{"id":7851,"date":"2022-10-20T09:00:00","date_gmt":"2022-10-20T09:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-5035\/"},"modified":"2026-07-04T12:30:41","modified_gmt":"2026-07-04T12:30:41","slug":"dora-pourquoi-le-digital-operational-resilience-act-bouleverse-le-secteur-financier","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2022\/10\/20\/dora-pourquoi-le-digital-operational-resilience-act-bouleverse-le-secteur-financier\/","title":{"rendered":"DORA : Pourquoi le Digital Operational Resilience Act bouleverse le secteur financier"},"content":{"rendered":"<p><strong>Avec DORA, l&rsquo;UE cr\u00e9e pour la premi\u00e8re fois un cadre unifi\u00e9 pour la r\u00e9silience num\u00e9rique du secteur financier. \u00c0 partir de janvier 2025, les banques, les assurances et les prestataires de services financiers devront documenter, tester et prouver \u00e0 leurs autorit\u00e9s de surveillance l&rsquo;ensemble de leur paysage de risques informatiques et de communication (ICT). Les efforts sont consid\u00e9rables  &#8211;  et le d\u00e9lai est court.<\/strong><\/p>\n<h2>L&rsquo;essentiel<\/h2>\n<ul>\n<li>DORA s&rsquo;applique \u00e0 partir du 17 janvier 2025  &#8211;  d\u00e9lai d&rsquo;impl\u00e9mentation en cours<\/li>\n<li>Concern\u00e9s : plus de 22 000 entreprises financi\u00e8res et prestataires de services ICT dans l&rsquo;UE<\/li>\n<li>Obligations principales : gestion des risques ICT, signalement des incidents, tests de r\u00e9silience, surveillance des tiers<\/li>\n<li>Amendes : jusqu&rsquo;\u00e0 1 % du chiffre d&rsquo;affaires journalier mondial<\/li>\n<\/ul>\n<h2>Ce qui distingue DORA de NIS2<\/h2>\n<p>Alors que NIS2 fixe des normes minimales transversales aux secteurs, DORA est une loi sp\u00e9cifique au secteur pour le secteur financier  &#8211;  lex specialis \u00e0 NIS2. DORA va beaucoup plus loin dans plusieurs domaines : tests de p\u00e9n\u00e9tration dirig\u00e9s par les menaces (TLPT) obligatoires, obligations de signalement des incidents d\u00e9taill\u00e9es et, pour la premi\u00e8re fois, une surveillance directe des fournisseurs ICT critiques tiers comme les fournisseurs de cloud.<\/p>\n<p>Pour les entreprises financi\u00e8res, cela signifie que la conformit\u00e9 \u00e0 NIS2 seule ne suffit pas. DORA impose des exigences suppl\u00e9mentaires et plus sp\u00e9cifiques.<\/p>\n<h2>Les cinq piliers de DORA<\/h2>\n<p><strong>1. Gestion des risques ICT :<\/strong> Inventaire complet de tous les actifs ICT, analyse des risques et structures de gouvernance document\u00e9es avec une responsabilit\u00e9 claire au niveau du conseil d&rsquo;administration.<\/p>\n<p><strong>2. Signalement des incidents :<\/strong> Signalement des incidents ICT graves \u00e0 l&rsquo;autorit\u00e9 comp\u00e9tente  &#8211;  avec des d\u00e9lais et des formats d\u00e9finis.<\/p>\n<p><strong>3. Tests de r\u00e9silience op\u00e9rationnelle num\u00e9rique :<\/strong> Tests r\u00e9guliers, y compris des TLPT (tests de p\u00e9n\u00e9tration dirig\u00e9s par les menaces) pour les institutions syst\u00e9miques.<\/p>\n<p><strong>4. Risque ICT tiers :<\/strong> Exigences contractuelles minimales pour les prestataires de services ICT et strat\u00e9gies de sortie pour les d\u00e9pendances critiques.<\/p>\n<p><strong>5. Partage d&rsquo;informations :<\/strong> \u00c9change volontaire de renseignements sur les menaces entre entreprises financi\u00e8res.<\/p>\n<h2>Pourquoi les fournisseurs de cloud sont maintenant sous la loupe<\/h2>\n<p>DORA donne aux autorit\u00e9s de surveillance europ\u00e9ennes (ESAs) pour la premi\u00e8re fois le pouvoir de surveiller directement les fournisseurs ICT tiers critiques. AWS, Azure et Google Cloud pourraient \u00eatre class\u00e9s comme fournisseurs ICT tiers critiques (CTPP).