DORA, c'est quoi ?
Tout ce que vous devez savoir sur le règlement européen de résilience opérationnelle numérique pour le secteur financier.
1Avant DORA : un cadre fragmenté
La numérisation croissante des banques, assurances et entreprises d'investissement a rendu le secteur financier dépendant de ses systèmes informatiques — et donc vulnérable aux cyberattaques, aux pannes techniques et aux défaillances de ses prestataires technologiques. Avant DORA, les exigences de sécurité numérique étaient dispersées entre des règles sectorielles (banque, assurance, marchés) et des recommandations non harmonisées des autorités nationales, créant des écarts de maturité et de supervision entre États membres.
2Le règlement DORA (2022)
Le règlement (UE) 2022/2554 (Digital Operational Resilience Act) est publié au Journal officiel de l'UE le 27 décembre 2022 et entre en vigueur le 16 janvier 2023. Après une période de transition de deux ans, il est pleinement applicable depuis le 17 janvier 2025 dans tous les États membres.
Les 5 piliers de la conformité DORA
DORA structure ses exigences autour de cinq piliers complémentaires qui couvrent l'ensemble du cycle de vie du risque numérique.
Qui est concerné ?
DORA s'applique à une vingtaine de catégories d'entités financières définies à l'article 2 du règlement, ainsi qu'à leurs prestataires de services TIC.
DORA et NIS2 : quelle différence ?
Les deux textes coexistent, mais DORA agit comme lex specialis : une entité financière couverte par DORA applique DORA plutôt que NIS2 pour sa cybersécurité.
| Critère | DORA | NIS2 |
|---|---|---|
| Nature du texte | Règlement (UE) — directement applicable, sans transposition | Directive (UE) — transposée par chaque État membre |
| Secteur couvert | Secteur financier uniquement (~20 catégories d'entités) | 18 secteurs (énergie, santé, transports, numérique...) |
| Articulation | Lex specialis : prime sur NIS2 pour les entités qu'il couvre | S'applique par défaut, sauf lex specialis sectorielle |
| Tests de résilience | TLPT obligatoires pour les entités significatives | Pas d'exigence de TLPT harmonisée à ce niveau |
| Prestataires tiers | Surveillance directe des prestataires TIC critiques | Pas de cadre de surveillance directe équivalent |