1. Réglementation DORA : de quoi parle-t-on exactement ?
DORA, pour Digital Operational Resilience Act, est le règlement européen (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier. Un règlement, pas une directive : le texte s'applique directement dans les vingt-sept États membres, sans loi nationale de transposition. Il est entré en vigueur le 16 janvier 2023 et s'applique depuis le 17 janvier 2025. Son objet tient en une phrase : harmoniser la gestion du risque informatique dans tout le secteur financier européen. Le texte parle de « risque TIC », pour Technologies de l'Information et de la Communication, autrement dit tout ce qui fait tourner votre informatique, du poste utilisateur au cloud de votre prestataire.
Ce n'est ni une norme volontaire, ni une certification. Il n'existe pas de label DORA, ni pour les entités financières, ni pour leurs prestataires. Le texte s'impose à une vingtaine de catégories d'entités financières et redescend contractuellement sur leurs prestataires informatiques. Ce qui est contrôlé n'est pas un document unique : c'est votre capacité à prouver ce que vous faites, en matière de gouvernance du risque TIC, de détection, de notification dans les délais, de tests et de maîtrise de vos prestataires.
L'image la plus parlante reste celle du permis et du contrôle technique. Personne ne vous remet un permis DORA. En revanche, l'ACPR et l'AMF (les 2 autorités de contrôle françaises, celles qui supervisent l'application de DORA en France) peuvent venir vérifier que votre véhicule est en état et que vous avez le carnet d'entretien.
2. Qui est concerné par DORA, et qui ne l'est pas
2.1. Les entités financières assujetties
Une vingtaine de catégories d'entités financières entrent dans le périmètre : établissements de crédit, établissements de paiement et de monnaie électronique, entreprises d'investissement, sociétés de gestion, assureurs et intermédiaires d'assurance, prestataires de services sur crypto-actifs, entre autres. La liste exacte figure à l'article 2 du règlement. Premier réflexe à corriger : la taille ne fait pas sortir du périmètre. Une société de gestion de 25 personnes est concernée au même titre qu'une banque de réseau, avec un niveau d'exigence ajusté à sa situation.
Cet ajustement porte un nom : le principe de proportionnalité, complété par un cadre simplifié de gestion du risque TIC pour les microentreprises et certaines petites entités. Allégé ne veut pas dire exempté. Les obligations de notification d'incident et de maîtrise des prestataires restent dues, quelle que soit la taille de la structure.
2.2. Et si vous êtes le prestataire ?
Le cas des prestataires informatiques mérite d'être posé clairement, parce que c'est la confusion la plus fréquente. Une société d'infogérance n'est pas assujettie comme une banque. Elle n'est directement supervisée que si une autorité européenne la désigne « prestataire tiers critique », statut qui vise les très grands acteurs du cloud et de l'infrastructure. Pour toutes les autres, les obligations arrivent par le contrat signé avec le client financier, et par l'inscription au registre d'information de ce client.
Trois exemples pour savoir si vous êtes dans le périmètre :
- Société de gestion de 30 personnes : concernée, cadre allégé possible.
- Cabinet de conseil financier : concerné si son activité relève d'une des catégories de l'article 2.
- Prestataire informatique d'une société de gestion : non assujetti directement, mais tenu par son contrat et inscrit au registre de son client.
Dernier point de périmètre : une entreprise qui sert aussi des clients hors secteur financier peut relever en parallèle de la directive NIS2. Pour une entité financière, DORA prime comme texte spécial.
DORA n'annule pas le RGPD. Un même incident peut déclencher les deux régimes de notification, avec des délais et des destinataires différents.
Le cadre simplifié allège la forme, pas le fond. Vous devez toujours pouvoir montrer un cadre de gestion du risque documenté.
Si vous ne savez pas dans quelle catégorie vous tombez, la réponse se trouve à l'article 2 du règlement et sur le dossier thématique de l'AMF, pas dans une interprétation maison.
3. Les cinq piliers de DORA traduits en obligations IT
Le règlement s'organise en cinq piliers. Voici ce que chacun signifie une fois traduit en gestes informatiques.
Le deuxième pilier est celui qui met le plus de pression sur une équipe informatique, parce qu'il est chronométré. Notification initiale dans les 4 heures suivant la classification de l'incident comme majeur, et au plus tard 24 heures après sa détection. Rapport intermédiaire sous 72 heures. Rapport final sous un mois.
Ces délais sont intenables sans supervision continue et sans astreinte. C'est très souvent là que les structures découvrent le trou dans leur dispositif. Un incident détecté un vendredi à 18 h pose trois questions immédiates : qui le classifie, qui déclenche le chrono, et qui rédige la notification pendant que l'équipe technique est encore en train de contenir l'attaque.
4. Ce que DORA change dans votre contrat informatique
La conformité se joue en grande partie dans un document que personne ne relit : le contrat de prestation informatique.
4.1. Le registre d'information et les clauses obligatoires
le registre d'information
L'entité financière doit tenir à jour la liste de tous ses accords contractuels portant sur des services TIC, avec les fonctions supportées et la chaîne de sous-traitance associée. Ce registre est transmis chaque année à l'autorité compétente. Votre prestataire y figure nommément, avec le périmètre exact de ce qu'il opère.
