DORA s'applique à un large éventail d'entités financières supervisées – des établissements de crédit aux assureurs, en passant par les établissements de paiement, les entreprises d'investissement et certains prestataires de services sur crypto-actifs – ainsi qu'aux prestataires tiers de services TIC du secteur financier. Sur le fond, le règlement repose sur cinq piliers : la gestion du risque lié aux TIC (Art. 5–16), la gestion et la notification des incidents liés aux TIC (Art. 17–23), les tests de résilience opérationnelle numérique, y compris les TLPT (Art. 24–27), la gestion du risque lié aux prestataires tiers de services TIC, supervision comprise (Art. 28–44), et les accords de partage d'informations sur les cybermenaces (Art. 45). Les exigences détaillées sont concrétisées à un second niveau par des RTS et des ITS, qui s'appliquent directement en tant que règlements délégués ou d'exécution.
DORA : la résilience opérationnelle numérique du secteur financier
Ce que le règlement (UE) 2022/2554 exige des entités financières et de leurs prestataires de services TIC – les cinq piliers, les TLPT, le registre d'informations et la supervision des prestataires tiers critiques en un coup d'œil.
Avec le Digital Operational Resilience Act (DORA), l'UE a créé pour la première fois un cadre juridique unifié pour la résilience opérationnelle numérique du secteur financier. Le règlement (UE) 2022/2554 est applicable depuis le 17 janvier 2025 et regroupe des exigences auparavant dispersées entre lignes directrices prudentielles et circulaires nationales – de la gouvernance du risque lié aux TIC à la supervision des prestataires tiers critiques de services TIC. En tant que règlement, DORA s'applique directement dans tous les États membres et est précisé par des normes techniques de réglementation et d'exécution (RTS/ITS) élaborées par les autorités européennes de surveillance. Pour les CISO et les responsables conformité, l'accent se déplace désormais de la mise en œuvre initiale vers une exploitation robuste : processus de notification, registre d'informations, programmes de tests et pilotage des tiers doivent fonctionner au quotidien.
Jalons DORA
De l'applicabilité à la supervision – touchez un jalon pour les détails.
DORA applicable
Le règlement (UE) 2022/2554 est applicable depuis le 17 janvier 2025 et, en tant que règlement, s'applique directement dans tous les États membres.
TIBER-EU aligné sur DORA
La BCE aligne entièrement le cadre TIBER-EU de l'Eurosystème sur DORA et les RTS – il sert de guide de mise en œuvre pour les TLPT.
RTS sur les TLPT applicables
Le règlement délégué (UE) 2025/1190 précise les critères, le périmètre, la méthodologie et les exigences applicables aux testeurs internes comme externes.
19 premiers prestataires critiques désignés
Les ESA désignent les 19 premiers prestataires tiers critiques de services TIC, parmi lesquels de grands fournisseurs de cloud, de centres de données et de réseaux ; chaque prestataire est rattaché à un superviseur principal (Lead Overseer).
L'essentiel en un coup d'œil
Six blocs thématiques – touchez pour déplier.
Les cinq piliers de DORA
Choisissez un pilier – articles, obligations clés et actes juridiques qui les précisent, en un coup d'œil.
- Un cadre documenté de gestion du risque lié aux TIC, dont l'organe de direction porte la responsabilité globale.
- Cycle de vie : identification, protection et prévention, détection, réponse et rétablissement, apprentissage et amélioration continue.
- L'Art. 16 prévoit un cadre simplifié, assorti d'exigences réduites, pour certaines entités plus petites et moins interconnectées.
- Recenser et classifier les incidents liés aux TIC selon un processus défini ; notifier les incidents majeurs à l'autorité compétente – en Allemagne, la BaFin fait office de hub national de notification.
- Notification initiale en règle générale dans les quatre heures suivant la classification comme majeur et au plus tard 24 heures après la prise de connaissance ; rapport intermédiaire dans les 72 heures suivant la notification initiale, rapport final dans un délai d'un mois.
