Prendre rendez-vous
Digital Operational Resilience Act

Conformité DORA pour le secteur financier

Le Digital Operational Resilience Act (DORA) oblige les institutions financières et les prestataires de services TIC à établir une résilience cyber complète. VamiSec vous accompagne de l'analyse des écarts à la pleine conformité DORA.

DORA

Digital Operational Resilience Act — résilience cyber dans le secteur financier

Avec le Digital Operational Resilience Act (DORA), l'UE crée un cadre juridique unifié pour la résilience numérique des banques, assurances, prestataires de services de paiement, prestataires de services financiers et de leurs prestataires informatiques. À partir de janvier 2025, le règlement devient contraignant — et concerne tant les grandes institutions financières que leurs chaînes d'approvisionnement.

DORA oblige les entreprises à renforcer systématiquement leur résilience cyber, gérer les risques de manière transparente et concevoir les services informatiques en toute sécurité. Les violations peuvent entraîner des sanctions importantes et des dommages réputationnels.

NOS SERVICES POUR VOTRE CONFORMITÉ DORA

Détermination de votre statut de conformité actuel et définition d'un plan de mise en œuvre clair.
Mise en place d'un système complet de gestion des risques TIC conforme aux exigences DORA.
Processus de détection, classification et notification d'incidents liés aux TIC aux autorités.
Exécution de tests de pénétration, red teaming et simulations TLPT selon les spécifications de l'UE.
Évaluation et surveillance des prestataires TIC tiers tout au long de la chaîne d'approvisionnement.
Formations DORA spécifiques par audience pour direction, IT et équipes conformité.
Notre expérience

Expertise DORA et bilan de réussite

Comptez sur une équipe expérimentée qui a accompagné avec succès des institutions financières dans le processus de conformité DORA.

20+Projets DORA
100 %Taux de conformité
17 jan. 2025Obligatoire à partir du

Questions fréquentes sur DORA

Champ d’application, délais de notification, TLPT et registre d’informations — en bref.

Qu’est-ce que DORA et depuis quand s’applique-t-il ?

DORA (Digital Operational Resilience Act, règlement (UE) 2022/2554) est le cadre européen de la résilience opérationnelle numérique du secteur financier. Il s’applique directement dans tous les États membres depuis le 17 janvier 2025, sans transposition nationale.

Qui est concerné par DORA ?

DORA couvre plus de 20 catégories d’entités financières — banques, assureurs, entreprises d’investissement, établissements de paiement et de monnaie électronique, gestionnaires d’actifs, prestataires de services sur crypto-actifs. Les prestataires TIC tiers désignés comme critiques (p. ex. fournisseurs cloud) relèvent en outre d’un cadre de surveillance européen dédié.

Quels sont les cinq piliers de DORA ?

Cinq piliers : gestion des risques TIC, traitement et notification des incidents liés aux TIC, tests de résilience opérationnelle numérique (jusqu’au TLPT), gestion du risque lié aux prestataires TIC tiers — registre d’informations et clauses contractuelles de l’art. 30 comprises — et partage volontaire d’informations sur les cybermenaces.

Quels délais de notification pour les incidents majeurs ?

Après la classification comme majeur, la notification initiale doit intervenir au plus tard quatre heures après la classification et en tout état de cause sous 24 heures après la prise de connaissance. Le rapport intermédiaire suit sous 72 heures, le rapport final au plus tard un mois après. En Allemagne, les notifications passent par la plateforme MVP de la BaFin.

Qu’est-ce que le TLPT et qui doit le réaliser ?

Le TLPT (threat-led penetration testing, art. 26/27 DORA) est un test d’intrusion fondé sur la menace, mené sur les systèmes de production et aligné sur TIBER-EU. Il s’impose aux entités financières désignées par leur autorité de surveillance — au moins tous les trois ans, avec phase de threat intelligence et red team externe.

Que contient le registre d’informations ?

Le registre documente tous les accords contractuels de services TIC avec des prestataires tiers, selon les modèles des autorités européennes de surveillance (ESA). Il est remis chaque année à l’autorité compétente ; pour 2026, la BaFin a fixé la fenêtre de remise du 9 au 30 mars via sa plateforme MVP.

Comment DORA s’articule-t-il avec NIS2 ?

Pour le secteur financier, DORA est lex specialis : là où DORA s’applique, ses exigences priment sur NIS2 — les entités financières alignent donc leur programme d’abord sur DORA. Les groupes comptant des entités hors secteur financier doivent délimiter proprement les deux régimes.

Comment VamiSec accompagne-t-il DORA ?

Nous livrons les briques DORA de bout en bout : analyse d’écart et cadre de gestion des risques TIC, constitution et tenue du registre d’informations, revues contractuelles selon l’art. 30, processus de notification des incidents et tests de résilience jusqu’au TLPT — avec VamiRedTeam, aligné TIBER-EU.

Audit de readiness DORA

Déterminez votre niveau de maturité DORA actuel et recevez une feuille de route priorisée vers la pleine conformité DORA.

Auditer la readiness DORA