions de fond \u00e9taient pr\u00e9visibles. Les r\u00e9ponses des institutions, elles, l&rsquo;\u00e9taient beaucoup moins. Les constats les plus fr\u00e9quents issus des \u00e9changes avec les services de conformit\u00e9 des banques allemandes peuvent \u00eatre regroup\u00e9s en trois th\u00e8mes : la classification des incidents dans des d\u00e9lais serr\u00e9s, les lacunes contractuelles avec les prestataires tiers et des capacit\u00e9s de test sous-dimensionn\u00e9es pour les TLPT. Aucun de ces sujets n&rsquo;est nouveau, mais chacun s&rsquo;inscrit d\u00e9sormais dans le cadre contraignant du r\u00e8glement DORA, qui d\u00e9passe largement les tol\u00e9rances internes ant\u00e9rieures. \u00c0 cela s&rsquo;ajoute le fait que les autorit\u00e9s de surveillance pr\u00e9cisent leur interpr\u00e9tation \u00e0 mesure que les cas se multiplient. Ce qui passait pour une interpr\u00e9tation pilote de la r\u00e9glementation en 2025 est d\u00e9sormais \u00e9valu\u00e9 plus strictement en 2026.<\/p>\n<p>La premi\u00e8re heure suivant un incident est d\u00e9terminante. La r\u00e9glementation exige une notification initiale dans les quatre heures suivant la classification d&rsquo;un incident ICT comme majeur. Cette classification doit elle-m\u00eame reposer sur des crit\u00e8res tra\u00e7ables. En pratique, cela signifie que lorsqu&rsquo;une alerte survient \u00e0 trois heures du matin et qu&rsquo;elle semble correspondre \u00e0 un incident majeur potentiel, le SOC doit d\u00e9cider en quelques heures si le seuil de notification est atteint. En parall\u00e8le, la pr\u00e9paration de la notification elle-m\u00eame doit \u00eatre lanc\u00e9e. Ceux qui n&rsquo;ont pas int\u00e9gr\u00e9 ce processus dans l&rsquo;automatisation de leur runbook se retrouvent sous pression. La le\u00e7on tir\u00e9e des premiers audits : les \u00e9tablissements d\u00e9pourvus de cha\u00eenes d&rsquo;escalade claires et d&rsquo;une matrice de classification d\u00e9finie ont accumul\u00e9 plus d&rsquo;un constat dans ce domaine au cours des premiers mois.<\/p>\n<div class=\"evm-stat evm-stat-highlight\" style=\"text-align:center;background:#003340;border-radius:12px;padding:32px 24px;margin:32px 0;\">\n<div style=\"font-size:48px;font-weight:700;color:#fff;letter-spacing:-0.03em;\">4 heures<\/div>\n<div style=\"font-size:15px;color:#fff;margin-top:8px;max-width:480px;margin-left:auto;margin-right:auto;line-height:1.5;\">D\u00e9lai pour la notification initiale d&rsquo;un incident ICT majeur \u00e0 l&rsquo;autorit\u00e9 de surveillance comp\u00e9tente. Un rapport interm\u00e9diaire doit \u00eatre fourni sous 72 heures, et un rapport final sous un mois. Le compte \u00e0 rebours commence \u00e0 partir de la classification interne, et non \u00e0 partir de la premi\u00e8re alerte.<\/div>\n<div style=\"font-size:12px;color:#69d8ed;margin-top:12px;\">Source : R\u00e8glement DORA (UE) 2022\/2554, article 19, en vigueur depuis le 17 janvier 2025.<\/div>\n<\/div>\n<h2>Registres des tiers et sc\u00e9narios de sortie<\/h2>\n<p>Le deuxi\u00e8me chantier majeur concerne les contrats conclus avec les prestataires de services TIC tiers. DORA impose d&rsquo;y inclure des clauses explicites sur les droits d&rsquo;audit, les strat\u00e9gies de sortie, les garanties de niveau de service, les obligations de s\u00e9curit\u00e9 et les obligations de d\u00e9claration des incidents. La r\u00e9alit\u00e9 ? La plupart des contrats cloud, abonnements SaaS et accords d&rsquo;externalisation conclus ces derni\u00e8res ann\u00e9es ne r\u00e9pondent pas enti\u00e8rement \u00e0 ces exigences. Leur ren\u00e9gociation n&rsquo;est pas unilat\u00e9rale. Les fournisseurs en position de force (hyperscalers, principales plateformes SaaS) imposent leurs propres standards contractuels, qui ne co\u00efncident pas toujours avec les exigences de DORA.