- Les cybermenaces importantes peuvent en outre être notifiées à titre volontaire.
- Programme de tests fondé sur les risques pour toutes les entités financières, à l'exception des microentreprises – des évaluations de vulnérabilités aux tests fondés sur des scénarios.
- Les entités identifiées réalisent des TLPT au titre des Art. 26/27 au moins tous les trois ans – sur des systèmes de production réels ; l'autorité compétente peut ajuster la fréquence.
- Les RTS sur les TLPT ((UE) 2025/1190) sont applicables depuis le 8 juillet 2025 ; TIBER-EU sert de guide de mise en œuvre.
- Pilotage sur l'ensemble du cycle de vie : stratégies de sortie (Art. 28), risque de concentration de TIC (Art. 29), clauses contractuelles minimales (Art. 30).
- Le registre d'informations prévu à l'Art. 28(3) couvre tous les accords contractuels avec des prestataires tiers de services TIC – avec les modèles standard contraignants du règlement d'exécution (UE) 2024/2956.
- EBA, EIOPA et ESMA supervisent pour la première fois directement les prestataires critiques ; les 19 premiers ont été désignés le 18 novembre 2025.
- Cinquième pilier : les accords de partage d'informations sur les cybermenaces.
DORA Reality Check — Risque tiers et IA agentique
Dix-huit mois de DORA dans un livre blanc CISO : constats prudentiels de la première année, cascade de la chaîne d’approvisionnement et nouveaux risques liés aux agents d’IA — sous forme de feuille de route actionnable.
Cascade des tiers
Comment les art. 28–30 atteignent des milliers de fournisseurs « indirectement régulés » et pourquoi les certificats ne suffisent pas.
IA agentique comme risque TIC
Les agents d’IA sous DORA, l’IA fantôme, la surface d’attaque agentique et les contrôles qui tiennent vraiment.
Attaquants accélérés par l’IA
L’effondrement du délai d’exploitation, l’IA offensive et défensive, et ce que cela implique pour la logique TLPT.
Playbook en 12 actions
Douze actions concrètes pour les douze prochains mois — plus le calendrier de conformité 2026–28.
Livre blanc en anglais · téléchargement direct après une courte demande.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
Verordnung (EU) 2022/2554 (DORA)
Texte intégral du règlement avec la structure en piliers Art. 5–16, 17–23, 24–27, 28–44 et 45 ; applicable depuis le 17 janvier 2025.
Delegierte Verordnung (EU) 2025/1190 (RTS zu TLPT)
Précise les critères d'identification, le périmètre, la méthodologie et les exigences applicables aux testeurs pour les TLPT au titre de l'Art. 26 DORA ; applicable depuis le 8 juillet 2025.
Durchführungsverordnung (EU) 2024/2956 (ITS zum Informationsregister)
Modèles standard contraignants et instructions de remplissage pour le registre d'informations prévu à l'Art. 28(3) DORA.
TIBER-EU Framework
Entièrement aligné le 11 février 2025 sur DORA et les RTS sur les TLPT ; sert de guide de mise en œuvre unifié pour les TLPT DORA.
European Supervisory Authorities designate critical ICT third-party providers under the Digital Operational Resilience Act
Communiqué de presse sur la désignation, le 18 novembre 2025, des 19 premiers prestataires tiers critiques de services TIC dans le cadre de la supervision DORA.
Meldung schwerwiegender IKT-bezogener Vorfälle und erheblicher Cyberbedrohungen
Page prudentielle mise à jour en continu ; confirme le rôle de la BaFin comme hub central de notification pour le secteur financier allemand, la soumission via le portail MVP et la transmission des notifications au titre de l'Art. 19(6) DORA.
Prestations associées
Mettre en œuvre les exigences DORA de manière structurée ?
De l'analyse d'écarts au registre d'informations jusqu'à la préparation des TLPT : lors d'un premier entretien sans engagement, nous évaluons ensemble où en est votre établissement aujourd'hui.