Guide complet de DORA
Le Règlement (UE) 2022/2554 (Digital Operational Resilience Act, DORA) impose un cadre uniforme de cybersécurité et de résilience opérationnelle numérique aux 20 catégories d'entités financières UE. Application : 17 janvier 2025.
Source officielle : EUR-Lex · Autorités UE : ABE / AEAPP / AEMF · Autorité FR : ACPR / AMF
I.Cadre légal et calendrier
II.20 catégories d'entités concernées
| Type | Catégorie | Référence |
|---|---|---|
| Établissements de crédit | CRITIQUE | Banques |
| Établissements de paiement | CRITIQUE | PSP |
| Établissements de monnaie électronique | CRITIQUE | |
| Entreprises d'investissement | CRITIQUE | MIF II |
| Prestataires de services crypto | ÉLEVÉ | MiCA |
| Plateformes / contreparties centrales | CRITIQUE | Infrastructures de marché |
| Compagnies d'assurance + réassurance | CRITIQUE | |
| Intermédiaires assurance + courtiers | ÉLEVÉ | |
| Fonds d'investissement (UCITS, FIA) | ÉLEVÉ | |
| Agences de notation | ÉLEVÉ | |
| Auditeurs + commissaires aux comptes (limité) | MODÉRÉ | Article 2.3 |
| Prestataires services informatiques tiers (TPP) | CRITIQUE | Article 28+ |
III.5 piliers de DORA
Gestion des risques ICT
Cadre de gestion des risques ICT documenté, gouvernance, identification + classification des actifs critiques, tests + suivi continu.
Art. 5-15Gestion + signalement incidents
Classification, escalade, notification incidents majeurs aux autorités + clients impactés. Rapport intermédiaire + final.
Art. 17-23Tests de résilience opérationnelle
Tests réguliers (vulnerability scans, penetration tests). Pour entités critiques : TLPT (Threat-Led Penetration Testing) tous les 3 ans.
Art. 24-27Risque ICT lié aux tiers
Registre des contrats avec prestataires ICT, exigences contractuelles minimales, évaluation des risques avant outsourcing.
Art. 28-44Partage d'information
Échanges volontaires d'information sur les menaces cyber entre entités financières (threat intelligence sharing).
Art. 45
IV.Pilier 1 : Gestion des risques ICT (Art. 5-15)
- Gouvernance : organe de direction approuve la stratégie ICT (Art. 5).
- Cadre de gestion des risques documenté, revu annuellement (Art. 6).
- Inventaire des actifs ICT critiques (Art. 8).
- Politique sécurité incluant chiffrement, MFA, segmentation réseau (Art. 9).
- Détection + réponse incidents (Art. 10-11).
- Continuité + reprise après sinistre, RPO/RTO définis (Art. 11-12).
- Communication de crise (Art. 14).
V.Pilier 2 : Notification d'incidents (Art. 17-23)
Notification initiale
4 h au plus après la classification comme incident majeur, et au plus tard 24 h après la prise de connaissance. Description, type, services impactés, ampleur estimée.
DORA art. 19(4)(a)Règl. délégué (UE) 2025/301, art. 5Rapport intermédiaire
72 h au plus après l'envoi de la notification initiale, puis mise à jour sans retard injustifié. Causes connues, mesures correctives en cours.
DORA art. 19(4)(b)Règl. délégué (UE) 2025/301, art. 5Rapport final
1 mois au plus après le dernier rapport intermédiaire, mis à jour ou non. Analyse complète, indicateurs de compromission, leçons retenues.
DORA art. 19(4)(c)Règl. délégué (UE) 2025/301, art. 5
Si l'échéance tombe un week-end ou un jour férié, la notification peut être transmise le jour ouvré suivant avant midi. Ce report ne vaut pas pour les établissements de crédit, les contreparties centrales, les opérateurs de plateformes de négociation, ni pour les entités essentielles ou importantes au sens de NIS2.
Information des clients (DORA art. 19(3)) : sans retard injustifié lorsque l'incident a une incidence sur leurs intérêts financiers.
VI.Pilier 3 : TLPT — Tests de résilience
Le Threat-Led Penetration Testing (TLPT) est un test d'intrusion fondé sur des scénarios de menaces réels, obligatoire pour les entités critiques tous les 3 ans (Art. 26).
- Cadre TIBER-EU comme référence (utilisé par les BCN européennes)
- Tests réalisés par des testeurs certifiés indépendants
- Couvre les fonctions critiques en production (pas en sandbox)
- Résultats partagés avec l'autorité compétente
VII.Pilier 4 : Risque tiers ICT (Art. 28-44)
DORA introduit un régime européen unique de surveillance des fournisseurs critiques (Critical Third-Party Providers, CTPP) :
- Registre obligatoire de tous les contrats ICT (Art. 28)
- Clauses contractuelles minimales obligatoires (Art. 30)
- Évaluation systématique avant outsourcing critique (Art. 28.3)
- Plans de sortie + bascule fournisseur (Art. 28.7)
- Désignation des CTPP par les ESA + supervision directe
- CTPP soumis à inspections, exercices, sanctions européennes
VIII.Articulation DORA / NIS2 / RGPD
DORA est lex specialis pour le secteur financier : il prime sur NIS2 (Art. 1.2 DORA). Pour les institutions financières, suivre DORA suffit pour la cybersécurité.
