top of page

Mise en conformité DORA
(Digital Operational Resilience Act)

La règlementation pour les entités financières et leurs prestataires de services informatiques (TIC)

Logo du règlement DORA Digital Operational Resilience Act

Qu'est-ce que DORA (Digital Operational Resilience Act) ?

DORA (Digital Operational Resilience Act) est le règlement européen (UE) 2022/2554, applicable depuis le 17 janvier 2025, qui impose un cadre harmonisé de résilience opérationnelle numérique à l'ensemble du secteur financier de l'Union européenne. 

La mise en conformité DORA concerne :

  • les banques, assurances et mutuelles

  • les sociétés de gestion, établissements de paiement et de monnaie électronique

  • les prestataires de services sur crypto-actifs, infrastructures de marché et autres acteurs financiers régulés

  • leurs prestataires tiers de services TIC (cloud, hébergement, éditeurs de logiciels, cybersécurité)


Son objectif : garantir que chaque acteur financier peut résister à un incident numérique (cyberattaque, panne, défaillance d'un prestataire) et maintenir ses activités critiques. En France, son application est contrôlée par l'ACPR et l'AMF.

Êtes-vous concerné par la mise en conformité DORA ?

Vous êtes concerné par DORA si :

Vous êtes une entité financière régulée
(banque, assurance, société de gestion, établissement de paiement ou de monnaie électronique)

Vous êtes un prestataire de services sur crypto-actifs ou une infrastructure de marché

Vous fournissez des services TIC à une entité financière (cloud, hébergement, SaaS, cybersécurité)

Vous opérez sur le marché financier européen, même si votre maison mère est hors UE

À savoir : DORA applique un principe de proportionnalité. Les microentreprises et certaines entités financières de petite taille relèvent d'un cadre simplifié de gestion des risques TIC (article 16) : allégé, mais bien réel. Quelques entités restent hors du périmètre du règlement (article 2). Le bon réflexe est de faire qualifier précisément votre situation, car le régime applicable change fortement votre charge de conformité.

Ils ont fait appel à AKANT pour leur mise en conformité DORA

« Votre accompagnement a été essentiel dans l'atteinte de notre conformité DORA ainsi que la certification ISO27001. C'est une fierté. »
Swan-conformite-dora-iso27001-akant

Sahra Toksoz

SWAN,  fintech - banking-as-a-Service (BaaS)

Les 5 piliers du règlement DORA

Gestion et notification des incidents

Classification des incidents selon les critères des normes techniques, puis notification des incidents majeurs à l'ACPR ou l'AMF : notification initiale sous 4h après classification (et au plus tard 24h après détection), rapport intermédiaire à 72h, rapport final sous un mois.

Gestion des risques liés aux TIC

Un cadre de gouvernance sous la responsabilité de la direction : cartographie des actifs et des risques, politiques de sécurité, sauvegarde et restauration, continuité d'activité. C'est le socle de tout le dispositif.

Tests de résilience opérationnelle numérique

Un programme de tests réguliers (analyses de vulnérabilité, tests de sécurité). Les entités les plus importantes doivent en plus réaliser des tests d'intrusion avancés (TLPT) au moins tous les 3 ans, menés par des testeurs indépendants.

Gestion des risques liés aux prestataires tiers TIC

Révision des contrats (clauses obligatoires), stratégies de sortie, et tenue d'un registre d'informations recensant tous vos accords avec des prestataires TIC, à remettre chaque année (au plus tard le 31 mars). Les prestataires jugés critiques sont supervisés directement au niveau européen.

Partage d'informations sur les cybermenaces

Échange volontaire de renseignements sur les cybermenaces entre entités financières, pour renforcer la résilience collective du secteur.

Comment réussir votre mise en conformité DORA ?

Étape 1 :
Diagnostic et analyse d'écart

Qualifier votre assujettissement et votre régime (complet ou simplifié), puis mesurer l'écart entre vos pratiques actuelles et les exigences des 5 piliers.

Étape 2 :
Construction du cadre de gestion des risques TIC

Formaliser la gouvernance, la cartographie des risques, les politiques de sécurité et la continuité d'activité (pilier 1).

Étape 3 :
Incidents, prestataires et registre d'informations

Mettre en place la classification et la notification des incidents (pilier 2), réviser les contrats TIC et construire le registre d'informations (pilier 4).

Étape 4 :
Tests, maintien et amélioration continue

Déployer le programme de tests (pilier 3), organiser le partage d'informations (pilier 5) et ancrer une démarche d'audit récurrent pour rester conforme dans la durée.

Découvrez notre blog avec nos articles sur DORA

Sanctions et responsabilité : ce que vous risquez sans conformité DORA

accompagnement-cra-cyber-resilience-act-conformite-cyber.png

DORA ne se contente pas d'exiger : les autorités disposent de vrais leviers de contrôle et de sanction.
 

Pour les entités financières, une non-conformité peut entraîner :

des demandes de justification et des injonctions de l'ACPR ou de l'AMF des exigences supplémentaires de fonds propres (capital add-ons), voire un retrait d'agrément des sanctions administratives et la publication de la sanction (effet réputationnel de type name and shame) une mise en cause de la responsabilité personnelle des dirigeants en cas de négligence.
 

Pour les prestataires TIC désignés comme critiques, l'autorité peut imposer des astreintes pouvant atteindre 1% du chiffre d'affaires mondial journalier, pendant six mois maximum.

Vous êtes une entité financière ou un prestataire TIC du secteur financier ?

La mise en conformité au règlement DORA n'est plus une échéance à venir : elle est en vigueur depuis le 17 janvier 2025, et les contrôles de l'ACPR et de l'AMF s'intensifient en 2026.

Faites le point sur vos 5 piliers et sécurisez votre conformité avant le prochain contrôle.

bottom of page