<\/p>\n<p>Cela a des cons\u00e9quences de grande envergure : ces fournisseurs doivent accorder aux autorit\u00e9s de surveillance l&rsquo;acc\u00e8s aux informations, accepter les audits et mettre en \u0153uvre des recommandations. Pour les entreprises financi\u00e8res, l&rsquo;\u00e9quilibre des n\u00e9gociations avec leurs fournisseurs de cloud change fondamentalement.<\/p>\n<h2>Plan d&rsquo;impl\u00e9mentation : Que faire maintenant<\/h2>\n<p>D&rsquo;ici janvier 2025, les entreprises doivent : \u00e9tablir un cadre de gestion des risques ICT, v\u00e9rifier la conformit\u00e9 de tous les contrats ICT avec DORA, adapter les processus de r\u00e9ponse aux incidents aux obligations de signalement et \u00e9laborer un plan de TLPT.<\/p>\n<p>Le plus grand d\u00e9fi : de nombreux instituts n&rsquo;ont pas d&rsquo;inventaire complet de leurs actifs et d\u00e9pendances ICT. Ce travail de base doit \u00eatre effectu\u00e9 en premier.<\/p>\n<h2>Faits cl\u00e9s<\/h2>\n<p><strong>Champ d&rsquo;application :<\/strong> 22 000+ entreprises financi\u00e8res et prestataires de services ICT dans l&rsquo;UE<\/p>\n<p><strong>Obligation de signalement :<\/strong> Incidents graves dans un d\u00e9lai de 4 heures (notification initiale)<\/p>\n<p><strong>Obligation de TLPT :<\/strong> Tous les 3 ans pour les institutions syst\u00e9miques<\/p>\n<h2>Questions fr\u00e9quentes<\/h2>\n<p class=\"st-faq-hint\">Chaque question est verrouill\u00e9e. Un clic d\u00e9verrouille la r\u00e9ponse.<\/p>\n<details>\n<summary><strong>DORA s&rsquo;applique-t-il \u00e9galement aux petites entreprises financi\u00e8res ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Oui, en principe, DORA s&rsquo;applique \u00e0 toutes les entreprises financi\u00e8res r\u00e9glement\u00e9es. Cependant, il existe un principe de proportionnalit\u00e9 : les instituts plus petits avec un profil de risque plus faible ont des exigences simplifi\u00e9es, en particulier en mati\u00e8re de gestion des risques ICT et de tests de r\u00e9silience.<\/p>\n<\/details>\n<details>\n<summary><strong>Comment DORA se rapporte-t-il aux exigences existantes de la BaFin ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">DORA remplace et \u00e9tend les exigences nationales existantes telles que BAIT (exigences de surveillance bancaire en mati\u00e8re de technologie de l&rsquo;information). Les instituts qui ont d\u00e9j\u00e0 mis en \u0153uvre BAIT disposent d&rsquo;une bonne base  &#8211;  mais doivent identifier et mettre en \u0153uvre les exigences suppl\u00e9mentaires sp\u00e9cifiques \u00e0 DORA.<\/p>\n<\/details>\n<details>\n<summary><strong>Que se passe-t-il en cas de non-conformit\u00e9 ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Les autorit\u00e9s de surveillance peuvent imposer des amendes, ordonner des mesures et, dans les cas extr\u00eames, restreindre les activit\u00e9s commerciales. Pour les fournisseurs ICT tiers class\u00e9s comme CTPP, l&rsquo;autorit\u00e9 de surveillance principale peut \u00e9mettre des recommandations directes.