Services de conformité DORA : risque lié aux TIC, déclaration des incidents et préparation vis-à-vis des tiers
Préparation à la conformité DORA pour les entités financières de l'UE et les prestataires TIC qui les servent. Nous évaluons votre gestion du risque lié aux TIC, votre déclaration des incidents, vos tests de résilience et votre supervision des tiers au regard du Digital Operational Resilience Act, puis nous vous remettons une feuille de route classée par niveau de risque. La plupart des programmes prennent 6–12 semaines.
Page revue le 29 septembre 2026 par l'équipe conformité d'Accredify Global.
Qu'est-ce que la conformité DORA ?
La conformité DORA consiste à respecter le règlement européen sur la résilience opérationnelle numérique (Digital Operational Resilience Act), règlement (UE) 2022/2554. Il impose aux entités financières de l'UE de gérer le risque lié aux TIC et de signaler les incidents majeurs liés aux TIC. Elles doivent également tester leur résilience numérique et maîtriser le risque provenant de leurs prestataires tiers de services TIC.
DORA s'applique directement à une vingtaine de types d'entités financières, dont les banques, les assureurs, les entreprises d'investissement, les établissements de paiement et de monnaie électronique, et les prestataires de services sur crypto-actifs. Il touche également leurs prestataires TIC, y compris les entreprises américaines de SaaS, de cloud et de services managés, par le biais d'exigences contractuelles.
Accredify Global évalue votre situation au regard de chaque volet de DORA et teste les contrôles sur des événements réels. Vous obtenez une feuille de route classée par risque et les preuves que votre autorité de supervision ou votre client vous demandera.
DORA en 2026 : applicable, supervisé et s'étendant aux prestataires TIC
DORA s'applique depuis le 17 janvier 2025. Les autorités de surveillance attendent désormais des entités financières qu'elles en démontrent la mise en œuvre : un cadre de gestion du risque lié aux TIC utilisé, des incidents majeurs déclarés dans les délais et un registre des accords avec des prestataires tiers de TIC transmis chaque année. En 2026, de nombreuses autorités ont renouvelé la collecte du registre avec un périmètre plus restreint.
Le 18 novembre 2025, les autorités européennes de surveillance ont désigné les 19 premiers prestataires tiers critiques de services TIC, dont de grandes plateformes cloud. Ils font désormais l'objet d'une surveillance directe au niveau de l'UE. Il n'existe pas de certification DORA : la conformité se démontre au moyen de preuves, de la supervision et des contrats que les entités financières signent avec leurs prestataires.
Sources : Règlement (UE) 2022/2554 (EUR-Lex) · Désignations des prestataires TIC critiques · FSMA : registre d'informations en 2026
Exigences de conformité DORA : les cinq piliers, et ce que nous évaluons
Chaque pilier s'appuie sur des normes techniques détaillées. Voici ce que chacun exige et ce que notre évaluation vérifie.
| Pilier | Ce qu'exige DORA | Ce que nous évaluons |
|---|---|---|
| Gestion du risque lié aux TIC | Un cadre gouverné, dont l'organe de direction est responsable | Politiques, inventaire des actifs, protection, détection, sauvegarde et supervision par le conseil d'administration |
| Gestion & notification des incidents | Classer les incidents liés aux TIC et signaler les incidents majeurs à l'autorité de supervision | Critères de classification, escalade et exercices de déclaration au regard des délais |
| Tests de résilience | Un programme de tests ; des tests d'intrusion fondés sur la menace pour les entités importantes | Plans de test, couverture des scénarios et remédiation des constats des tests |
| Risque lié aux prestataires tiers de TIC | Un registre d'informations, les clauses contractuelles exigées et des stratégies de sortie | Exhaustivité du registre, clauses contractuelles, risque de concentration et plans de sortie |
| Partage d'informations | Partage volontaire d'informations sur les cybermenaces | Modalités de participation et manière dont le renseignement alimente les décisions relatives aux risques |
Qui doit se conformer à DORA ?