<\/p>\n<p>Le retour d&rsquo;exp\u00e9rience des quinze premiers mois est \u00e9loquent : les \u00e9tablissements qui ont abord\u00e9 le sujet de mani\u00e8re proactive et pr\u00e9coce ont obtenu des annexes contractuelles adapt\u00e9es de la part des hyperscalers, couvrant une grande partie des exigences de DORA. Ceux qui ont attendu doivent d\u00e9sormais ren\u00e9gocier. Leur position est bien moins favorable, car le fournisseur sait que le temps presse. Un d\u00e9tail souvent n\u00e9glig\u00e9 : l&rsquo;obligation de tenir \u00e0 jour le registre est cumulative. Toute mise \u00e0 jour d&rsquo;un contrat, tout nouveau sous-traitant int\u00e9gr\u00e9 et tout changement de criticit\u00e9 doit \u00eatre consign\u00e9 sans d\u00e9lai dans le registre DORA. Sans un workflow d\u00e9di\u00e9 \u00e0 sa mise \u00e0 jour continue, ce registre devient obsol\u00e8te en quelques mois.<\/p>\n<div style=\"display:grid;grid-template-columns:repeat(auto-fit,minmax(280px,1fr));gap:16px;margin:28px 0;\">\n<div style=\"background:#fafafa;border-top:3px solid #c0392b;padding:18px 20px;border-radius:4px;\">\n<p style=\"margin:0 0 10px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.12em;color:#c0392b;\">O\u00f9 les mises en \u0153uvre de DORA \u00e9choueront en 2026<\/p>\n<ul style=\"margin:0;padding-left:18px;color:#333;line-height:1.55;font-size:0.95em;\">\n<li style=\"margin-bottom:6px;\">Matrice de classification th\u00e9orique, absente du runbook du SOC<\/li>\n<li style=\"margin-bottom:6px;\">Registre des tiers sans responsable centralis\u00e9 pour sa maintenance<\/li>\n<li style=\"margin-bottom:6px;\">Lacunes contractuelles avec les fournisseurs cloud et SaaS critiques ignor\u00e9es<\/li>\n<li>Planification des TLPT (Threat-Led Penetration Tests) l&rsquo;ann\u00e9e de l&rsquo;audit, au lieu de six mois auparavant<\/li>\n<\/ul>\n<\/div>\n<div style=\"background:#fafafa;border-top:3px solid #2d7a3e;padding:18px 20px;border-radius:4px;\">\n<p style=\"margin:0 0 10px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.12em;color:#2d7a3e;\">Ce qui renforce la conformit\u00e9 \u00e0 DORA<\/p>\n<ul style=\"margin:0;padding-left:18px;color:#333;line-height:1.55;font-size:0.95em;\">\n<li style=\"margin-bottom:6px;\">Classification automatis\u00e9e dans le SIEM, et non dans un tableau Excel<\/li>\n<li style=\"margin-bottom:6px;\">\u00c9quipe d\u00e9di\u00e9e au registre, en interface avec la gestion des contrats<\/li>\n<li style=\"margin-bottom:6px;\">Annexes contractuelles n\u00e9goci\u00e9es en parall\u00e8le avec les 20 principaux fournisseurs<\/li>\n<li>Planification des TLPT avec neuf mois d&rsquo;avance, incluant une pr\u00e9paration interne par une \u00e9quipe Red Team<\/li>\n<\/ul>\n<\/div>\n<\/div>\n<p>La strat\u00e9gie de sortie est le domaine o\u00f9 de nombreux \u00e9tablissements ont sous-estim\u00e9 les exigences. DORA ne se contente pas d&rsquo;une clause de r\u00e9siliation : elle impose un plan solide pour assurer, en cas de d\u00e9faillance d&rsquo;un fournisseur ou de r\u00e9siliation du contrat, la migration vers une solution alternative dans un d\u00e9lai ma\u00eetris\u00e9. Pour un syst\u00e8me bancaire central en mode SaaS, cela ne rel\u00e8ve pas du juridique, mais d&rsquo;un projet de transition pluriannuel. Les autorit\u00e9s de surveillance ont d&rsquo;ores et d\u00e9j\u00e0 document\u00e9, lors des premiers audits, qu&rsquo;un plan de sortie th\u00e9orique, sans simulation r\u00e9aliste, ne suffisait pas.