<\/p>\n<\/details>\n<h2>Articles connexes<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2024\/10\/17\/post_id-3399\/\">DORA apporte plus de s\u00e9curit\u00e9 informatique et juridique au secteur financier<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2025\/02\/25\/post_id-3703\/\">\u00c9tude de cas : Migration cloud d&rsquo;un prestataire de services financiers  &#8211;  S\u00e9curit\u00e9 d\u00e8s le d\u00e9part<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/03\/06\/post_id-3837\/\">Tendances de la cybers\u00e9curit\u00e9 2026 : Les 7 \u00e9volutions que les d\u00e9cideurs en mati\u00e8re de s\u00e9curit\u00e9 doivent conna\u00eetre<\/a><\/li>\n<\/ul>\n<p style=\"font-weight:700;color:#e6e3da;font-size:1.05em;margin:48px 0 16px;\">Plus du r\u00e9seau MBF Media<\/p>\n<div style=\"display:flex;flex-direction:column;gap:14px;margin-bottom:40px;\"><a href=\"https:\/\/www.cloudmagazin.com\" class=\"st-net-card\" style=\"display:block;padding:16px 18px;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;\"><span style=\"display:block;margin-bottom:6px;font-size:0.72em;font-weight:700;letter-spacing:0.06em;text-transform:uppercase;color:#0bb7fd;\">cloudmagazin<\/span><span style=\"display:block;color:#e6e3da;line-height:1.45;\">Cloud Magazin<\/span><\/a><a href=\"https:\/\/www.mybusinessfuture.com\" class=\"st-net-card\" style=\"display:block;padding:16px 18px;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;\"><span style=\"display:block;margin-bottom:6px;font-size:0.72em;font-weight:700;letter-spacing:0.06em;text-transform:uppercase;color:#aa8ac2;\">MyBusinessFuture<\/span><span style=\"display:block;color:#e6e3da;line-height:1.45;\">MyBusinessFuture<\/span><\/a><a href=\"https:\/\/www.digital-chiefs.de\" class=\"st-net-card\" style=\"display:block;padding:16px 18px;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;\"><span style=\"display:block;margin-bottom:6px;font-size:0.72em;font-weight:700;letter-spacing:0.06em;text-transform:uppercase;color:#d65663;\">Digital Chiefs<\/span><span style=\"display:block;color:#e6e3da;line-height:1.45;\">Digital Chiefs<\/span><\/a><\/div>\n","protected":false},"excerpt":{"rendered":"Avec DORA, l&rsquo;UE cr\u00e9e pour la premi\u00e8re fois un cadre unifi\u00e9 pour la r\u00e9silience num\u00e9rique du secteur financier. \u00c0 partir de janvier 2025, les banques, les assurances et les prestataires de services financiers devront documenter, tester et prouver \u00e0 leurs autorit\u00e9s de surveillance l&rsquo;ensemble de leur paysage de risques informatiques et de communication (ICT). Les [&hellip;]","protected":false},"author":14,"featured_media":5034,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"digital operational resilience act","_yoast_wpseo_title":"DORA : Pourquoi le Digital Operational Resilience Act bouleverse le secteur fina","_yoast_wpseo_metadesc":"DORA : Renforcez la r\u00e9silience num\u00e9rique de votre institution financi\u00e8re. D\u00e9couvrez les obligations cl\u00e9s et pr\u00e9parez-vous d\u00e8s maintenant. Agissez avant 2025 !","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_pin_until":0,"evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-5035"],"footnotes":""},"categories":[260],"tags":[246],"class_list":["post-7851","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-strategie-governance-fr","tag-compliance"],"evm_reading_time_minutes":5,"wpml_language":"fr","wpml_translation_of":5035,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7851","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/14"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=7851"}],"version-history":[{"count":5,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7851\/revisions"}],"predecessor-version":[{"id":20036,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7851\/revisions\/20036"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/5034"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=7851"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=7851"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=7851"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}