Digital Operations Resilience Act

Digital Operations Resilience Act (DORA) Regulation

Digital Operations Resilience Act (DORA) Regulation

Assurer la cyber-résilience des institutions financières.

Qu'est-ce que DORA ?


Un cadre harmonisé pour la gestion des risques liés aux TIC dans le secteur financier

La Loi sur la Résilience Opérationnelle Numérique (Règlement (UE) 2022/2554) est un cadre réglementaire mis en place pour améliorer la cybersécurité et la résilience opérationnelle du secteur des services financiers. Elle complète les lois existantes telles que la Directive sur la sécurité des réseaux et des informations (NISD) et le Règlement Général sur la Protection des Données (RGPD).

La Loi sur la Résilience Opérationnelle Numérique (DORA), connue sous le nom de "lex specialis" de NIS2, a été introduite par la Commission Européenne en 2020 et vise à renforcer la "résilience" opérationnelle du secteur financier dans l'Union Européenne. Elle étend et unifie les normes et exigences européennes existantes pour créer un cadre détaillé et harmonisé.

Le concept de « résilience » introduit un changement de paradigme. Il s’agit pour les entreprises du secteur financier de s’organiser, dès le départ, pour assurer une gestion efficace des pannes et des cyber-attaques.

DORA repose sur trois principes fondamentaux : la gestion des risques et des incidents dans le domaine des technologies de l'information et de la cybersécurité, la gestion de la résilience opérationnelle et le partage de l'information.

Le Règlement sur la Résilience Opérationnelle Numérique (DORA) devrait entrer en vigueur le 17 janvier 2025. Cette date représente un jalon important pour les institutions financières, qui devront se conformer aux nouvelles exigences énoncées dans la législation.

DORA s'applique, entre autres, aux établissements de crédit, aux établissements de paiement, aux prestataires de services de crypto-actifs, aux compagnies d'assurance et de réassurance, aux gestionnaires d'actifs, ainsi qu'aux fournisseurs de services TIC tiers.

DORA n'est pas un exercice de conformité ponctuel, mais une exigence de maintenir une résilience constante dans un environnement en évolution et un contexte technologique de plus en plus complexe.

L'importance de DORA

Un changement de paradigme : la résilience au cœur de la réglementation financière

Aucun autre secteur n'illustre mieux que la finance la tension croissante entre la transformation numérique et la cyber-vulnérabilité. Chaque jour, les banques, les assureurs, les néobanques et les gestionnaires d'actifs opèrent au bord d'une falaise numérique. 46% des cyberattaques ciblent directement les banques. En 2025, le secteur financier a connu à lui seul des milliers de cyberincidents, dont près d'un millier ont donné lieu à des violations de données confirmées.

Derrière ces chiffres se cache une dure réalité : la menace est constante, multiforme et souvent invisible jusqu'à ce que le mal soit fait. Plus de la moitié des cyberattaques sont motivées par des raisons financières. Plus inquiétant encore, le vol d'informations d'identification a désormais dépassé l'hameçonnage en tant que principal point d'entrée dans de nombreuses intrusions. 

46%

des cyberattaques visent directement les banques.

Alors que les ransomwares continuent de se propager, les attaquants font évoluer leurs tactiques sans relâche, plus rapidement que les défenses traditionnelles ne peuvent s'adapter.

Qui est concerné par DORA ?

Entités financières et fournisseurs de services TIC tiers critiques

Le règlement DORA élargit son champ d'application à de nouveaux types d'entités financières. Il s'applique à un large éventail d'acteurs du secteur financier opérant au sein de l'Union européenne, répartis en plusieurs catégories définies à l'article 2 du règlement.

Deux grands types d'acteurs sont concernés :

  • Entités financières réglementées: Le DORA exige de ces organisations qu'elles mettent en place un cadre solide pour gérer les risques liés aux technologies de l'information et de la communication (TIC), y compris la cybersécurité, la continuité des activités et la surveillance des fournisseurs de services tiers essentiels.

  • Fournisseurs de services TIC tiers critiques: Dès lors qu'ils fournissent des services essentiels à une ou plusieurs entités financières, ces prestataires deviennent indirectement soumis à certaines obligations DORA, notamment par le biais de clauses contractuelles imposées par leurs clients.

Livre blanc

Guide de conformité DORA

DORA en toute simplicité.

Téléchargez

Banque et paiement

  • Établissements de crédit
  • Établissements de paiement
  • Prestataires de services d’information sur les comptes
  • Prestataires de services de communication de données
  • Etablissements de monnaie électronique
  • Prestataires tiers de services liés aux technologies de l’information et de la communication (« TIC»)

Finance

  • Entreprises d’investissement
  • Prestataires de services sur crypto-actifs agréés sur les marchés de crypto-actifs et les émetteurs de jetons se référant à un ou des actifs
  • Sociétés de gestion
  • Gestionnaires de fonds d’investissement alternatifs
  • Prestataires de services de financement participatif
  • Dépositaires centraux de titres
  • Contreparties centrales
  • Plates-formes de trading
  • Référentiels centraux
  • Référentiels des titrisations
  • Agences de notation de crédit
  • Administrateurs d’indices de référence d’importance critique

Assurance

  • Entreprises d’assurance et de réassurance
  • Intermédiaires d’assurance, les intermédiaires de réassurance et les intermédiaires d’assurance à titre accessoire
  • Institutions de retraite professionnelle

Principes clés de DORA

Résilience fondée sur la gestion des risques, la réponse aux incidents, les tests, la surveillance par des tiers et le partage d'informations.