<\/p>\n<p>Concr\u00e8tement, cela signifie que chaque \u00e9tablissement doit \u00e9laborer, pour ses cinq \u00e0 dix principaux prestataires tiers critiques, un plan de transition d\u00e9taill\u00e9, incluant un calendrier, une architecture cible, une approche de migration des donn\u00e9es et une responsabilit\u00e9 claire. Pour les fournisseurs cloud, cela passe souvent par une configuration multi-cloud ou multi-r\u00e9gion. Pour les syst\u00e8mes bancaires centraux en SaaS, une strat\u00e9gie de secours avec un fournisseur de backup ou une solution interne de repli s&rsquo;impose. La documentation de ces plans constitue une premi\u00e8re \u00e9tape. Leur mise \u00e0 jour p\u00e9riodique et des exercices de simulation occasionnels en sont la suite logique. Les \u00e9tablissements qui s&rsquo;y attellent s\u00e9rieusement d\u00e9couvrent des failles dans leurs propres processus, invisibles en temps normal.<\/p>\n<h2>Points cl\u00e9s : TLPT en pratique &#8211; march\u00e9, capacit\u00e9s et maturit\u00e9 interne<\/h2>\n<p>Le Threat-Led Penetration Testing (TLPT) selon le cadre TIBER-EU repr\u00e9sente l&rsquo;exigence de test la plus stricte impos\u00e9e par le r\u00e8glement DORA. Il concerne les \u00e9tablissements financiers qui d\u00e9passent les seuils TLPT (en simplifiant : les grandes banques, les prestataires de services de paiement et les op\u00e9rateurs d&rsquo;infrastructures de march\u00e9). Ce test est r\u00e9alis\u00e9 par des fournisseurs accr\u00e9dit\u00e9s de services Red Team, ciblant directement les syst\u00e8mes de production en conditions r\u00e9elles, sans pr\u00e9avis pour les \u00e9quipes de d\u00e9fense op\u00e9rationnelles. Le d\u00e9fi \u00e0 relever d&rsquo;ici 2026 est double.<\/p>\n<p>Premi\u00e8rement, le march\u00e9 des prestataires accr\u00e9dit\u00e9s est restreint. En Allemagne et en Europe, on compte seulement quelques dizaines &#8211; et non quelques centaines &#8211; de fournisseurs Red Team agr\u00e9\u00e9s pour le TLPT. Leurs plannings sont d\u00e9j\u00e0 complets six \u00e0 neuf mois \u00e0 l&rsquo;avance. Les \u00e9tablissements souhaitant r\u00e9aliser un test au second semestre 2026 doivent donc engager les n\u00e9gociations d\u00e8s maintenant. Deuxi\u00e8mement, la maturit\u00e9 interne est un facteur cl\u00e9. Un TLPT ne g\u00e9n\u00e8re des enseignements pertinents que si le Blue Team, la cha\u00eene de d\u00e9tection et les processus de r\u00e9ponse aux incidents sont suffisamment matures pour analyser la simulation. Certains \u00e9tablissements ayant programm\u00e9 leur TLPT trop t\u00f4t ont gaspill\u00e9 des ressources pr\u00e9cieuses en tests Red Team pour obtenir des r\u00e9sultats qui auraient pu \u00eatre identifi\u00e9s d\u00e8s un simple inventaire des actifs.