Skip to content
Règlement UE 2022/2554

DORA, c'est quoi ?

Tout ce que vous devez savoir sur le règlement européen de résilience opérationnelle numérique pour le secteur financier.

1Avant DORA : un cadre fragmenté

La numérisation croissante des banques, assurances et entreprises d'investissement a rendu le secteur financier dépendant de ses systèmes informatiques — et donc vulnérable aux cyberattaques, aux pannes techniques et aux défaillances de ses prestataires technologiques. Avant DORA, les exigences de sécurité numérique étaient dispersées entre des règles sectorielles (banque, assurance, marchés) et des recommandations non harmonisées des autorités nationales, créant des écarts de maturité et de supervision entre États membres.

Le constat : un incident TIC chez un grand prestataire technologique partagé par plusieurs banques peut désormais avoir un effet systémique sur l'ensemble du secteur financier européen. DORA répond à ce risque par un cadre unique et harmonisé.

Êtes-vous concerné par DORA ?

Évaluez votre niveau de préparation ou consultez directement vos obligations selon le profil de votre organisation.

2Le règlement DORA (2022)

Le règlement (UE) 2022/2554 (Digital Operational Resilience Act) est publié au Journal officiel de l'UE le 27 décembre 2022 et entre en vigueur le 16 janvier 2023. Après une période de transition de deux ans, il est pleinement applicable depuis le 17 janvier 2025 dans tous les États membres.

Règlement, pas directive
Directement applicable dans tous les États membres, sans loi de transposition nationale — contrairement à NIS2.
Lex specialis pour la finance
Pour les entités qu'il couvre, DORA prime sur NIS2 : le secteur financier suit un cadre cyber dédié.
Principe de proportionnalité
Les exigences s'adaptent à la taille, au profil de risque et à l'importance systémique de chaque entité.

Les 5 piliers de la conformité DORA

DORA structure ses exigences autour de cinq piliers complémentaires qui couvrent l'ensemble du cycle de vie du risque numérique.

1
Gestion du risque lié aux TIC
Mettre en place un cadre de gouvernance et de gestion des risques liés aux technologies de l'information et de la communication (TIC) : cartographie des actifs, protection, détection, et plan de continuité d'activité.
2
Gestion des incidents liés aux TIC
Détecter, classifier et notifier les incidents liés aux TIC selon des critères harmonisés, avec des délais de notification stricts pour les incidents majeurs auprès des autorités compétentes.
3
Tests de résilience opérationnelle numérique
Tester régulièrement la résilience des systèmes, y compris par des tests de pénétration basés sur la menace (TLPT) pour les entités les plus significatives.
4
Gestion des risques liés aux prestataires tiers TIC
Encadrer contractuellement les prestataires (cloud, hébergement, SaaS...) et soumettre les prestataires jugés critiques à une surveillance directe des autorités européennes.
5
Partage d'informations
Favoriser l'échange volontaire d'informations et de renseignements sur les cybermenaces entre entités financières, pour renforcer la résilience collective du secteur.

Qui est concerné ?

DORA s'applique à une vingtaine de catégories d'entités financières définies à l'article 2 du règlement, ainsi qu'à leurs prestataires de services TIC.

Entités financières concernées
  • Établissements de crédit (banques)
  • Établissements de paiement et de monnaie électronique
  • Entreprises d'investissement
  • Prestataires de services sur crypto-actifs et émetteurs de jetons
  • Dépositaires centraux de titres et contreparties centrales
  • Plates-formes de négociation et référentiels centraux
  • Sociétés de gestion et gestionnaires de fonds d'investissement alternatifs
  • Entreprises d'assurance et de réassurance, intermédiaires
  • Institutions de retraite professionnelle
  • Agences de notation de crédit et administrateurs d'indices de référence critiques
  • Prestataires de financement participatif
  • Prestataires tiers de services TIC (dont les prestataires critiques)
Régime proportionné et exemptions
  • Micro-entreprises et certaines petites entreprises d'investissement non interconnectées, sous un régime de gestion des risques simplifié (article 16).
  • Petits établissements de paiement et de monnaie électronique exemptés au titre de la directive PSD2.
  • Petites institutions de retraite professionnelle (moins de 15 affiliés).
  • Intermédiaires d'assurance, de réassurance et d'assurance à titre accessoire qualifiés de micro, petites ou moyennes entreprises.

DORA et NIS2 : quelle différence ?

Les deux textes coexistent, mais DORA agit comme lex specialis : une entité financière couverte par DORA applique DORA plutôt que NIS2 pour sa cybersécurité.

CritèreDORANIS2
Nature du texteRèglement (UE) — directement applicable, sans transpositionDirective (UE) — transposée par chaque État membre
Secteur couvertSecteur financier uniquement (~20 catégories d'entités)18 secteurs (énergie, santé, transports, numérique...)
ArticulationLex specialis : prime sur NIS2 pour les entités qu'il couvreS'applique par défaut, sauf lex specialis sectorielle
Tests de résilienceTLPT obligatoires pour les entités significativesPas d'exigence de TLPT harmonisée à ce niveau
Prestataires tiersSurveillance directe des prestataires TIC critiquesPas de cadre de surveillance directe équivalent