FR
Préparation à la conformité DORA

Services de conformité DORA : risque lié aux TIC, déclaration des incidents et préparation vis-à-vis des tiers

Préparation à la conformité DORA pour les entités financières de l'UE et les prestataires TIC qui les servent. Nous évaluons votre gestion du risque lié aux TIC, votre déclaration des incidents, vos tests de résilience et votre supervision des tiers au regard du Digital Operational Resilience Act, puis nous vous remettons une feuille de route classée par niveau de risque. La plupart des programmes prennent 6–12 semaines.

Page revue le 29 septembre 2026 par l'équipe conformité d'Accredify Global.

DORA avec Accredify Global
6–12 sem.Programme de préparation type
5 piliersÉvalués en une seule mission
17 janv. 2025DORA s'applique depuis cette date
19Prestataires TIC critiques désignés
23+Experts techniques
71Pays couverts
CINQ PILIERS
Risques, incidents, tests, tiers
Plus le partage d'informations
FONDÉ SUR LES PREUVES
Éprouvé sur des événements réels
Incidents, restaurations et revues des fournisseurs
CARTOGRAPHIÉ
ISO 27001, ISO 22301, NIS2
Réutilisez les contrôles déjà en place
SUR MESURE
Une proposition sur mesure
Après une revue de cadrage gratuite
DORA, en termes simples

Qu'est-ce que la conformité DORA ?

La conformité DORA consiste à respecter le règlement européen sur la résilience opérationnelle numérique (Digital Operational Resilience Act), règlement (UE) 2022/2554. Il impose aux entités financières de l'UE de gérer le risque lié aux TIC et de signaler les incidents majeurs liés aux TIC. Elles doivent également tester leur résilience numérique et maîtriser le risque provenant de leurs prestataires tiers de services TIC.

DORA s'applique directement à une vingtaine de types d'entités financières, dont les banques, les assureurs, les entreprises d'investissement, les établissements de paiement et de monnaie électronique, et les prestataires de services sur crypto-actifs. Il touche également leurs prestataires TIC, y compris les entreprises américaines de SaaS, de cloud et de services managés, par le biais d'exigences contractuelles.

Accredify Global évalue votre situation au regard de chaque volet de DORA et teste les contrôles sur des événements réels. Vous obtenez une feuille de route classée par risque et les preuves que votre autorité de supervision ou votre client vous demandera.

Risque lié aux TICUn cadre de gestion du risque lié aux TIC encadré par une gouvernance
IncidentsClassification et déclaration des incidents majeurs
TestsTests de résilience, y compris des TLPT pour certaines entités
TiersRegistre, contrats et plans de sortie
Où en est la réglementation

DORA en 2026 : applicable, supervisé et s'étendant aux prestataires TIC

DORA s'applique depuis le 17 janvier 2025. Les autorités de surveillance attendent désormais des entités financières qu'elles en démontrent la mise en œuvre : un cadre de gestion du risque lié aux TIC utilisé, des incidents majeurs déclarés dans les délais et un registre des accords avec des prestataires tiers de TIC transmis chaque année. En 2026, de nombreuses autorités ont renouvelé la collecte du registre avec un périmètre plus restreint.

Le 18 novembre 2025, les autorités européennes de surveillance ont désigné les 19 premiers prestataires tiers critiques de services TIC, dont de grandes plateformes cloud. Ils font désormais l'objet d'une surveillance directe au niveau de l'UE. Il n'existe pas de certification DORA : la conformité se démontre au moyen de preuves, de la supervision et des contrats que les entités financières signent avec leurs prestataires.

17 janv. 2025DORA applicable
18 nov. 2025Désignation des 19 premiers prestataires TIC critiques
AnnuelDéclaration du registre d'informations

Sources : Règlement (UE) 2022/2554 (EUR-Lex) · Désignations des prestataires TIC critiques · FSMA : registre d'informations en 2026

Exigences

Exigences de conformité DORA : les cinq piliers, et ce que nous évaluons

Chaque pilier s'appuie sur des normes techniques détaillées. Voici ce que chacun exige et ce que notre évaluation vérifie.

PilierCe qu'exige DORACe que nous évaluons
Gestion du risque lié aux TICUn cadre gouverné, dont l'organe de direction est responsablePolitiques, inventaire des actifs, protection, détection, sauvegarde et supervision par le conseil d'administration
Gestion & notification des incidentsClasser les incidents liés aux TIC et signaler les incidents majeurs à l'autorité de supervisionCritères de classification, escalade et exercices de déclaration au regard des délais
Tests de résilienceUn programme de tests ; des tests d'intrusion fondés sur la menace pour les entités importantesPlans de test, couverture des scénarios et remédiation des constats des tests
Risque lié aux prestataires tiers de TICUn registre d'informations, les clauses contractuelles exigées et des stratégies de sortieExhaustivité du registre, clauses contractuelles, risque de concentration et plans de sortie
Partage d'informationsPartage volontaire d'informations sur les cybermenacesModalités de participation et manière dont le renseignement alimente les décisions relatives aux risques
À qui cela s'adresse

Qui doit se conformer à DORA ?