Lex specialis cyber finance
18 secteurs hors finance covered DORA
Cumulatif avec DORA si client data
IX.Sanctions
Les sanctions DORA varient selon les États membres (Art. 50). Elles incluent :
- Amendes administratives (jusqu'à 1% du CA quotidien moyen mondial)
- Injonctions de cessation
- Retrait d'autorisation d'exercer
- Astreintes journalières pour non-exécution
- Pour les CTPP : pénalités journalières jusqu'à 1% du CA mondial
En France, l'ACPR / l'AMF appliquent leur propre barème via leur loi de transposition.
X.Texts déléguées + RTS / ITS
- RTS sur les critères de classification des incidents majeurs
- RTS sur le cadre de gestion du risque TIC et le cadre simplifié (Art. 15-16) — Règl. délégué (UE) 2024/1774
- RTS sur le contenu et les délais de notification des incidents majeurs (Art. 20) — Règl. délégué (UE) 2025/301
- RTS sur les politiques d'outsourcing
- RTS sur les TLPT (Art. 26.11)
- ITS sur les formulaires de notification d'incidents (Art. 20) — Règl. d'exécution (UE) 2025/302
- ITS sur les modèles du registre d'information (Art. 28(9)) — Règl. d'exécution (UE) 2024/2956
XI.Mise en conformité — checklist
- Cartographier les actifs ICT critiques
- Documenter le cadre de gestion des risques (Art. 6)
- Constituer le registre des tiers ICT (Art. 28)
- Auditer les contrats (mise à jour clauses Art. 30)
- Tester les procédures de signalement incidents
- Planifier le programme TLPT (entités critiques)
- Former dirigeants + employés
- Préparer les rapports périodiques aux autorités
XII.Ressources Vigil
- Solution NIS2 / DORA — registre tiers ICT, signalement incidents, plans TLPT.
- Guide NIS2 (autres secteurs)
- Guide RGPD
Questions fréquentes
Quelles entités sont concernées par DORA ?
DORA s'applique à 20 catégories d'entités financières UE : établissements de crédit (banques), entreprises d'investissement, établissements de paiement, monnaie électronique, prestataires services crypto (CASP/MiCA), plateformes de négociation, contreparties centrales, dépositaires centraux, gestionnaires de fonds (UCITS/AIFM), assurances + réassurances, fonds de pension, agences de notation, fournisseurs services informatiques tiers (TPP/CTPP).
À quelle date DORA est-il entré en application ?
DORA est entré en vigueur le 16 janvier 2023, mais son application complète est intervenue le 17 janvier 2025 — après une période de 24 mois pour permettre aux entités de se préparer.
Qu'est-ce que le TLPT ?
Le TLPT (Threat-Led Penetration Testing) est un test d'intrusion fondé sur des scénarios de menaces réalistes, obligatoire tous les 3 ans pour les entités critiques (Art. 26 DORA). Le cadre TIBER-EU est la référence. Les testeurs sont certifiés indépendants, et les tests couvrent les fonctions critiques en production.
Comment articule-t-on DORA et NIS2 ?
DORA est lex specialis pour le secteur financier (Art. 1.2). Les entités financières couvertes par DORA sont exemptées de NIS2 pour ce qui concerne la cybersécurité (mais peuvent rester soumises à d'autres obligations de NIS2 si applicables, par exemple administration publique).
Quelles sont les obligations contractuelles avec les fournisseurs ICT ?
L'article 30 DORA impose des clauses minimales obligatoires : description complète des services, lieux de prestation, niveau de service (SLA), sécurité, audits, droits de termination, plans de continuité, restitution des données, surveillance régulatoire. Pour les CTPP désignés critiques, des exigences supplémentaires d'oversight européen s'appliquent.
Que se passe-t-il en cas d'incident majeur ?
L'entité doit notifier l'autorité compétente (DORA art. 19(4) et Règl. délégué (UE) 2025/301, art. 5) : (1) notification initiale, 4 h au plus après la classification comme incident majeur, et au plus tard 24 h après la prise de connaissance, avec description et impact estimé ; (2) rapport intermédiaire, 72 h au plus après l'envoi de la notification initiale, puis mise à jour sans retard injustifié, avec causes et mesures ; (3) rapport final, 1 mois au plus après le dernier rapport intermédiaire, mis à jour ou non, avec analyse complète et leçons retenues. Information des clients (DORA art. 19(3)) : sans retard injustifié lorsque l'incident a une incidence sur leurs intérêts financiers.
Combien d'entités en France ?
Estimation : ~3000 entités supervisées par ACPR + AMF + des centaines de fournisseurs ICT critiques. Les TPE/PME du secteur financier sont également concernées, mais bénéficient de proportionnalité (Art. 4 DORA).
Quel registre tiers ICT faut-il tenir ?
L'article 28 DORA impose un registre central de tous les contrats avec prestataires ICT, indiquant : nom prestataire, lieux d'exécution, services, fonction critique ou non, dépendance, alternatives, plan de sortie. Format harmonisé UE en cours de finalisation par les ESA. Mise à jour en continu.
Mettre en œuvre la conformité
Vigil pilote votre conformité DORA
Cartographie ICT, registre tiers, incidents, plans de tests TLPT, supply chain financière. Articulation NIS2 + RGPD.
Découvrir la solution