Les clauses obligatoires
Le bon réflexe consiste à ressortir votre contrat en cours et à le passer ligne par ligne. Ce qui manque relève de l'avenant, pas de l'usage. Cinq points forment le socle :
- description précise du service et des niveaux de service attendus,
- localisation des données et conditions de leur protection,
- obligation d'assistance et de notification en cas d'incident,
- coopération avec les autorités de contrôle,
- conditions de résiliation.
Quand le service soutient une fonction critique ou importante, c'est-à-dire une activité dont l'arrêt met en cause la continuité du service ou le respect de vos obligations réglementaires, les clauses se renforcent : droits d'audit, stratégie de sortie, encadrement de la sous-traitance.
La sous-traitance en cascade et les contrats signés avant 2023
Si votre prestataire s'appuie lui-même sur un hébergeur ou un éditeur, cela doit être visible dans le contrat. Beaucoup de PME découvrent leur véritable chaîne de dépendance à ce moment précis : le service qu'elles pensaient opéré par un seul acteur repose en réalité sur trois ou quatre maillons, chacun avec ses propres engagements de disponibilité.
Le point qui fâche : un contrat d'infogérance signé avant 2023 ne contient presque jamais ces clauses. La mise en conformité passe par un avenant, pas par une déclaration de bonne intention. Autant ouvrir le sujet avec votre prestataire avant que votre client ou votre régulateur ne le fasse à votre place.
5. Traduire DORA en pratiques d'infogérance au quotidien
Ces exigences ne se règlent pas par un document de plus. Elles se règlent par des pratiques d'exploitation tenues toute l'année, et par la trace qu'elles laissent.
Concrètement, cela veut dire une supervision continue avec alerting outillé, pour tenir le délai de notification sans dépendre de l'appel d'un utilisateur. Un inventaire de parc à jour, qui alimente le registre d'information du client. Une gestion des identités et des accès documentée, des sauvegardes testées et des restaurations consignées, des revues de gouvernance avec des données chiffrées, et non des impressions.
La traçabilité devient un produit fini à part entière : historique de tickets, journal des interventions, rapports de disponibilité. C'est ce que vous sortez devant votre régulateur ou votre auditeur.
Pour ce qui est d'OTO Technology, l'entité n'est pas assujettie à DORA. L'entreprise travaille selon des pratiques qui donnent à ses clients financiers les moyens de tenir leurs obligations, et ses équipes sont sensibilisées à ces exigences parce qu'elles interviennent chez des acteurs du secteur. Cela ne prend pas la forme d'un diplôme.
Le regard de Brice CHAPEL, Head of Infrastructure and Security chez OTO Technology
« DORA ne demande pas un certificat, elle demande une preuve. Quand un client nous appelle parce que son régulateur veut l'historique de ses incidents et de ses restaurations, la question n'est pas de savoir si on a bien travaillé, c'est de savoir si on peut le montrer. C'est pour ça qu'on trace tout, même ce qui s'est bien passé. »
Vous pouvez voir comment cela se traduit chez un groupe international de services financiers infogéré depuis 2023 : environ 700 postes infogérés, 95 % des incidents résolus en moins de 30 minutes, 99,8 % de taux de disponibilité. Ce sont exactement les indicateurs qu'une entité financière doit pouvoir produire à la demande.
6. FAQ
Qui est concerné par la réglementation DORA ?
Une vingtaine de catégories d'entités financières de l'Union européenne : banques, établissements de paiement, entreprises d'investissement, sociétés de gestion, assureurs, prestataires sur crypto-actifs. La taille n'exonère pas. Les prestataires informatiques sont concernés par contrat, et directement supervisés seulement s'ils sont désignés critiques.
Quelle est la différence entre DORA et NIS2 ?
DORA vise le seul secteur financier et prime sur NIS2 pour ces entités, au titre de texte spécial. NIS2 couvre un périmètre sectoriel bien plus large. Une entreprise qui sert des clients dans les deux univers peut avoir à répondre aux deux.
DORA est-elle une certification ?
Non. Aucun organisme ne délivre de certificat ni de label DORA. C'est un règlement européen d'application directe, contrôlé en France par l'ACPR et l'AMF. Ce qui est attendu, ce sont des dispositifs documentés et des preuves d'exécution.
Sous quel délai faut-il déclarer un incident ?
Notification initiale dans les 4 heures suivant la classification de l'incident comme majeur, et au plus tard 24 heures après sa détection. Rapport intermédiaire sous 72 heures. Rapport final sous un mois. Ces délais supposent une détection outillée.
Ce qu'il faut retenir
-
#1Vérifiez votre catégorie à l'article 2 du règlement avant toute interprétation interne
-
#2Testez vos sauvegardes et consignez chaque restauration pour disposer de la preuve le jour du contrôle
-
#3Désignez qui classifie un incident majeur et qui déclenche le chrono, y compris hors heures ouvrées