DORA ne concerne pas que les banques de l'UE. Il touche chaque maillon de la chaîne d'approvisionnement TIC du secteur financier.

Banques, assureurs & sociétés d'investissement

Entités réglementées dans l'UE qui doivent satisfaire directement à DORA et rendre compte à leur autorité de surveillance.

Établissements de paiement et de monnaie électronique

Entreprises réglementées de plus petite taille appliquant les exigences de DORA proportionnellement à leur taille et à leur risque.

Prestataires de services sur crypto-actifs

Entreprises agréées au titre de MiCA, qui relèvent également du champ d'application de DORA.

Fournisseurs SaaS et cloud américains

Prestataires TIC dont les clients financiers de l'UE doivent ajouter des clauses DORA à leurs contrats.

Fournisseurs de services managés

Prestataires informatiques et de sécurité qui soutiennent des fonctions critiques ou importantes d'entités financières.

Fintech et regtech

Entreprises en croissance qui ont besoin de preuves DORA pour gagner et conserver des clients réglementés.

Deux domaines à maîtriser

Exigences DORA en matière de déclaration des incidents et de prestataires tiers

Les deux dépendent de décisions rapides et de registres complets ; nous les testons donc en détail.

Délais de notification des incidents majeurs

Notification initialeDans les 4 heures suivant sa classification comme majeur, et au plus tard 24 heures après sa prise de connaissance
Rapport intermédiaireDans les 72 heures suivant la notification initiale
Rapport finalDans le mois suivant le dernier rapport intermédiaire

Nous vérifions, à l'aide d'un scénario réaliste, si votre équipe sait classer un incident et respecter ces délais.

Liste de contrôle de conformité DORA : supervision des tiers

  • Un registre d'informations complet sur tous les accords contractuels avec des prestataires tiers de TIC
  • Les prestataires qui soutiennent des fonctions critiques ou importantes
  • Clauses contractuelles obligatoires, y compris les droits d'audit, d'accès et de résiliation
  • Évaluation des risques avant signature, et suivi continu
  • Risque de concentration entre prestataires
  • Stratégies de sortie testées pour les services critiques
Fonctionnement

Comment fonctionne notre évaluation de préparation DORA

Six étapes, de l'appel de cadrage à une feuille de route que votre organe de direction peut approuver.

Périmètre et type d'entitéVotre rôle au titre de DORA, les fonctions critiques et la proportionnalité.
Revue de la gouvernanceCadre de gestion du risque lié aux TIC, rôles et supervision par l'organe de direction.
Test des contrôlesIncidents, sauvegardes et tests vérifiés sur des événements réels.
Revue des tiersRegistre, contrats, risque de concentration et plans de sortie.
Feuille de route classée par risqueÉcarts priorisés selon le risque prudentiel et métier.
Rapport à la directionUne synthèse de l'état de préparation pour votre conseil d'administration et votre autorité de supervision.

Vous ne savez pas si DORA s'applique à vous, ni ce que vos clients européens demanderont ? Une revue du périmètre gratuite répond d'abord à ces questions.

Réserver une revue de cadrage gratuite
Pourquoi Accredify Global

Ce qu'améliorent nos services de conformité DORA

Les résultats qui comptent le plus pour les équipes risques et sécurité et pour la direction.

Une gouvernance des TIC renforcée

Une responsabilité clairement établie pour le risque lié aux TIC, avec une supervision par l'organe de direction documentée et réelle, et pas seulement une politique signée.

Une préparation aux incidents que vous pouvez prouver

Une méthode de classification et un circuit d'escalade testés au regard des délais de notification de DORA sur un scénario réaliste.

Une supervision des tiers qui tient la route

Un registre complet, les lacunes contractuelles identifiées et des plans de sortie pour les prestataires qui soutiennent les fonctions critiques.

Moins de travail en double

Constats rattachés à l'ISO 27001, à l'ISO 22301, à NIS2 et au SOC 2, afin de réutiliser les preuves existantes.

Coût et délais

Coût et calendrier de la préparation DORA

Il n'existe pas de tarif catalogue. Le coût dépend de votre type d'entité, du nombre de fonctions critiques et de prestataires TIC, et de la maturité de vos contrôles. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.