<\/p>\n<p>La d\u00e9marche pragmatique qui s&rsquo;impose en 2026 se structure ainsi : d&rsquo;abord une \u00e9valuation de la maturit\u00e9 interne, puis des exercices cibl\u00e9s Purple Team sur six mois, et enfin le TLPT avec un prestataire externe accr\u00e9dit\u00e9. Les \u00e9tablissements qui se lancent directement dans le TLPT s&rsquo;exposent \u00e0 un audit co\u00fbteux, aux conclusions majoritairement g\u00e9n\u00e9riques. En revanche, ceux qui pr\u00e9parent les \u00e9tapes en amont obtiennent des rapports de vuln\u00e9rabilit\u00e9s sp\u00e9cifiques, justifiant pleinement l&rsquo;investissement.<\/p>\n<p>Un autre enjeu, qui se pr\u00e9cise lors de la deuxi\u00e8me phase de mise en \u0153uvre de DORA, concerne l&rsquo;int\u00e9gration des r\u00e9sultats du TLPT dans la gestion continue des risques. De nombreux \u00e9tablissements traitent les rapports TLPT comme des comptes-rendus classiques de tests d&rsquo;intrusion : les vuln\u00e9rabilit\u00e9s sont prioris\u00e9es, corrig\u00e9es et class\u00e9es sans suite. Cette approche est insuffisante. Les autorit\u00e9s de supervision attendent que les enseignements du TLPT alimentent l&rsquo;analyse strat\u00e9gique des risques, que les tendances en mati\u00e8re de vuln\u00e9rabilit\u00e9s soient document\u00e9es sur plusieurs tests, et que l&rsquo;efficacit\u00e9 des mesures d&rsquo;att\u00e9nuation soit v\u00e9rifi\u00e9e lors des tests suivants. La diff\u00e9rence entre un simple suivi des tests d&rsquo;intrusion et une v\u00e9ritable gestion de la r\u00e9silience deviendra un crit\u00e8re d&rsquo;\u00e9valuation lors de la deuxi\u00e8me vague d&rsquo;audits.<\/p>\n<p>L&rsquo;articulation avec la planification de la continuit\u00e9 d&rsquo;activit\u00e9 (BCP) fait \u00e9galement l&rsquo;objet d&rsquo;un examen approfondi. Le TLPT simule des sc\u00e9narios d&rsquo;attaque, tandis que le BCP anticipe des sc\u00e9narios de d\u00e9faillance. Pourtant, ces deux disciplines restent souvent cloisonn\u00e9es au sein des \u00e9tablissements. DORA exige d\u00e9sormais leur coordination. Les institutions qui alignent leurs exercices fournissent des preuves de r\u00e9silience bien plus solides que des justificatifs isol\u00e9s.<\/p>\n<h2>Feuille de route op\u00e9rationnelle pour les \u00e9quipes de s\u00e9curit\u00e9 dans la deuxi\u00e8me phase de DORA<\/h2>\n<p>Pour les \u00e9quipes de s\u00e9curit\u00e9 qui ont surv\u00e9cu \u00e0 la premi\u00e8re ann\u00e9e de DORA et pr\u00e9parent d\u00e9sormais le deuxi\u00e8me cycle d&rsquo;audit, un rythme en quatre phases s&rsquo;est av\u00e9r\u00e9 efficace.<\/p>\n<div style=\"margin:28px 0;border:1px solid #e5e5e5;border-radius:6px;overflow:hidden;\">\n<div style=\"background:#003340;color:#fff;padding:12px 18px;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.14em;\">Rythme DORA pour le deuxi\u00e8me cycle<\/div>\n<div style=\"padding:8px 0;\">\n<div style=\"display:flex;gap:18px;padding:12px 20px;border-bottom:1px solid #f0f0f0;\">\n<div style=\"min-width:130px;font-weight:700;color:#69d8ed;\">T2 2026<\/div>\n<div style=\"color:#333;line-height:1.55;\">R\u00e9vision des \u00e9carts : traiter les constats du premier audit, compl\u00e9ter le registre des tiers fournisseurs, finaliser les avenants contractuels avec les prestataires critiques.<\/div>\n<\/div>\n<div style=\"display:flex;gap:18px;padding:12px 20px;border-bottom:1px solid #f0f0f0;\">\n<div style=\"min-width:130px;font-weight:700;color:#69d8ed;\">T3 2026<\/div>\n<div style=\"color:#333;line-height:1.55;\">Pr\u00e9paration au TLPT : s\u00e9lectionner et contractualiser un prestataire accr\u00e9dit\u00e9 pour l&rsquo;\u00e9quipe Red Team, mettre \u00e0 jour les runbooks de l&rsquo;\u00e9quipe Blue Team, organiser des exercices Purple Team en guise d&rsquo;entra\u00eenement pr\u00e9alable.