Règlement UE · directement applicable Régulations / DORA

DORA : résilience opérationnelle numérique pour les institutions financières

Le Digital Operational Resilience Act oblige les banques, assurances, prestataires de paiement, prestataires crypto et leurs fournisseurs TIC critiques à une gestion des risques TIC uniforme — un droit directement applicable dans toute l'UE, sans transposition nationale nécessaire.

Qu'est-ce que DORA

Un règlement, directement applicable dans les 27 États membres.

Le règlement (UE) 2022/2554 (« DORA ») regroupe dans un cadre unique les exigences de gestion des risques TIC pour le secteur financier, auparavant dispersées entre différentes règles sectorielles. En tant que règlement, il s'applique directement — sans loi de transposition nationale — aux banques, assurances, entreprises d'investissement, établissements de paiement et de monnaie électronique, prestataires de services sur crypto-actifs (CASP) et autres entreprises financières.

DORA couvre également les prestataires TIC tiers critiques (fournisseurs cloud, centres de données, etc.) via un régime de surveillance propre géré par les autorités européennes de surveillance (EBA, ESMA, EIOPA).

DORA est opérationnalisé par une série de normes techniques de réglementation et d'exécution (RTS/ITS) des AES — notamment sur la notification d'incidents, le registre des prestataires tiers (Register of Information) et les tests de résilience (TLPT).

Calendrier

Échéances clés

27.12.2022Publié

DORA publié au Journal officiel de l'UE

Règlement (UE) 2022/2554, Journal officiel L 333 ; entrée en vigueur du règlement le vingtième jour suivant.

17.01.2025Directement applicable

Applicabilité complète dans toute l'UE

Art. 64 : « Le présent règlement s'applique à partir du 17 janvier 2025. » Droit directement applicable dans tous les États membres, sans loi de transposition nationale.

continuRegister of Information

Tenir le registre des prestataires TIC tiers en continu

Selon l'art. 28, le Register of Information doit être tenu à jour en permanence et mis à disposition de l'autorité de surveillance sur demande ou conformément aux exigences des ITS.

4h / 72h / 1 moisCascade de notification

Notification des incidents TIC majeurs

Art. 19 en lien avec les RTS/ITS (notamment le règlement délégué (UE) 2025/301) : notification initiale sous 4 heures après classification, rapport intermédiaire sous 72 heures, rapport final sous un mois.

Obligations essentielles

Ce que DORA exige concrètement.

Gestion des risques TIC

Cadre global pour l'identification, la protection, la détection, la réaction et le rétablissement face aux risques TIC — incluant la responsabilité de gouvernance des organes de direction.

Registre des prestataires tiers (RoI)

Registre complet et continuellement à jour de tous les prestataires TIC tiers, incluant l'évaluation du risque de concentration, à notifier à l'autorité de surveillance compétente.

Cascade de notification des incidents majeurs

Notification échelonnée sous 4 heures (notification initiale), 72 heures (rapport intermédiaire) et un mois (rapport final) après classification d'un incident TIC majeur.

Tests de résilience (TLPT)

Tests réguliers de la résilience opérationnelle numérique, incluant pour les établissements importants des tests de pénétration fondés sur la menace (Threat-Led Penetration Testing).

Comment ReportAct résout

Registre, cascade de notification et cross-mapping — en un seul pack.

La résilience de la chaîne d'approvisionnement qui se prouve. DORA ne traite pas les prestataires tiers comme une annexe, mais comme le cœur de la résilience opérationnelle — ReportAct transforme le registre en preuve continue de cette résilience.

Le Framework Pack ReportAct DORA tient un registre complet des prestataires TIC tiers (RT.02.xx selon la structure ITS de l'ESMA) avec export XBRL, permettant de générer la notification à l'autorité de surveillance directement à partir de données scellées.

Le risque de concentration, au cœur de l'attention des autorités. Les autorités européennes compétentes désignent les prestataires TIC tiers critiques (CTPP), et la BaFin inscrit la concentration des externalisations TIC comme risque prioritaire. ReportAct calcule le risque de concentration de façon déterministe à partir de votre registre — clusters par type de service et par pays, détection de point unique de défaillance — et scelle le résultat comme preuve au titre de l'art. 29.

Pour la cascade de notification, ReportAct fournit un suivi des délais avec alerte de classification à 4 heures — chaque changement de statut est scellé cryptographiquement et ne peut donc plus être modifié discrètement a posteriori.

Grâce au cross-mapping vers l'ISO/IEC 27001 et l'EU AI Act, un contrôle saisi une fois compte automatiquement pour plusieurs régimes, au lieu de maintenir plusieurs évaluations de prestataires tiers en parallèle.

Déclaration produit/positionnement, ne constitue pas un conseil juridique.

Sources primaires

À consulter directement

Règlement (UE) 2022/2554 (DORA), EUR-Lex https://eur-lex.europa.eu/eli/reg/2022/2554/oj/fra
Règlement délégué (UE) 2025/301 — RTS cascade de notification des incidents TIC majeurs https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32025R0301
EBA — Autorité bancaire européenne, page thématique DORA https://www.eba.europa.eu/
ESMA — Autorité européenne des marchés financiers, page thématique DORA https://www.esma.europa.eu/

ReportAct n'est pas un cabinet de conseil. Cette page ne remplace pas un conseil juridique. Les détails opérationnels de la cascade de notification et du Register of Information sont précisés en continu par des actes délégués et d'exécution (RTS/ITS) des AES — vérifiez l'état actuel directement auprès de l'EBA, l'ESMA ou l'EIOPA avant toute décision contraignante. Nos Conditions Générales s'appliquent.

Prochaine étape

Un registre DORA qui reste prêt pour l'audit.

Démarrez immédiatement avec votre registre des prestataires TIC tiers — suivi de la cascade de notification et export XBRL inclus.