{"id":22592,"date":"2026-06-29T07:19:34","date_gmt":"2026-06-29T07:19:34","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/07\/23\/dora-en-fonction-ce-que-la-surveillance-veut-voir\/"},"modified":"2026-07-23T16:11:05","modified_gmt":"2026-07-23T16:11:05","slug":"dora-en-fonction-ce-que-la-surveillance-veut-voir","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2026\/06\/29\/dora-en-fonction-ce-que-la-surveillance-veut-voir\/","title":{"rendered":"DORA en fonction : ce que la surveillance veut voir"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">6 min de lecture<\/p>\n<p><strong>DORA s\u2019applique directement dans toute l\u2019UE depuis janvier 2025, pourtant fin 2025, seule la moiti\u00e9 environ des \u00e9tablissements financiers avaient pleinement mis en \u0153uvre ses exigences. En 2026, la pression devient op\u00e9rationnelle : le registre des prestataires tiers ICT doit \u00eatre finalis\u00e9, les tests d\u2019intrusion bas\u00e9s sur les menaces sont \u00e0 l\u2019ordre du jour et les fournisseurs critiques de services cloud passent sous la supervision directe de l\u2019UE.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Points cl\u00e9s<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,235,0.92);line-height:1.6;\">\n<li><strong style=\"color:#69d8ed;\">Le d\u00e9lai est arriv\u00e9 :<\/strong> Le registre des prestataires tiers ICT devait \u00eatre d\u00e9clar\u00e9 \u00e0 la BaFin (Bundesanstalt f\u00fcr Finanzdienstleistungsaufsicht &#8211; Autorit\u00e9 f\u00e9d\u00e9rale de supervision financi\u00e8re allemande) avant le 30 mars 2026 et doit \u00eatre maintenu \u00e0 jour en continu. Ceux qui le consid\u00e8rent comme un exercice ponctuel \u00e9choueront lors du prochain audit.<\/li>\n<li><strong style=\"color:#69d8ed;\">Les tests deviennent s\u00e9rieux :<\/strong> Pour les \u00e9tablissements d\u2019importance syst\u00e9mique, des tests d\u2019intrusion bas\u00e9s sur les menaces, couvrant l\u2019ensemble de la cha\u00eene d\u2019approvisionnement ICT, sont d\u00e9sormais obligatoires. La BaFin pr\u00e9cisera les exigences au cours de l\u2019ann\u00e9e.<\/li>\n<li><strong style=\"color:#69d8ed;\">Le cloud est concern\u00e9 :<\/strong> 19 prestataires de services informatiques sont consid\u00e9r\u00e9s comme des fournisseurs tiers critiques sous supervision directe de l\u2019UE, parmi lesquels les grands hyperscalers. Cela modifie les responsabilit\u00e9s et le rapport de force dans les n\u00e9gociations.<\/li>\n<\/ul>\n<\/div>\n<p style=\"font-size:0.88em;color:#b8c5ce;margin:20px 0 32px 0;border-top:1px solid rgba(230,227,218,0.12);border-bottom:1px solid rgba(230,227,218,0.12);padding:10px 0;\"><span style=\"color:#69d8ed;font-weight:700;text-transform:uppercase;font-size:0.72em;letter-spacing:0.14em;margin-right:14px;\">\u00c0 lire aussi :<\/span><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/06\/25\/a-partir-de-quand-lhorloge-du-delai-de-declaration-commence-t-elle-vraiment-a\/\" style=\"color:#333;text-decoration:underline;\">Quand le compte \u00e0 rebours des d\u00e9lais de d\u00e9claration commence vraiment<\/a>&nbsp;&nbsp;<span style=\"color:#ccc;\">\/<\/span>&nbsp;&nbsp;<a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/06\/20\/loi-sur-les-toits-resilience-physique-ciso\/\" style=\"color:#333;text-decoration:underline;\">Loi-cadre KRITIS : quand la r\u00e9silience devient une obligation pour le RSSI<\/a><\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">DORA s\u2019applique, mais la mise en \u0153uvre tra\u00eene<\/h2>\n<p><strong>Qu\u2019est-ce que DORA ?<\/strong> DORA (Digital Operational Resilience Act) est un r\u00e8glement europ\u00e9en visant \u00e0 renforcer la r\u00e9silience op\u00e9rationnelle num\u00e9rique du secteur financier. Entr\u00e9 en vigueur le 17 janvier 2025, il s\u2019applique directement et impose aux banques, aux assureurs ainsi qu\u2019\u00e0 leurs prestataires informatiques une gestion des risques tra\u00e7able, une notification des incidents dans les d\u00e9lais et des tests r\u00e9guliers de r\u00e9silience.