DORA ne concerne pas que les banques de l'UE. Il touche chaque maillon de la chaîne d'approvisionnement TIC du secteur financier.
Entités réglementées dans l'UE qui doivent satisfaire directement à DORA et rendre compte à leur autorité de surveillance.
Entreprises réglementées de plus petite taille appliquant les exigences de DORA proportionnellement à leur taille et à leur risque.
Entreprises agréées au titre de MiCA, qui relèvent également du champ d'application de DORA.
Prestataires TIC dont les clients financiers de l'UE doivent ajouter des clauses DORA à leurs contrats.
Prestataires informatiques et de sécurité qui soutiennent des fonctions critiques ou importantes d'entités financières.
Entreprises en croissance qui ont besoin de preuves DORA pour gagner et conserver des clients réglementés.
Exigences DORA en matière de déclaration des incidents et de prestataires tiers
Les deux dépendent de décisions rapides et de registres complets ; nous les testons donc en détail.
Délais de notification des incidents majeurs
| Notification initiale | Dans les 4 heures suivant sa classification comme majeur, et au plus tard 24 heures après sa prise de connaissance |
|---|---|
| Rapport intermédiaire | Dans les 72 heures suivant la notification initiale |
| Rapport final | Dans le mois suivant le dernier rapport intermédiaire |
Nous vérifions, à l'aide d'un scénario réaliste, si votre équipe sait classer un incident et respecter ces délais.
Liste de contrôle de conformité DORA : supervision des tiers
- Un registre d'informations complet sur tous les accords contractuels avec des prestataires tiers de TIC
- Les prestataires qui soutiennent des fonctions critiques ou importantes
- Clauses contractuelles obligatoires, y compris les droits d'audit, d'accès et de résiliation
- Évaluation des risques avant signature, et suivi continu
- Risque de concentration entre prestataires
- Stratégies de sortie testées pour les services critiques
Comment fonctionne notre évaluation de préparation DORA
Six étapes, de l'appel de cadrage à une feuille de route que votre organe de direction peut approuver.
Vous ne savez pas si DORA s'applique à vous, ni ce que vos clients européens demanderont ? Une revue du périmètre gratuite répond d'abord à ces questions.
Réserver une revue de cadrage gratuiteCe qu'améliorent nos services de conformité DORA
Les résultats qui comptent le plus pour les équipes risques et sécurité et pour la direction.
Une responsabilité clairement établie pour le risque lié aux TIC, avec une supervision par l'organe de direction documentée et réelle, et pas seulement une politique signée.
Une méthode de classification et un circuit d'escalade testés au regard des délais de notification de DORA sur un scénario réaliste.
Un registre complet, les lacunes contractuelles identifiées et des plans de sortie pour les prestataires qui soutiennent les fonctions critiques.
Coût et calendrier de la préparation DORA
Il n'existe pas de tarif catalogue. Le coût dépend de votre type d'entité, du nombre de fonctions critiques et de prestataires TIC, et de la maturité de vos contrôles. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.
Ce qui fait varier le coût
- Votre rôle — entité financière, prestataire de TIC, ou les deux
- Fonctions critiques — combien, et quels systèmes les soutiennent
- Tiers — le nombre de prestataires de TIC dans votre registre
- Entités et pays — structures de groupe et pluralité d'autorités de surveillance
- Réutilisation — preuves ISO 27001, ISO 22301 ou SOC 2 déjà en place
Délais
| Évaluation et feuille de route | 6–12 semaines, selon le périmètre |
|---|---|
| Combler les écarts | Déterminé par votre feuille de route et la disponibilité de votre équipe |
| Registre d'informations | Mis à jour et communiqué chaque année |
DORA vs NIS2, ISO 27001, ISO 22301 et SOC 2
DORA recoupe les référentiels que la plupart des entreprises financières et TIC détiennent déjà.
