DORA : résilience opérationnelle numérique pour les institutions financières
Le Digital Operational Resilience Act oblige les banques, assurances, prestataires de paiement, prestataires crypto et leurs fournisseurs TIC critiques à une gestion des risques TIC uniforme — un droit directement applicable dans toute l'UE, sans transposition nationale nécessaire.
Un règlement, directement applicable dans les 27 États membres.
Le règlement (UE) 2022/2554 (« DORA ») regroupe dans un cadre unique les exigences de gestion des risques TIC pour le secteur financier, auparavant dispersées entre différentes règles sectorielles. En tant que règlement, il s'applique directement — sans loi de transposition nationale — aux banques, assurances, entreprises d'investissement, établissements de paiement et de monnaie électronique, prestataires de services sur crypto-actifs (CASP) et autres entreprises financières.
DORA couvre également les prestataires TIC tiers critiques (fournisseurs cloud, centres de données, etc.) via un régime de surveillance propre géré par les autorités européennes de surveillance (EBA, ESMA, EIOPA).
DORA est opérationnalisé par une série de normes techniques de réglementation et d'exécution (RTS/ITS) des AES — notamment sur la notification d'incidents, le registre des prestataires tiers (Register of Information) et les tests de résilience (TLPT).
Échéances clés
DORA publié au Journal officiel de l'UE
Règlement (UE) 2022/2554, Journal officiel L 333 ; entrée en vigueur du règlement le vingtième jour suivant.
Applicabilité complète dans toute l'UE
Art. 64 : « Le présent règlement s'applique à partir du 17 janvier 2025. » Droit directement applicable dans tous les États membres, sans loi de transposition nationale.
Tenir le registre des prestataires TIC tiers en continu
Selon l'art. 28, le Register of Information doit être tenu à jour en permanence et mis à disposition de l'autorité de surveillance sur demande ou conformément aux exigences des ITS.
Notification des incidents TIC majeurs
Art. 19 en lien avec les RTS/ITS (notamment le règlement délégué (UE) 2025/301) : notification initiale sous 4 heures après classification, rapport intermédiaire sous 72 heures, rapport final sous un mois.
Ce que DORA exige concrètement.
Gestion des risques TIC
Cadre global pour l'identification, la protection, la détection, la réaction et le rétablissement face aux risques TIC — incluant la responsabilité de gouvernance des organes de direction.
Registre des prestataires tiers (RoI)
Registre complet et continuellement à jour de tous les prestataires TIC tiers, incluant l'évaluation du risque de concentration, à notifier à l'autorité de surveillance compétente.
Cascade de notification des incidents majeurs
Notification échelonnée sous 4 heures (notification initiale), 72 heures (rapport intermédiaire) et un mois (rapport final) après classification d'un incident TIC majeur.
Tests de résilience (TLPT)
Tests réguliers de la résilience opérationnelle numérique, incluant pour les établissements importants des tests de pénétration fondés sur la menace (Threat-Led Penetration Testing).
Registre, cascade de notification et cross-mapping — en un seul pack.
La résilience de la chaîne d'approvisionnement qui se prouve. DORA ne traite pas les prestataires tiers comme une annexe, mais comme le cœur de la résilience opérationnelle — ReportAct transforme le registre en preuve continue de cette résilience.
Le Framework Pack ReportAct DORA tient un registre complet des prestataires TIC tiers (RT.02.xx selon la structure ITS de l'ESMA) avec export XBRL, permettant de générer la notification à l'autorité de surveillance directement à partir de données scellées.
Le risque de concentration, au cœur de l'attention des autorités. Les autorités européennes compétentes désignent les prestataires TIC tiers critiques (CTPP), et la BaFin inscrit la concentration des externalisations TIC comme risque prioritaire. ReportAct calcule le risque de concentration de façon déterministe à partir de votre registre — clusters par type de service et par pays, détection de point unique de défaillance — et scelle le résultat comme preuve au titre de l'art. 29.
Pour la cascade de notification, ReportAct fournit un suivi des délais avec alerte de classification à 4 heures — chaque changement de statut est scellé cryptographiquement et ne peut donc plus être modifié discrètement a posteriori.
Grâce au cross-mapping vers l'ISO/IEC 27001 et l'EU AI Act, un contrôle saisi une fois compte automatiquement pour plusieurs régimes, au lieu de maintenir plusieurs évaluations de prestataires tiers en parallèle.
Déclaration produit/positionnement, ne constitue pas un conseil juridique.
À consulter directement
ReportAct n'est pas un cabinet de conseil. Cette page ne remplace pas un conseil juridique. Les détails opérationnels de la cascade de notification et du Register of Information sont précisés en continu par des actes délégués et d'exécution (RTS/ITS) des AES — vérifiez l'état actuel directement auprès de l'EBA, l'ESMA ou l'EIOPA avant toute décision contraignante. Nos Conditions Générales s'appliquent.
Un registre DORA qui reste prêt pour l'audit.
Démarrez immédiatement avec votre registre des prestataires TIC tiers — suivi de la cascade de notification et export XBRL inclus.