Skip to content
Formation & sensibilisation

Se former et former ses équipes

DORA impose une sensibilisation et une formation régulières de l'ensemble des collaborateurs, ainsi qu'une formation spécifique des dirigeants. Voici comment structurer votre programme.

L'obligation de formation dans DORA

L'article 13 de DORA impose à chaque entité financière de mettre en place des programmes de sensibilisation à la sécurité TIC et de formation à la résilience numérique pour l'ensemble du personnel. L'article 5 ajoute une exigence spécifique pour l'organe de direction, qui doit maintenir des connaissances et des compétences suffisantes pour comprendre et superviser les risques liés aux TIC.

Former selon les profils

Les besoins de formation varient selon les responsabilités. Adaptez le contenu à chaque profil.

Organe de direction & dirigeants
  • Maintenir des connaissances suffisantes des risques TIC pour superviser le cadre de gestion des risques (Art. 5).
  • Approuver et revoir régulièrement la stratégie de résilience numérique.
  • Suivre une formation dédiée, proportionnée à leurs responsabilités.
RSSI & équipes sécurité / IT
  • Approfondir les exigences techniques de DORA et préparer l'organisation à la mise en conformité.
  • Maîtriser la gestion des incidents, la classification et les délais de notification.
  • Se tenir à jour sur les normes RTS/ITS et les méthodologies de test (TLPT).
Ensemble des collaborateurs
  • Sensibilisation aux bonnes pratiques cyber indispensables : phishing, gestion des mots de passe, usage du matériel.
  • Reconnaître et signaler rapidement un incident suspect.
  • Comprendre son rôle dans la continuité d'activité de l'entité.
Achats & gestion des prestataires
  • Intégrer les clauses contractuelles DORA dans les contrats avec les prestataires TIC (Art. 30).
  • Évaluer la criticité des prestataires lors de la sélection.
  • Documenter les relations de sous-traitance dans le registre d'information.

Construire son plan de formation

4 étapes pour mettre en place un programme de sensibilisation efficace.

1
Cartographier les besoins
Identifier les profils à former, leur exposition au risque TIC et les écarts de compétences actuels.
2
Choisir le format adapté
E-learning, ateliers pratiques, mises en situation : adapter le format au profil et au niveau de chaque public.
3
Planifier et déployer
Intégrer la formation dans un plan annuel récurrent, avec des sessions régulières et des piqûres de rappel.
4
Mesurer et améliorer
Évaluer les acquis (quiz, simulations de phishing) et ajuster le programme chaque année.

Ressources officielles

Pour le secteur financier français, l'ACPR et l'AMF publient des guides et communications sur la mise en œuvre de DORA ; les autorités européennes (EBA, ESMA, EIOPA, ENISA) publient les normes techniques et guides associés. Retrouvez l'ensemble des liens utiles sur la page Sources.