<\/div>\n<\/div>\n<div style=\"display:flex;gap:18px;padding:12px 20px;border-bottom:1px solid #f0f0f0;\">\n<div style=\"min-width:130px;font-weight:700;color:#69d8ed;\">T4 2026<\/div>\n<div style=\"color:#333;line-height:1.55;\">Ex\u00e9cution du TLPT et d\u00e9briefing : engagement de l&rsquo;\u00e9quipe Red Team pendant six \u00e0 douze semaines, suivi d&rsquo;un retour d&rsquo;exp\u00e9rience Purple Team. Int\u00e9gration du backlog de rem\u00e9diation dans le budget de l&rsquo;ann\u00e9e suivante.<\/div>\n<\/div>\n<div style=\"display:flex;gap:18px;padding:12px 20px;\">\n<div style=\"min-width:130px;font-weight:700;color:#69d8ed;\">T1 2027<\/div>\n<div style=\"color:#333;line-height:1.55;\">Pr\u00e9paration \u00e0 l&rsquo;audit : compiler la documentation, constituer des dossiers de preuves par exigence, effectuer un essai avec la r\u00e9vision interne. Mettre \u00e0 jour les documents de risque.<\/div>\n<\/div>\n<\/div>\n<\/div>\n<p>Ce rythme pr\u00e9sente deux avantages. Premi\u00e8rement, il dissocie l&rsquo;ex\u00e9cution du TLPT (*Threat-Led Penetration Testing* &#8211; test d&rsquo;intrusion dirig\u00e9 par les menaces) de la pr\u00e9paration \u00e0 l&rsquo;audit, permettant ainsi \u00e0 chaque sujet de recevoir l&rsquo;attention n\u00e9cessaire. Deuxi\u00e8mement, il laisse au service de gestion des incidents le temps d&rsquo;int\u00e9grer les modifications des runbooks apr\u00e8s chaque phase, \u00e9vitant ainsi les accumulations. Ceux qui concentrent tout sur le quatri\u00e8me trimestre obtiennent une documentation qui semble parfaite sur le papier, mais qui n&rsquo;est pas appliqu\u00e9e dans la r\u00e9alit\u00e9 op\u00e9rationnelle.<\/p>\n<p>Une observation r\u00e9currente lors des \u00e9changes avec les auditeurs : les superviseurs ne v\u00e9rifient pas seulement l&rsquo;existence des processus, mais aussi leur application effective. Un processus de classification des incidents qui n&rsquo;a pas \u00e9t\u00e9 utilis\u00e9 au cours des six derniers mois, faute d&rsquo;incident majeur, sera tout de m\u00eame examin\u00e9. Les superviseurs exigeront alors des exercices ou des *tabletop exercises* (simulations de crise) pour attester de l&rsquo;\u00e9tat de pr\u00e9paration. Les \u00e9tablissements qui r\u00e9alisent ces exercices trimestriellement s&rsquo;en sortent bien mieux que ceux qui ne les font qu&rsquo;une fois par an.<\/p>\n<p>Un autre aspect souvent relev\u00e9 lors de la deuxi\u00e8me vague concerne le r\u00f4le de la direction g\u00e9n\u00e9rale. DORA (*Digital Operational Resilience Act* &#8211; r\u00e8glement europ\u00e9en sur la r\u00e9silience op\u00e9rationnelle num\u00e9rique) n&rsquo;est ni une simple question de conformit\u00e9, ni un sujet purement informatique. La responsabilit\u00e9 incombe au directoire, et non \u00e0 la deuxi\u00e8me ligne manag\u00e9riale. Les superviseurs v\u00e9rifient si le directoire pilote activement les mesures DORA, s&rsquo;il re\u00e7oit r\u00e9guli\u00e8rement des rapports et s&rsquo;il a co-d\u00e9cid\u00e9 la feuille de route des rem\u00e9diations. Ceux qui d\u00e9l\u00e8guent cette responsabilit\u00e9 \u00e0 la direction informatique re\u00e7oivent des constats au niveau du directoire. Les \u00e9tablissements dot\u00e9s d&rsquo;une revue trimestrielle des risques TIC (*Technologies de l&rsquo;Information et de la Communication*) au sein du directoire, avec un ordre du jour d\u00e9di\u00e9, fournissent des preuves bien plus cr\u00e9dibles que ceux qui traitent DORA comme un projet technique.