Ce qui fait varier le coût

  • Votre rôle — entité financière, prestataire de TIC, ou les deux
  • Fonctions critiques — combien, et quels systèmes les soutiennent
  • Tiers — le nombre de prestataires de TIC dans votre registre
  • Entités et pays — structures de groupe et pluralité d'autorités de surveillance
  • Réutilisation — preuves ISO 27001, ISO 22301 ou SOC 2 déjà en place

Délais

Évaluation et feuille de route6–12 semaines, selon le périmètre
Combler les écartsDéterminé par votre feuille de route et la disponibilité de votre équipe
Registre d'informationsMis à jour et communiqué chaque année
Articulation avec l'existant

DORA vs NIS2, ISO 27001, ISO 22301 et SOC 2

DORA recoupe les référentiels que la plupart des entreprises financières et TIC détiennent déjà.

RéférentielDe quoi il s'agitLien avec DORA
NIS2Une directive européenne sur la cybersécurité des entités essentielles et importantesPour les entités financières, DORA s'applique en tant que règle sectorielle lorsqu'il couvre le même domaine.
ISO 27001Une norme de sécurité de l'information certifiableCouvre une grande partie du pilier de DORA relatif au risque lié aux TIC, mais pas les délais de déclaration des incidents ni le registre.
ISO 22301Une norme de continuité d'activité certifiableRépond aux attentes de DORA en matière de continuité, de rétablissement et de tests.
SOC 2Un rapport d'attestation CPA pour les organisations de servicesDes preuves utiles pour les prestataires TIC qui répondent aux questions DORA de leurs clients financiers.
Choisir un partenaire

Comment choisir des services de conformité DORA

Les questions à poser avant de signer, et les réponses d'Accredify Global.

Question à poserLa réponse d'Accredify Global
Pouvez-vous nous certifier pour DORA ?Personne ne le peut. Il n'existe pas de certification DORA ; nous évaluons votre état de préparation et vous aidons à constituer des preuves.
Testez-vous les contrôles ou examinez-vous seulement les politiques ?Nous testons sur des événements réels : incidents, restaurations de sauvegardes et revues des prestataires.
Accompagnez-vous les prestataires TIC aussi bien que les entités financières ?Oui. Nous évaluons les deux parties au contrat.
Réalisez-vous des tests d'intrusion fondés sur la menace ?Le TLPT nécessite des testeurs spécialisés selon l'approche TIBER-EU. Lorsqu'il s'applique, nous coordonnons des spécialistes dans le cadre du même plan.
Donnez-vous des conseils juridiques ?Non. Lorsqu'une interprétation juridique est nécessaire, nous la coordonnons dans le même plan.
Comment le prix est-il établi ?Une proposition sur mesure après une revue gratuite du périmètre.
Livrables

Livrables DORA types

Évaluation de l'état actuel des risques liés aux TIC

Votre situation au regard de chaque pilier de DORA.

Feuille de route classée par risque

Actions correctives par ordre de priorité, avec responsables.

Revue de la supervision des tiers

Exhaustivité du registre, lacunes contractuelles et état des plans de sortie.

Rapport d'exercice de simulation d'incident

Comment votre équipe a respecté les délais de notification.

Accompagnement sur les preuves

Enregistrements organisés pour votre autorité de supervision ou vos clients du secteur financier.

Synthèse pour la direction

Un rapport de conformité que votre organe de direction peut approuver.

Questions fréquentes

Foire aux questions sur la conformité DORA

Des réponses claires sur le périmètre, les exigences, la notification des incidents, les tiers, le coût et le calendrier.

Qu'est-ce que la conformité DORA ?

La conformité DORA consiste à respecter le règlement européen sur la résilience opérationnelle numérique (Digital Operational Resilience Act), règlement (UE) 2022/2554. Les entités financières doivent gérer le risque lié aux TIC, signaler les incidents majeurs liés aux TIC, tester leur résilience numérique et maîtriser le risque provenant de leurs prestataires tiers de services TIC.

Quand DORA est-il entré en vigueur ?

DORA s'applique depuis le 17 janvier 2025. Les autorités de supervision attendent désormais des entités financières qu'elles démontrent sa mise en œuvre effective, y compris un registre d'informations annuel sur les accords avec des prestataires tiers de services TIC.

À qui DORA s'applique-t-il ?

DORA s'applique directement à une vingtaine de types d'entités financières de l'UE, dont les banques, les assureurs, les entreprises d'investissement, les établissements de paiement et de monnaie électronique, et les prestataires de services sur crypto-actifs. Il concerne également leurs prestataires tiers de services TIC par le biais de clauses contractuelles obligatoires, et les prestataires TIC critiques par le biais d'une supervision directe de l'UE.

