DORA : la résilience numérique imposée à la finance (et à ses prestataires IT)

Entré en application le 17 janvier 2025, le règlement européen DORA (Digital Operational Resilience Act) impose au secteur financier un cadre strict de résilience face aux risques numériques. Plus de 22 000 organisations européennes sont concernées, mais l’onde de choc dépasse les banques et assurances : leurs prestataires informatiques sont, eux aussi, directement impliqués. Décryptage pour les dirigeants.

DORA en bref

DORA vise à renforcer la résilience opérationnelle numérique des acteurs financiers européens face à la montée des risques, en particulier cyber. Contrairement à une directive comme NIS2, DORA est un règlement : il s’applique directement dans tous les États membres, sans transposition nationale. Les règles sont donc harmonisées d’emblée à l’échelle de l’Union.

Qui est concerné ?

Le périmètre est large au sein de la sphère financière : banques, assurances et intermédiaires d’assurance, sociétés de gestion, établissements de paiement, prestataires de services sur crypto-actifs, et bien d’autres. Au total, plus de 22 000 entités européennes doivent respecter ce cadre.

Si vous êtes un courtier en assurance ou un conseiller en gestion de patrimoine, vous êtes probablement concerné, directement ou via vos obligations vis-à-vis de l’ACPR.

17/01/2025entrée en application de DORA
22 000+entités financières concernées en Europe
5piliers réglementaires
0transposition nationale nécessaire

Les cinq piliers de DORA

Le règlement s’organise autour de cinq grands domaines d’exigences :

  • Gestion des risques liés aux TIC : gouvernance, cartographie des systèmes, mesures de protection et de continuité.
  • Gestion et notification des incidents majeurs liés aux technologies de l’information.
  • Tests de résilience opérationnelle, allant jusqu’aux tests d’intrusion avancés pour les acteurs les plus importants.
  • Gestion du risque lié aux prestataires tiers de TIC, avec un encadrement contractuel renforcé.
  • Partage d’informations sur les cybermenaces entre acteurs du secteur.

Point clé : DORA responsabilise l’organe de direction. La résilience numérique n’est plus déléguée à la DSI : elle devient un sujet de gouvernance, documenté, testé et audité. Les exigences rejoignent largement celles d’un audit de cybersécurité structuré.

Pourquoi les prestataires IT sont en première ligne

Le quatrième pilier change la donne pour tout prestataire travaillant avec le secteur financier. Les entités soumises à DORA doivent encadrer contractuellement leurs fournisseurs de services numériques : hébergement, infogérance, logiciels, cloud. Elles exigeront donc de vous des garanties précises sur la sécurité, la continuité, les audits et la notification d’incidents.

En clair : même si vous n’êtes pas un acteur financier, servir des clients de ce secteur implique de hausser votre niveau d’exigence. Cela recoupe les obligations de la sous-traitance RGPD et de la réponse à incident. Un prestataire capable de prouver sa robustesse dispose d’un véritable avantage concurrentiel.

❓
Questions fréquentes
3 questions
NIS2 est une directive à portée large (de nombreux secteurs) qui doit être transposée dans le droit national. DORA est un règlement d’application directe, ciblé sur le secteur financier, et il prévaut sur NIS2 pour les entités financières. Les deux textes partagent la même philosophie : gérer les risques numériques et savoir réagir aux incidents.
Le principe de proportionnalité s’applique : les exigences sont adaptées à la taille et au profil de risque. Un petit acteur n’aura pas les mêmes obligations de tests qu’une grande banque, mais devra tout de même démontrer une gestion sérieuse des risques TIC et une capacité à notifier les incidents.
Par la documentation : politique de sécurité, plan de continuité, procédures d’incident, preuves de sauvegarde et de tests, clauses contractuelles adaptées. Un audit préalable permet d’identifier les écarts et de constituer le dossier attendu par votre client soumis à DORA.

Soyez prêt pour vos clients soumis à DORA

Odyssix structure la sécurité, la continuité et la documentation de votre système d’information pour répondre aux exigences de vos clients du secteur financier. Faisons le point ensemble.

Contactez nos experts
Odyssix

Rédigé par l'équipe Odyssix

Experts IT, Cybersécurité & Digital depuis 2018

Odyssix accompagne les PME dans leur transformation numérique et la sécurisation de leur système d'information. Nos experts certifiés (CEH, OSCP, ISO 27001) partagent leur expérience terrain à travers nos articles de blog.

Besoin d'en savoir plus ?

Contactez nos experts pour une démonstration personnalisée.

Nous contacter