<\/p>\n<p>Ce r\u00e8glement est donc depuis longtemps une obligation l\u00e9gale. Pourtant, fin 2025, sa mise en \u0153uvre restait incompl\u00e8te dans de nombreux \u00e9tablissements : selon des enqu\u00eates sectorielles, seule la moiti\u00e9 environ des institutions financi\u00e8res europ\u00e9ennes avaient satisfait \u00e0 toutes les exigences, tandis qu\u2019une part importante avait report\u00e9 l\u2019objectif de conformit\u00e9 \u00e0 2026. Pour les \u00e9quipes de s\u00e9curit\u00e9, cela signifie une chose : la preuve de conformit\u00e9 doit d\u00e9sormais \u00eatre apport\u00e9e en continu, dans le cadre des op\u00e9rations courantes.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">La gestion des risques doit \u00eatre tra\u00e7able<\/h2>\n<p>Le premier pilier repose sur une gestion document\u00e9e des risques ICT. DORA exige des preuves tangibles plut\u00f4t qu\u2019un concept th\u00e9orique : un inventaire des actifs bien tenu, des responsabilit\u00e9s clairement d\u00e9finies et des contr\u00f4les op\u00e9rationnels en cas de crise. Sans un inventaire pr\u00e9cis de ses syst\u00e8mes critiques, impossible d\u2019\u00e9valuer les risques ou de r\u00e9ussir un audit.<\/p>\n<p>Dans la pratique, l\u2019erreur la plus fr\u00e9quente consiste \u00e0 concevoir le cadre comme un simple document, d\u00e9connect\u00e9 des op\u00e9rations. Un registre des risques qui prend la poussi\u00e8re apr\u00e8s l\u2019audit ne sert \u00e0 rien. Les autorit\u00e9s de surveillance recherchent des processus vivants. Ceux-ci se manifestent \u00e0 travers les logs, les tickets et des plans de continuit\u00e9 test\u00e9s.<\/p>\n<div class=\"evm-stat evm-stat-highlight\" style=\"text-align:center;background:#f0f9fa;border-radius:12px;padding:32px 24px;margin:32px 0;\">\n<div style=\"font-size:48px;font-weight:700;color:#69d8ed;letter-spacing:-0.03em;\">environ 50 %<\/div>\n<div style=\"font-size:15px;color:#444;margin-top:8px;\">des institutions financi\u00e8res europ\u00e9ennes avaient pleinement mis en \u0153uvre les exigences DORA fin 2025.<\/div>\n<div style=\"font-size:12px;color:#888;margin-top:8px;\">Source : Enqu\u00eates sectorielles sur la conformit\u00e9 DORA 2025.<\/div>\n<\/div>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Signaler les incidents avant l&rsquo;expiration du d\u00e9lai<\/h2>\n<p>Le deuxi\u00e8me pilier est le signalement des incidents. DORA impose de classifier les incidents ICT graves et de les notifier dans les d\u00e9lais aux autorit\u00e9s de surveillance. Cela semble simple, mais \u00e9choue souvent en raison du manque de pr\u00e9paration. Si, en cas d&rsquo;urgence, il faut d&rsquo;abord d\u00e9terminer qui signale, \u00e0 qui et dans quel d\u00e9lai, les heures critiques sont d\u00e9j\u00e0 perdues.<\/p>\n<p>C&rsquo;est l\u00e0 que la routine \u00e9prouv\u00e9e fait la diff\u00e9rence. Un processus de signalement doit \u00eatre test\u00e9 comme une sauvegarde : simul\u00e9 une fois par trimestre, avec des r\u00f4les clairs et des voies d&rsquo;escalade d\u00e9finies. Les d\u00e9lais de notification varient selon les r\u00e9glementations, d&rsquo;o\u00f9 l&rsquo;importance de bien d\u00e9finir le point de d\u00e9part du compte \u00e0 rebours.<\/p>\n<p><!-- Contexte DACH :\nDORA (Digital Operational Resilience Act) est un r\u00e8glement de l'UE entr\u00e9 en vigueur en 2023, imposant aux institutions financi\u00e8res et \u00e0 leurs prestataires de services ICT des exigences strictes en mati\u00e8re de r\u00e9silience op\u00e9rationnelle num\u00e9rique. --><\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Des tests qui impactent toute la cha\u00eene d&rsquo;approvisionnement<\/h2>\n<p>Le troisi\u00e8me pilier est le test d&rsquo;intrusion guid\u00e9 par les menaces, ou TLPT (Threat-Led Penetration Testing). Au-del\u00e0 du pentest classique, DORA impose aux \u00e9tablissements concern\u00e9s des simulations d&rsquo;attaques r\u00e9alistes, inspir\u00e9es des m\u00e9thodes des v\u00e9ritables cybercriminels et incluant la cha\u00eene d&rsquo;approvisionnement ICT. La fr\u00e9quence et le p\u00e9rim\u00e8tre des tests d\u00e9pendent de la taille et de la criticit\u00e9 syst\u00e9mique de l&rsquo;institution. La BaFin (l&rsquo;autorit\u00e9 f\u00e9d\u00e9rale de supervision financi\u00e8re allemande) devrait pr\u00e9ciser prochainement les exigences d\u00e9taill\u00e9es.