<\/p>\n<p>Enfin, DORA modifie la collaboration entre la s\u00e9curit\u00e9 de l&rsquo;information, l&rsquo;exploitation informatique et la conformit\u00e9 op\u00e9rationnelle. Ces trois fonctions doivent s&rsquo;inscrire dans les m\u00eames flux de travail, et non dans des silos distincts. Les \u00e9tablissements qui, lors du premier cycle, utilisaient encore des transferts manuels bas\u00e9s sur Excel entre le RSSI (*Responsable de la S\u00e9curit\u00e9 des Syst\u00e8mes d&rsquo;Information*), le DSI (*Directeur des Syst\u00e8mes d&rsquo;Information*) et la conformit\u00e9, mettent en place lors du deuxi\u00e8me cycle des plateformes GRC (*Governance, Risk and Compliance*) communes. Celles-ci permettent de centraliser les constats, les mesures et les preuves, r\u00e9duisant ainsi les temps de recherche lors des audits et pr\u00e9sentant aux superviseurs une organisation coordonn\u00e9e plut\u00f4t que plusieurs documentations isol\u00e9es.<\/p>\n<p>Pour conclure, un point qui fait la diff\u00e9rence entre l&rsquo;obligation d&rsquo;audit et l&rsquo;utilit\u00e9 en termes de r\u00e9silience. Dans la pratique, DORA constitue un cadre qui \u00e9l\u00e8ve la maturit\u00e9 de la r\u00e9ponse aux incidents et la gestion des risques li\u00e9s aux tiers \u00e0 un niveau dont de nombreux \u00e9tablissements ont de toute fa\u00e7on besoin. Ceux qui per\u00e7oivent ces exigences comme une simple obligation de conformit\u00e9 obtiennent une documentation co\u00fbteuse sans valeur ajout\u00e9e. En revanche, ceux qui les consid\u00e8rent comme une opportunit\u00e9 d&rsquo;am\u00e9liorer leur r\u00e9silience face aux perturbations TIC disposent, apr\u00e8s douze mois, non seulement d&rsquo;un rapport d&rsquo;audit irr\u00e9prochable, mais aussi de moins de surprises nocturnes. Les investissements dans l&rsquo;automatisation des SIEM (*Security Information and Event Management*), des runbooks clairs et des plans de sortie robustes se rentabilisent ind\u00e9pendamment de la r\u00e9glementation. DORA fixe simplement le calendrier dans lequel ils doivent \u00eatre mis en place.<\/p>\n<h2>Questions fr\u00e9quentes<\/h2>\n<h3>Quels \u00e9tablissements sont concern\u00e9s par DORA ?<\/h3>\n<p>Le r\u00e8glement s\u2019applique \u00e0 l\u2019ensemble des institutions financi\u00e8res supervis\u00e9es au sein de l\u2019UE : banques, assurances, soci\u00e9t\u00e9s de gestion d\u2019actifs, prestataires de services de paiement, \u00e9tablissements de monnaie \u00e9lectronique, fonds d\u2019investissement, infrastructures de march\u00e9 et prestataires tiers critiques en mati\u00e8re de TIC (technologies de l\u2019information et de la communication). Des all\u00e8gements sont pr\u00e9vus pour les petits \u00e9tablissements sous certains seuils, mais aucune exemption totale n\u2019est accord\u00e9e. Les prestataires travaillant pour des institutions financi\u00e8res sans \u00eatre eux-m\u00eames r\u00e9gul\u00e9s se voient imposer, par le biais des clauses relatives aux tiers incluses dans les contrats de leurs clients, des exigences indirectement li\u00e9es \u00e0 DORA.<\/p>\n<p><em>Contexte DACH :<\/em> DORA (Digital Operational Resilience Act) est un r\u00e8glement europ\u00e9en entr\u00e9 en vigueur en 2023, visant \u00e0 renforcer la r\u00e9silience op\u00e9rationnelle num\u00e9rique du secteur financier. Il s\u2019inscrit dans une strat\u00e9gie plus large de l\u2019UE pour harmoniser la cybers\u00e9curit\u00e9 et la gestion des risques li\u00e9s aux TIC.