| Référentiel | De quoi il s'agit | Lien avec DORA |
|---|---|---|
| NIS2 | Une directive européenne sur la cybersécurité des entités essentielles et importantes | Pour les entités financières, DORA s'applique en tant que règle sectorielle lorsqu'il couvre le même domaine. |
| ISO 27001 | Une norme de sécurité de l'information certifiable | Couvre une grande partie du pilier de DORA relatif au risque lié aux TIC, mais pas les délais de déclaration des incidents ni le registre. |
| ISO 22301 | Une norme de continuité d'activité certifiable | Répond aux attentes de DORA en matière de continuité, de rétablissement et de tests. |
| SOC 2 | Un rapport d'attestation CPA pour les organisations de services | Des preuves utiles pour les prestataires TIC qui répondent aux questions DORA de leurs clients financiers. |
Comment choisir des services de conformité DORA
Les questions à poser avant de signer, et les réponses d'Accredify Global.
| Question à poser | La réponse d'Accredify Global |
|---|---|
| Pouvez-vous nous certifier pour DORA ? | Personne ne le peut. Il n'existe pas de certification DORA ; nous évaluons votre état de préparation et vous aidons à constituer des preuves. |
| Testez-vous les contrôles ou examinez-vous seulement les politiques ? | Nous testons sur des événements réels : incidents, restaurations de sauvegardes et revues des prestataires. |
| Accompagnez-vous les prestataires TIC aussi bien que les entités financières ? | Oui. Nous évaluons les deux parties au contrat. |
| Réalisez-vous des tests d'intrusion fondés sur la menace ? | Le TLPT nécessite des testeurs spécialisés selon l'approche TIBER-EU. Lorsqu'il s'applique, nous coordonnons des spécialistes dans le cadre du même plan. |
| Donnez-vous des conseils juridiques ? | Non. Lorsqu'une interprétation juridique est nécessaire, nous la coordonnons dans le même plan. |
| Comment le prix est-il établi ? | Une proposition sur mesure après une revue gratuite du périmètre. |
Livrables DORA types
Votre situation au regard de chaque pilier de DORA.
Actions correctives par ordre de priorité, avec responsables.
Exhaustivité du registre, lacunes contractuelles et état des plans de sortie.
Comment votre équipe a respecté les délais de notification.
Enregistrements organisés pour votre autorité de supervision ou vos clients du secteur financier.
Un rapport de conformité que votre organe de direction peut approuver.
Foire aux questions sur la conformité DORA
Des réponses claires sur le périmètre, les exigences, la notification des incidents, les tiers, le coût et le calendrier.
Qu'est-ce que la conformité DORA ?
La conformité DORA consiste à respecter le règlement européen sur la résilience opérationnelle numérique (Digital Operational Resilience Act), règlement (UE) 2022/2554. Les entités financières doivent gérer le risque lié aux TIC, signaler les incidents majeurs liés aux TIC, tester leur résilience numérique et maîtriser le risque provenant de leurs prestataires tiers de services TIC.
Quand DORA est-il entré en vigueur ?
DORA s'applique depuis le 17 janvier 2025. Les autorités de supervision attendent désormais des entités financières qu'elles démontrent sa mise en œuvre effective, y compris un registre d'informations annuel sur les accords avec des prestataires tiers de services TIC.
À qui DORA s'applique-t-il ?
DORA s'applique directement à une vingtaine de types d'entités financières de l'UE, dont les banques, les assureurs, les entreprises d'investissement, les établissements de paiement et de monnaie électronique, et les prestataires de services sur crypto-actifs. Il concerne également leurs prestataires tiers de services TIC par le biais de clauses contractuelles obligatoires, et les prestataires TIC critiques par le biais d'une supervision directe de l'UE.
DORA ne concerne-t-il que les banques de l'UE ?
Non. Il couvre de nombreux types d'entités financières. Il est aussi très pertinent pour les prestataires de services TIC, y compris les entreprises américaines de SaaS, de cloud et de services gérés, qui soutiennent des entités financières réglementées dans l'UE.
Quels sont les cinq piliers de DORA ?