<\/p>\n<p>Ces piliers se traduisent par des missions concr\u00e8tes pour les \u00e9quipes de s\u00e9curit\u00e9.<\/p>\n<div style=\"overflow-x:auto;-webkit-overflow-scrolling:touch;margin:24px 0;\">\n<table class=\"comparison-table\" style=\"width:100%;border-collapse:collapse;font-size:0.95em;min-width:560px;\">\n<thead>\n<tr style=\"background:#003340;color:#fff;\">\n<th style=\"padding:12px 14px;text-align:left;\">Pilier DORA<\/th>\n<th style=\"padding:12px 14px;text-align:left;\">Ce que l&rsquo;\u00e9quipe s\u00e9curit\u00e9 doit fournir concr\u00e8tement<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"border-bottom:1px solid rgba(230,227,218,0.12);\">\n<td style=\"padding:12px 14px;\"><strong>Gestion des risques ICT<\/strong><\/td>\n<td style=\"padding:12px 14px;\">Inventaire des actifs, contr\u00f4les, registre des risques actualis\u00e9<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid rgba(230,227,218,0.12);background:#f0f9fa;\">\n<td style=\"padding:12px 14px;\"><strong>Signalement des incidents<\/strong><\/td>\n<td style=\"padding:12px 14px;\">Classification, d\u00e9claration dans les d\u00e9lais, test du processus<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid rgba(230,227,218,0.12);\">\n<td style=\"padding:12px 14px;\"><strong>Tests de r\u00e9silience (TLPT)<\/strong><\/td>\n<td style=\"padding:12px 14px;\">Pentests guid\u00e9s par les menaces, incluant la cha\u00eene d&rsquo;approvisionnement<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid rgba(230,227,218,0.12);background:#f0f9fa;\">\n<td style=\"padding:12px 14px;\"><strong>Tiers fournisseurs<\/strong><\/td>\n<td style=\"padding:12px 14px;\">Maintien d&rsquo;un registre, s\u00e9curisation des droits d&rsquo;audit, plan de sortie op\u00e9rationnel<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Quand le fournisseur cloud lui-m\u00eame est plac\u00e9 sous surveillance<\/h2>\n<p>Le quatri\u00e8me volet concerne les prestataires tiers. Dix-neuf fournisseurs de services informatiques sont consid\u00e9r\u00e9s comme des prestataires tiers critiques et rel\u00e8vent directement de la supervision europ\u00e9enne, parmi lesquels les grands hyperscalers. Pour les \u00e9tablissements financiers, cela change la donne : la responsabilit\u00e9 de la r\u00e9silience reste du ressort de l\u2019institut, m\u00eame lorsque le service provient du cloud.<\/p>\n<p>Concr\u00e8tement, cela signifie qu\u2019il faut r\u00e9pertorier chaque service critique, doter les contrats de droits d\u2019audit et de r\u00e9siliation, et disposer d\u2019un plan de sortie pour chaque fournisseur important. Une panne chez le fournisseur cloud n\u2019exon\u00e8re personne de l\u2019obligation de d\u00e9claration.<\/p>\n<blockquote style=\"margin:32px 0;padding:18px 0 0;border-top:0;font-size:1.1em;line-height:1.55;color:#1a1a1a;font-style:normal;\">\n<div style=\"font-family:'SF Mono','Monaco','Consolas',monospace;font-size:11px;color:#69d8ed;letter-spacing:0.15em;text-transform:uppercase;margin-bottom:8px;\">Aper\u00e7u de la situation<\/div>\n<p>Quiconque consid\u00e8re DORA comme un simple exercice de documentation s\u2019en rendra compte au plus tard lors du premier incident r\u00e9el. Le r\u00e8glement exige une r\u00e9silience v\u00e9cue au quotidien.\n<\/p><\/blockquote>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Questions fr\u00e9quentes<\/h2>\n<p class=\"st-faq-hint\">Chaque question est verrouill\u00e9e. Un simple clic permet d&rsquo;afficher la r\u00e9ponse.