<\/p>\n<h3>Quelles sont les diff\u00e9rences entre DORA et NIS2 ?<\/h3>\n<p>DORA est sp\u00e9cifique au secteur financier et impose des exigences plus d\u00e9taill\u00e9es en mati\u00e8re de signalement des incidents, de tests et de gestion des prestataires tiers. NIS2, en revanche, s\u2019applique de mani\u00e8re transversale \u00e0 plusieurs secteurs et reste plus g\u00e9n\u00e9ral sur certains aspects. Lorsqu\u2019un \u00e9tablissement est soumis aux deux r\u00e8glements, DORA prime dans son champ d\u2019application.<\/p>\n<p><em>Contexte r\u00e9glementaire :<\/em> NIS2 (Network and Information Security Directive 2) est une directive europ\u00e9enne visant \u00e0 am\u00e9liorer la cybers\u00e9curit\u00e9 des op\u00e9rateurs critiques et des fournisseurs de services num\u00e9riques dans l\u2019UE. Elle a \u00e9t\u00e9 transpos\u00e9e dans les l\u00e9gislations nationales des \u00c9tats membres.<\/p>\n<h3>Quel est le r\u00f4le des prestataires tiers critiques en TIC (CTPP) ?<\/h3>\n<p>Les autorit\u00e9s europ\u00e9ennes de surveillance d\u00e9signent comme CTPP (Critical Third-Party Providers) les prestataires jug\u00e9s critiques pour plusieurs institutions financi\u00e8res. Ces derniers sont soumis \u00e0 un r\u00e9gime de supervision sp\u00e9cifique. Il s\u2019agit g\u00e9n\u00e9ralement des grands fournisseurs de cloud, des prestataires centraux de services de paiement et des \u00e9diteurs sp\u00e9cialis\u00e9s dans les syst\u00e8mes bancaires centraux. La liste des CTPP est mise \u00e0 jour chaque ann\u00e9e.<\/p>\n<h3>\u00c0 quelle fr\u00e9quence un TLPT doit-il \u00eatre r\u00e9alis\u00e9 ?<\/h3>\n<p>Pour les \u00e9tablissements soumis \u00e0 l\u2019obligation de TLPT (Threat-Led Penetration Testing, ou test d\u2019intrusion dirig\u00e9 par les menaces), un test doit \u00eatre effectu\u00e9 au moins tous les trois ans. Toutefois, en cas de modifications majeures dans l\u2019environnement informatique ou apr\u00e8s des incidents significatifs, l\u2019autorit\u00e9 de surveillance peut exiger un test anticip\u00e9. La planification de ces tests n\u00e9cessite un d\u00e9lai de six \u00e0 neuf mois.<\/p>\n<h3>Quel est le r\u00f4le des audits internes dans la mise en \u0153uvre de DORA ?<\/h3>\n<p>L\u2019audit interne joue un r\u00f4le central. Il v\u00e9rifie en continu que les processus de gestion des risques li\u00e9s aux TIC respectent les exigences de DORA et rend compte directement au directoire et au conseil de surveillance. Sans une capacit\u00e9 d\u2019audit interne suffisante, l\u2019examen externe men\u00e9 par les autorit\u00e9s de r\u00e9gulation peut se transformer en un v\u00e9ritable test de r\u00e9sistance pour lequel vous ne seriez pas pr\u00e9par\u00e9.<\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Plus d&rsquo;articles du r\u00e9seau m\u00e9dia MBF<\/h2>\n<div style=\"margin:40px 0 24px 0;\">\n<div style=\"padding:14px 18px;border-left:3px solid #0bb7fd;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#0bb7fd;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">cloudmagazin<\/div>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/fr\/2026\/04\/21\/opus-4-7-gpt-5-4-eu-cloud-inference-2026\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Opus 4.7 face \u00e0 GPT-5.4 : l&rsquo;inf\u00e9rence IA locale