Gestion du risque lié aux TIC, gestion et notification des incidents liés aux TIC, tests de résilience opérationnelle numérique, gestion du risque lié aux prestataires tiers de services TIC, et partage d'informations sur les cybermenaces.
Existe-t-il une certification DORA ?
Non. Il n'existe pas de certification DORA officielle. La conformité se démontre au moyen de preuves, de l'examen prudentiel et des contrats que les entités financières signent avec leurs prestataires de services TIC. Accredify Global évalue l'état de préparation et vous aide à constituer ces preuves.
Quels sont les délais de notification des incidents au titre de DORA ?
Pour un incident majeur lié aux TIC, la notification initiale doit être faite dans les 4 heures suivant sa classification comme majeur, et au plus tard 24 heures après en avoir pris connaissance. Un rapport intermédiaire suit dans les 72 heures, et un rapport final dans un délai d'un mois après le dernier rapport intermédiaire.
Qu'est-ce que le registre d'informations DORA ?
Il s'agit d'un registre de tous les accords avec des tiers prestataires de services TIC qu'une entité financière tient à jour et déclare chaque année à son autorité de surveillance. Il indique quels prestataires soutiennent des fonctions critiques ou importantes.
Que sont les prestataires tiers critiques de services TIC au sens de DORA ?
Ce sont des prestataires TIC désignés par les Autorités européennes de surveillance pour une supervision directe au niveau de l'UE. Les 19 premiers ont été désignés le 18 novembre 2025, dont de grandes plateformes cloud. Les entités financières continuent de gérer elles-mêmes les risques liés à ces prestataires.
La conformité DORA inclut-elle le risque lié aux tiers ?
Oui. Le risque lié aux prestataires tiers de services TIC est l'un des cinq piliers de DORA. Il couvre le registre d'informations, les clauses contractuelles obligatoires, l'évaluation des risques, la surveillance, le risque de concentration et les stratégies de sortie.
Qu'est-ce que les tests d'intrusion fondés sur la menace (TLPT) au sens de DORA ?
Le TLPT est un test avancé, fondé sur le renseignement sur les menaces, des systèmes de production en service, que les entités financières importantes doivent réaliser au moins tous les trois ans. Il fait appel à des testeurs spécialisés, et Accredify Global coordonne des spécialistes lorsqu'il s'applique.
Quelle est la différence entre DORA et NIS2 ?
Ce sont deux lois européennes sur la résilience numérique. NIS2 couvre les entités essentielles et importantes dans de nombreux secteurs, tandis que DORA est la réglementation sectorielle applicable aux entités financières. Lorsqu'elles se chevauchent, DORA s'applique aux entités financières.
Les travaux DORA peuvent-ils s'appuyer sur les programmes de sécurité existants ?
Oui. DORA recoupe l'ISO 27001, l'ISO 22301, SOC 2, la réponse aux incidents, la planification de la continuité et les programmes de gestion des risques fournisseurs. Nous mettons en correspondance les preuves existantes avec DORA avant de planifier de nouveaux travaux.
Combien coûte la conformité DORA ?
Le coût dépend de votre rôle au regard de DORA et du nombre de fonctions critiques et de prestataires TIC. La structure du groupe, les pays et la maturité des contrôles comptent également. Accredify Global examine gratuitement votre périmètre et vous envoie une proposition sur mesure.
Combien de temps dure une évaluation de préparation DORA ?
La plupart des évaluations de l'état de préparation à DORA et des feuilles de route d'Accredify Global prennent 6 à 12 semaines, selon le périmètre. La résorption des écarts suit ensuite votre feuille de route.
Sachez où vous en êtes sur DORA, avant que votre autorité de surveillance ou votre client ne le demande
Parlez-nous de votre rôle, de vos fonctions critiques et de vos prestataires TIC. Nous confirmerons comment DORA s'applique, vous recommanderons un calendrier et vous enverrons une proposition sur mesure.
Réservez votre revue de cadrage gratuite →