Prendre rendez-vous

DORA : la résilience opérationnelle numérique du secteur financier

Ce que le règlement (UE) 2022/2554 exige des entités financières et de leurs prestataires de services TIC – les cinq piliers, les TLPT, le registre d'informations et la supervision des prestataires tiers critiques en un coup d'œil.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

5piliers du règlement (UE) 2022/2554
4 hnotification initiale – en règle générale après classification comme majeur
3ans : cycle TLPT minimal pour les entités identifiées
19prestataires tiers critiques désignés le 18 nov. 2025

Avec le Digital Operational Resilience Act (DORA), l'UE a créé pour la première fois un cadre juridique unifié pour la résilience opérationnelle numérique du secteur financier. Le règlement (UE) 2022/2554 est applicable depuis le 17 janvier 2025 et regroupe des exigences auparavant dispersées entre lignes directrices prudentielles et circulaires nationales – de la gouvernance du risque lié aux TIC à la supervision des prestataires tiers critiques de services TIC. En tant que règlement, DORA s'applique directement dans tous les États membres et est précisé par des normes techniques de réglementation et d'exécution (RTS/ITS) élaborées par les autorités européennes de surveillance. Pour les CISO et les responsables conformité, l'accent se déplace désormais de la mise en œuvre initiale vers une exploitation robuste : processus de notification, registre d'informations, programmes de tests et pilotage des tiers doivent fonctionner au quotidien.

Jalons DORA

De l'applicabilité à la supervision – touchez un jalon pour les détails.

L'essentiel en un coup d'œil

Six blocs thématiques – touchez pour déplier.

Les cinq piliers de DORA

Choisissez un pilier – articles, obligations clés et actes juridiques qui les précisent, en un coup d'œil.

Art. 5–16
  • Un cadre documenté de gestion du risque lié aux TIC, dont l'organe de direction porte la responsabilité globale.
  • Cycle de vie : identification, protection et prévention, détection, réponse et rétablissement, apprentissage et amélioration continue.
  • L'Art. 16 prévoit un cadre simplifié, assorti d'exigences réduites, pour certaines entités plus petites et moins interconnectées.
organe de directionsauvegarde et restaurationplans de communicationcadre simplifié (Art. 16)
Livre blanc d’approfondissement

DORA Reality Check — Risque tiers et IA agentique

Dix-huit mois de DORA dans un livre blanc CISO : constats prudentiels de la première année, cascade de la chaîne d’approvisionnement et nouveaux risques liés aux agents d’IA — sous forme de feuille de route actionnable.

Cascade des tiers

Comment les art. 28–30 atteignent des milliers de fournisseurs « indirectement régulés » et pourquoi les certificats ne suffisent pas.

IA agentique comme risque TIC

Les agents d’IA sous DORA, l’IA fantôme, la surface d’attaque agentique et les contrôles qui tiennent vraiment.

Attaquants accélérés par l’IA

L’effondrement du délai d’exploitation, l’IA offensive et défensive, et ce que cela implique pour la logique TLPT.

Playbook en 12 actions

Douze actions concrètes pour les douze prochains mois — plus le calendrier de conformité 2026–28.

Télécharger le livre blanc (gratuit)

Livre blanc en anglais · téléchargement direct après une courte demande.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

Texte intégral du règlement avec la structure en piliers Art. 5–16, 17–23, 24–27, 28–44 et 45 ; applicable depuis le 17 janvier 2025.

Amtsblatt der EU / EUR-Lex · 2025

Delegierte Verordnung (EU) 2025/1190 (RTS zu TLPT)

Précise les critères d'identification, le périmètre, la méthodologie et les exigences applicables aux testeurs pour les TLPT au titre de l'Art. 26 DORA ; applicable depuis le 8 juillet 2025.

Amtsblatt der EU / EUR-Lex · 2024

Durchführungsverordnung (EU) 2024/2956 (ITS zum Informationsregister)

Modèles standard contraignants et instructions de remplissage pour le registre d'informations prévu à l'Art. 28(3) DORA.

Europäische Zentralbank / Eurosystem · 2025

TIBER-EU Framework

Entièrement aligné le 11 février 2025 sur DORA et les RTS sur les TLPT ; sert de guide de mise en œuvre unifié pour les TLPT DORA.

EBA / EIOPA / ESMA · 2025

European Supervisory Authorities designate critical ICT third-party providers under the Digital Operational Resilience Act

Communiqué de presse sur la désignation, le 18 novembre 2025, des 19 premiers prestataires tiers critiques de services TIC dans le cadre de la supervision DORA.

BaFin · 2026

Meldung schwerwiegender IKT-bezogener Vorfälle und erheblicher Cyberbedrohungen

Page prudentielle mise à jour en continu ; confirme le rôle de la BaFin comme hub central de notification pour le secteur financier allemand, la soumission via le portail MVP et la transmission des notifications au titre de l'Art. 19(6) DORA.

Mettre en œuvre les exigences DORA de manière structurée ?

De l'analyse d'écarts au registre d'informations jusqu'à la préparation des TLPT : lors d'un premier entretien sans engagement, nous évaluons ensemble où en est votre établissement aujourd'hui.