Conformité DORA pour le secteur financier
Le Digital Operational Resilience Act (DORA) oblige les institutions financières et les prestataires de services TIC à établir une résilience cyber complète. VamiSec vous accompagne de l'analyse des écarts à la pleine conformité DORA.
DORA
Digital Operational Resilience Act — résilience cyber dans le secteur financier
Avec le Digital Operational Resilience Act (DORA), l'UE crée un cadre juridique unifié pour la résilience numérique des banques, assurances, prestataires de services de paiement, prestataires de services financiers et de leurs prestataires informatiques. À partir de janvier 2025, le règlement devient contraignant — et concerne tant les grandes institutions financières que leurs chaînes d'approvisionnement.
DORA oblige les entreprises à renforcer systématiquement leur résilience cyber, gérer les risques de manière transparente et concevoir les services informatiques en toute sécurité. Les violations peuvent entraîner des sanctions importantes et des dommages réputationnels.
NOS SERVICES POUR VOTRE CONFORMITÉ DORA
Expertise DORA et bilan de réussite
Comptez sur une équipe expérimentée qui a accompagné avec succès des institutions financières dans le processus de conformité DORA.
Questions fréquentes sur DORA
Champ d’application, délais de notification, TLPT et registre d’informations — en bref.
Qu’est-ce que DORA et depuis quand s’applique-t-il ?
DORA (Digital Operational Resilience Act, règlement (UE) 2022/2554) est le cadre européen de la résilience opérationnelle numérique du secteur financier. Il s’applique directement dans tous les États membres depuis le 17 janvier 2025, sans transposition nationale.
Qui est concerné par DORA ?
DORA couvre plus de 20 catégories d’entités financières — banques, assureurs, entreprises d’investissement, établissements de paiement et de monnaie électronique, gestionnaires d’actifs, prestataires de services sur crypto-actifs. Les prestataires TIC tiers désignés comme critiques (p. ex. fournisseurs cloud) relèvent en outre d’un cadre de surveillance européen dédié.
Quels sont les cinq piliers de DORA ?
Cinq piliers : gestion des risques TIC, traitement et notification des incidents liés aux TIC, tests de résilience opérationnelle numérique (jusqu’au TLPT), gestion du risque lié aux prestataires TIC tiers — registre d’informations et clauses contractuelles de l’art. 30 comprises — et partage volontaire d’informations sur les cybermenaces.
Quels délais de notification pour les incidents majeurs ?
Après la classification comme majeur, la notification initiale doit intervenir au plus tard quatre heures après la classification et en tout état de cause sous 24 heures après la prise de connaissance. Le rapport intermédiaire suit sous 72 heures, le rapport final au plus tard un mois après. En Allemagne, les notifications passent par la plateforme MVP de la BaFin.
Qu’est-ce que le TLPT et qui doit le réaliser ?
Le TLPT (threat-led penetration testing, art. 26/27 DORA) est un test d’intrusion fondé sur la menace, mené sur les systèmes de production et aligné sur TIBER-EU. Il s’impose aux entités financières désignées par leur autorité de surveillance — au moins tous les trois ans, avec phase de threat intelligence et red team externe.
Que contient le registre d’informations ?
Le registre documente tous les accords contractuels de services TIC avec des prestataires tiers, selon les modèles des autorités européennes de surveillance (ESA). Il est remis chaque année à l’autorité compétente ; pour 2026, la BaFin a fixé la fenêtre de remise du 9 au 30 mars via sa plateforme MVP.
Comment DORA s’articule-t-il avec NIS2 ?
Pour le secteur financier, DORA est lex specialis : là où DORA s’applique, ses exigences priment sur NIS2 — les entités financières alignent donc leur programme d’abord sur DORA. Les groupes comptant des entités hors secteur financier doivent délimiter proprement les deux régimes.
Comment VamiSec accompagne-t-il DORA ?
Nous livrons les briques DORA de bout en bout : analyse d’écart et cadre de gestion des risques TIC, constitution et tenue du registre d’informations, revues contractuelles selon l’art. 30, processus de notification des incidents et tests de résilience jusqu’au TLPT — avec VamiRedTeam, aligné TIBER-EU.
Audit de readiness DORA
Déterminez votre niveau de maturité DORA actuel et recevez une feuille de route priorisée vers la pleine conformité DORA.
Auditer la readiness DORA