chez les fournisseurs cloud europ\u00e9ens<\/a>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #202528;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#202528;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">mybusinessfuture<\/div>\n<p><a href=\"https:\/\/mybusinessfuture.com\/predictive-maintenance-mittelstand-100-tage-einstieg-2026\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Maintenance pr\u00e9dictive pour les PME : une int\u00e9gration en 100 jours en 2026<\/a><\/p>\n<p style=\"font-size:0.8em; color:#666; margin-top:4px;\"><em>Contexte DACH :<\/em> Le <em>Mittelstand<\/em> d\u00e9signe les petites et moyennes entreprises (PME) allemandes, autrichiennes et suisses, souvent familiales, qui jouent un r\u00f4le cl\u00e9 dans l&rsquo;\u00e9conomie de la r\u00e9gion.<\/p>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #d65663;background:#fafafa;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#d65663;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">digital-chiefs<\/div>\n<p><a href=\"https:\/\/www.digital-chiefs.de\/saas-sprawl-portfolio-konsolidierung-cio-2026\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">SaaS-Sprawl : consolider le portefeuille d&rsquo;applications en 2026<\/a><\/p>\n<p style=\"font-size:0.8em; color:#666; margin-top:4px;\"><em>Contexte :<\/em> Le terme <em>SaaS-Sprawl<\/em> d\u00e9crit la prolif\u00e9ration incontr\u00f4l\u00e9e d&rsquo;applications SaaS au sein d&rsquo;une entreprise, entra\u00eenant des co\u00fbts \u00e9lev\u00e9s et des risques de s\u00e9curit\u00e9.<\/p>\n<\/div>\n<\/div>\n<p style=\"text-align:right;\"><em>Source de l&rsquo;image d&rsquo;en-t\u00eate : Pexels \/ Erik Mclean (px:9218590)<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"15 mois de DORA : D\u00e9lai de d\u00e9claration de quatre heures, registre des tiers fournisseurs et planification des TLPT en pratique. Ce que les \u00e9quipes de s\u00e9curit\u00e9 retiennent des premiers audits en 2026.","protected":false},"author":10,"featured_media":12546,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"exigences DORA secteur financier","_yoast_wpseo_title":"DORA apr\u00e8s 15 mois : Ce que les \u00e9quipes de s\u00e9curit\u00e9 des institutions financi\u00e8res","_yoast_wpseo_metadesc":"15 mois apr\u00e8s le lancement de DORA : Reporting des incidents, registre des tiers fournisseurs et TLPT. Ce que les \u00e9quipes de s\u00e9curit\u00e9 apprennent des premi\u00e8res s\u00e9ries d'audits en 2026.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["dora-apres-15-mois-ce-que-les-equipes-de-securite-des"],"footnotes":""},"categories":[252],"tags":[],"class_list":["post-12868","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-actualites"],"evm_reading_time_minutes":17,"wpml_language":"fr","wpml_translation_of":12547,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/12868","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=12868"}],"version-history":[{"count":3,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/12868\/revisions"}],"predecessor-version":[{"id":14549,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/12868\/revisions\/14549"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/12546"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=12868"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=12868"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=12868"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}