DORA ne concerne-t-il que les banques de l'UE ?

Non. Il couvre de nombreux types d'entités financières. Il est aussi très pertinent pour les prestataires de services TIC, y compris les entreprises américaines de SaaS, de cloud et de services gérés, qui soutiennent des entités financières réglementées dans l'UE.

Quels sont les cinq piliers de DORA ?

Gestion du risque lié aux TIC, gestion et notification des incidents liés aux TIC, tests de résilience opérationnelle numérique, gestion du risque lié aux prestataires tiers de services TIC, et partage d'informations sur les cybermenaces.

Existe-t-il une certification DORA ?

Non. Il n'existe pas de certification DORA officielle. La conformité se démontre au moyen de preuves, de l'examen prudentiel et des contrats que les entités financières signent avec leurs prestataires de services TIC. Accredify Global évalue l'état de préparation et vous aide à constituer ces preuves.

Quels sont les délais de notification des incidents au titre de DORA ?

Pour un incident majeur lié aux TIC, la notification initiale doit être faite dans les 4 heures suivant sa classification comme majeur, et au plus tard 24 heures après en avoir pris connaissance. Un rapport intermédiaire suit dans les 72 heures, et un rapport final dans un délai d'un mois après le dernier rapport intermédiaire.

Qu'est-ce que le registre d'informations DORA ?

Il s'agit d'un registre de tous les accords avec des tiers prestataires de services TIC qu'une entité financière tient à jour et déclare chaque année à son autorité de surveillance. Il indique quels prestataires soutiennent des fonctions critiques ou importantes.

Que sont les prestataires tiers critiques de services TIC au sens de DORA ?

Ce sont des prestataires TIC désignés par les Autorités européennes de surveillance pour une supervision directe au niveau de l'UE. Les 19 premiers ont été désignés le 18 novembre 2025, dont de grandes plateformes cloud. Les entités financières continuent de gérer elles-mêmes les risques liés à ces prestataires.

La conformité DORA inclut-elle le risque lié aux tiers ?

Oui. Le risque lié aux prestataires tiers de services TIC est l'un des cinq piliers de DORA. Il couvre le registre d'informations, les clauses contractuelles obligatoires, l'évaluation des risques, la surveillance, le risque de concentration et les stratégies de sortie.

Qu'est-ce que les tests d'intrusion fondés sur la menace (TLPT) au sens de DORA ?

Le TLPT est un test avancé, fondé sur le renseignement sur les menaces, des systèmes de production en service, que les entités financières importantes doivent réaliser au moins tous les trois ans. Il fait appel à des testeurs spécialisés, et Accredify Global coordonne des spécialistes lorsqu'il s'applique.

Quelle est la différence entre DORA et NIS2 ?

Ce sont deux lois européennes sur la résilience numérique. NIS2 couvre les entités essentielles et importantes dans de nombreux secteurs, tandis que DORA est la réglementation sectorielle applicable aux entités financières. Lorsqu'elles se chevauchent, DORA s'applique aux entités financières.

Les travaux DORA peuvent-ils s'appuyer sur les programmes de sécurité existants ?

Oui. DORA recoupe l'ISO 27001, l'ISO 22301, SOC 2, la réponse aux incidents, la planification de la continuité et les programmes de gestion des risques fournisseurs. Nous mettons en correspondance les preuves existantes avec DORA avant de planifier de nouveaux travaux.

Combien coûte la conformité DORA ?

Le coût dépend de votre rôle au regard de DORA et du nombre de fonctions critiques et de prestataires TIC. La structure du groupe, les pays et la maturité des contrôles comptent également. Accredify Global examine gratuitement votre périmètre et vous envoie une proposition sur mesure.

Combien de temps dure une évaluation de préparation DORA ?

La plupart des évaluations de l'état de préparation à DORA et des feuilles de route d'Accredify Global prennent 6 à 12 semaines, selon le périmètre. La résorption des écarts suit ensuite votre feuille de route.

Revue gratuite du périmètre DORA

Sachez où vous en êtes sur DORA, avant que votre autorité de surveillance ou votre client ne le demande

Parlez-nous de votre rôle, de vos fonctions critiques et de vos prestataires TIC. Nous confirmerons comment DORA s'applique, vous recommanderons un calendrier et vous enverrons une proposition sur mesure.

Réservez votre revue de cadrage gratuite →
Vous préférez d'abord en parler ? +1-214-899-5643 · Demander une proposition DORA