<\/p>\n<details>\n<summary><strong>Depuis quand DORA s&rsquo;applique-t-il et \u00e0 qui s&rsquo;adresse-t-il ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Le r\u00e8glement DORA (Digital Operational Resilience Act) est directement applicable dans tous les \u00c9tats membres de l&rsquo;UE depuis le 17 janvier 2025. Il concerne les banques, les assureurs, les entreprises d&rsquo;investissement, les prestataires de services de paiement et de crypto-actifs, ainsi que leurs principaux fournisseurs de services informatiques. En tant que r\u00e8glement europ\u00e9en, il n&rsquo;a pas besoin d&rsquo;\u00eatre transpos\u00e9 en droit national et s&rsquo;applique donc directement.<\/p>\n<\/details>\n<details>\n<summary><strong>Que faut-il prendre en compte concernant le registre des prestataires tiers ICT ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Ce registre recense tous les accords contractuels relatifs aux services informatiques et devait \u00eatre communiqu\u00e9 \u00e0 la BaFin (l&rsquo;Autorit\u00e9 f\u00e9d\u00e9rale de supervision financi\u00e8re allemande) avant le 30 mars 2026. Il doit \u00eatre mis \u00e0 jour en continu, car les autorit\u00e9s de surveillance attendent une vue actualis\u00e9e, et non un simple instantan\u00e9 ponctuel.<\/p>\n<\/details>\n<details>\n<summary><strong>Que signifie concr\u00e8tement TLPT ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">TLPT signifie *Threat-Led Penetration Testing*, soit des tests d&rsquo;intrusion guid\u00e9s par les menaces. Ces simulations s&rsquo;inspirent des m\u00e9thodes utilis\u00e9es par les cyberattaquants r\u00e9els et incluent l&rsquo;ensemble de la cha\u00eene d&rsquo;approvisionnement ICT. Ils sont principalement exig\u00e9s pour les institutions d&rsquo;importance syst\u00e9mique, les d\u00e9tails pr\u00e9cis \u00e9tant d\u00e9finis par les autorit\u00e9s de r\u00e9gulation au cours de l&rsquo;ann\u00e9e.<\/p>\n<\/details>\n<details>\n<summary><strong>Qui est responsable en cas de d\u00e9faillance d&rsquo;un fournisseur cloud ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La responsabilit\u00e9 de la r\u00e9silience op\u00e9rationnelle reste enti\u00e8rement du c\u00f4t\u00e9 de l&rsquo;institution financi\u00e8re. M\u00eame si un prestataire tiers critique est directement supervis\u00e9 par les autorit\u00e9s europ\u00e9ennes, l&rsquo;\u00e9tablissement doit signaler les incidents, g\u00e9rer les risques et disposer d&rsquo;un plan de sortie. L&rsquo;externalisation ne transf\u00e8re pas cette obligation.<\/p>\n<\/details>\n<details>\n<summary><strong>Quelles sanctions encourt-on en cas de non-respect ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Les autorit\u00e9s de surveillance peuvent infliger des sanctions s\u00e9v\u00e8res, allant jusqu&rsquo;\u00e0 des astreintes quotidiennes \u00e9quivalant \u00e0 1 % du chiffre d&rsquo;affaires journalier mondial pour les prestataires tiers critiques, et ce sur une p\u00e9riode prolong\u00e9e. Cependant, au-del\u00e0 des amendes, c&rsquo;est souvent l&rsquo;atteinte \u00e0 la r\u00e9putation et la perte de confiance qui p\u00e8sent le plus lourd apr\u00e8s un incident d\u00e9clar\u00e9.<\/p>\n<\/details>\n<p><!--ST-LOWER-CARDS lang=fr--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Suggestions de lecture de la r\u00e9daction<\/h3>\n<p><a href=\"https:\/\/www.securitytoday.de\/fr\/?p=18094\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><br \/>\n<span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><br \/>\n<img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/06\/wenn-hci-auch-das-backup-absichern-muss-hero-250x141.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><br \/>\n<\/span><br \/>\n<span style=\"display:block;min-width:0;\"><br \/>\n<span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Suggestion de lecture<\/span><br \/>\n<span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Quand l&rsquo;HCI transforme la sauvegarde en surface d&rsquo;attaque<\/span><br \/>\n<\/span><br \/>\n<\/a><br \/>\n<a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/06\/20\/identites-de-machines-offboarding-owasp-nhi\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><br \/>\n<span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><br \/>\n<img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/06\/maschinen-identitaeten-offboarding-owasp-nhi-cover-hero-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><br \/>\n<\/span><br \/>\n<span style=\"display:block;min-width:0;\"><br \/>\n<span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Suggestion de lecture<\/span><br \/>\n<span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Comptes fant\u00f4mes : l&rsquo;angle mort de l&rsquo;IAM lors du offboarding<\/span><br \/>\n<\/span><br \/>\n<\/a><br \/>\n<a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/06\/24\/dns-de-protection-la-couche-que-beaucoup-negligent\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><br \/>\n<span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><br \/>\n<img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/06\/protective-dns-malware-phishing-abwehr-resolver-cover-hero-1-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><br \/>\n<\/span><br \/>\n<span style=\"display:block;min-width:0;\"><br \/>\n<span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Suggestion de lecture<\/span><br \/>\n<span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">DNS protecteur : la couche de s\u00e9curit\u00e9 souvent n\u00e9glig\u00e9e<\/span><br \/>\n<\/span><br \/>\n<\/a><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Plus d&rsquo;articles du r\u00e9seau MBF Media<\/h3>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/fr\/2026\/06\/29\/kritis-cloud-migration-c5-nis2-dachgesetz\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><br \/>\n<span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><br \/>\n<img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-kritis-cloud-migration-c5-nis2-dachgeset-70478771.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><br \/>\n<\/span><br \/>\n<span style=\"display:block;min-width:0;\"><br \/>\n<span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#0bb7fd;margin-bottom:5px;\">cloudmagazin<\/span><br \/>\n<span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Infrastructures critiques dans le cloud : ce qui s\u00e9curise la migration<\/span><br \/>\n<\/span><br \/>\n<\/a><br \/>\n<a href=\"https:\/\/www.digital-chiefs.de\/managed-security-services-ciso-compliance-nis2-haftung\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><br \/>\n<span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><br \/>\n<img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/0\n<\/p>\n","protected":false},"excerpt":{"rendered":"DORA est en vigueur depuis 2025, mais seulement la moiti\u00e9 des institutions financi\u00e8res sont conformes. En 2026, les d\u00e9clarations de registre, les tests de p\u00e9n\u00e9tration et la surveillance de la CTPP comptent.","protected":false},"author":10,"featured_media":18053,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"DORA institutions financi\u00e8res","_yoast_wpseo_title":"","_yoast_wpseo_metadesc":"DORA est en vigueur depuis 2025, mais seulement la moiti\u00e9 des institutions financi\u00e8res sont conformes. En 2026, les d\u00e9clarations de registre, les tests de p\u00e9n\u00e9tration et la surveillance de la CTPP comptent.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_pin_until":0,"evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"fr","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[260],"tags":[],"class_list":["post-22592","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-strategie-governance-fr"],"evm_reading_time_minutes":8,"wpml_language":"fr","wpml_translation_of":18052,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/22592","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=22592"}],"version-history":[{"count":1,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/22592\/revisions"}],"predecessor-version":[{"id":22593,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/22592\/revisions\/22593"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/18053"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=22592"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=22592"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=22592"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}