DORA : la résilience numérique imposée à la finance (et à ses prestataires IT)
DORA : la résilience numérique imposée à la finance (et à ses prestataires IT)
Entré en application le 17 janvier 2025, le règlement européen DORA (Digital Operational Resilience Act) impose au secteur financier un cadre strict de résilience face aux risques numériques. Plus de 22 000 organisations européennes sont concernées, mais l’onde de choc dépasse les banques et assurances : leurs prestataires informatiques sont, eux aussi, directement impliqués. Décryptage pour les dirigeants.
Sommaire
DORA en bref
DORA vise à renforcer la résilience opérationnelle numérique des acteurs financiers européens face à la montée des risques, en particulier cyber. Contrairement à une directive comme NIS2, DORA est un règlement : il s’applique directement dans tous les États membres, sans transposition nationale. Les règles sont donc harmonisées d’emblée à l’échelle de l’Union.
Qui est concerné ?
Le périmètre est large au sein de la sphère financière : banques, assurances et intermédiaires d’assurance, sociétés de gestion, établissements de paiement, prestataires de services sur crypto-actifs, et bien d’autres. Au total, plus de 22 000 entités européennes doivent respecter ce cadre.
Si vous êtes un courtier en assurance ou un conseiller en gestion de patrimoine, vous êtes probablement concerné, directement ou via vos obligations vis-à-vis de l’ACPR.
Les cinq piliers de DORA
Le règlement s’organise autour de cinq grands domaines d’exigences :
- Gestion des risques liés aux TIC : gouvernance, cartographie des systèmes, mesures de protection et de continuité.
- Gestion et notification des incidents majeurs liés aux technologies de l’information.
- Tests de résilience opérationnelle, allant jusqu’aux tests d’intrusion avancés pour les acteurs les plus importants.
- Gestion du risque lié aux prestataires tiers de TIC, avec un encadrement contractuel renforcé.
- Partage d’informations sur les cybermenaces entre acteurs du secteur.
Point clé : DORA responsabilise l’organe de direction. La résilience numérique n’est plus déléguée à la DSI : elle devient un sujet de gouvernance, documenté, testé et audité. Les exigences rejoignent largement celles d’un audit de cybersécurité structuré.
Pourquoi les prestataires IT sont en première ligne
Le quatrième pilier change la donne pour tout prestataire travaillant avec le secteur financier. Les entités soumises à DORA doivent encadrer contractuellement leurs fournisseurs de services numériques : hébergement, infogérance, logiciels, cloud. Elles exigeront donc de vous des garanties précises sur la sécurité, la continuité, les audits et la notification d’incidents.
En clair : même si vous n’êtes pas un acteur financier, servir des clients de ce secteur implique de hausser votre niveau d’exigence. Cela recoupe les obligations de la sous-traitance RGPD et de la réponse à incident. Un prestataire capable de prouver sa robustesse dispose d’un véritable avantage concurrentiel.
Soyez prêt pour vos clients soumis à DORA
Odyssix structure la sécurité, la continuité et la documentation de votre système d’information pour répondre aux exigences de vos clients du secteur financier. Faisons le point ensemble.
Contactez nos expertsBesoin d'en savoir plus ?
Contactez nos experts pour une démonstration personnalisée.