DORA n'est pas un exercice de conformité "ponctuel", mais une exigence de maintenir une résilience constante dans un environnement changeant et un contexte technologique de plus en plus complexe.

Les réglementations de la Loi sur la Résilience Opérationnelle Numérique (DORA) sont divisées en cinq catégories, chacune conçue pour améliorer différents aspects de la cybersécurité dans les organisations. Les composants principaux incluent :

Chapitre II

Gestion des risques liés aux TIC

DORA exige un cadre complet pour la gestion des risques liés aux TIC comme base de la résilience des entreprises financières. L'organe de gouvernance assume la responsabilité ultime de la gestion du risque lié aux TIC de l'entité financière.

Articles 5 à 16
Chapitre III

Gestion des incidents

DORA renforce la gestion des incidents dans les TIC en mettant en œuvre la détection, la classification et le signalement obligatoire des incidents majeurs, ainsi qu'en encourageant le signalement volontaire des cybermenaces significatives aux autorités.

Articles 17 à 23
Chapitre IV

Tests de résilience

Une approche basée sur les risques garantit que les systèmes informatiques critiques et importants sont régulièrement testés pour leur résilience opérationnelle et leur protection contre les perturbations potentielles. Par exemple, un test d'intrusion basé sur les menaces doit être effectué au moins tous les trois ans sur les systèmes de production.

Articles 24 à 27
Chapitre V

Gestion des risques liés aux tiers

Le règlement DORA impose la tenue d'un registre détaillé de tous les contrats conclus avec des fournisseurs de services TIC, en mettant particulièrement l'accent sur ceux qui sont essentiels aux opérations, et fixe des normes minimales pour la surveillance des risques. Elle établit également un cadre européen pour superviser les fournisseurs de services tiers critiques.

Articles 28 à 44
Chapitre VI

Partage de l'information

La réglementation permet aux entreprises financières d'échanger des informations sur les menaces cybernétiques entre elles et de recevoir et d'agir sur des données de menaces anonymisées fournies par l'autorité de supervision. L'objectif est de développer des capacités défensives et des techniques de détection.

Article 56

Conformité au DORA et risques liés à l'octroi de licences pour les entités financières

La non-conformité à la loi DORA : un risque majeur pour l'agrément des entités financières

Contrairement à la directive NIS2, le règlement DORA n'établit pas de régime de sanctions autonome assorti d'amendes spécifiques. Toutefois, cela ne signifie pas que les entités financières peuvent se permettre une mise en conformité partielle ou tardive.

DORA : un règlement au cœur du droit financier

DORA n'est pas une couche supplémentaire qui s'ajoute aux réglementations bancaires ou d'assurance, elle y est totalement intégrée.
Il s'inscrit juridiquement dans le cadre des principaux textes financiers européens (CRR, MiFID II, PSD2, Solvency II...), comme l'indique explicitement l'article 3 du règlement.
Ainsi, toute entité financière est tenue de se conformer à la DORA au même titre qu'aux autres réglementations sectorielles qui régissent son agrément.

Le non-respect de la loi DORA a de graves conséquences

Le non-respect de la loi DORA ne se limite pas à des sanctions financières isolées - il peut directement mettre en péril l'autorisation d'exercer d'une entité :

  • Une entité qui ne respecte pas les obligations du règlement, notamment en ce qui concerne la gestion des fournisseurs tiers de TIC critiques (article 28.1.a), peut voir sa licence suspendue ou révoquée.

  • L'article 3.22 stipule explicitement que le non-respect des obligations légales - y compris le DORA - peut entraîner la perte de l'autorisation d'exploitation.

  • L'article 50 autorise les autorités nationales compétentes à imposer toute mesure corrective jugée nécessaire, y compris la cessation immédiate des activités non conformes ou des sanctions financières, sans limite supérieure.

Cas des fournisseurs tiers de TIC critiques

Les fournisseurs de TIC désignés comme critiques peuvent être soumis à des amendes journalières allant jusqu'à 1% de leur chiffre d'affaires annuel globalet ce, jusqu'à ce que la conformité soit rétablie (article 35).

Préparez-vous à DORA dès maintenant

Un partenaire de confiance pour les institutions financières afin de garantir la résilience et la conformité

Étape 1

Eligibilité au DORA

La DORA est un règlement complexe qui peut faire double emploi avec d'autres règlements applicables (NIS2, ...).

Nous vous aidons en organisant des ateliers ciblés, des sessions de formation et des mises à jour pour vous aider à comprendre la DORA.

Nous définissons les périmètres concernés par la conformité à la DORA et réalisons une première analyse d'impact. Nous identifions également vos actifs critiques.

 

Étape 2

Analyse des lacunes

Il est important d’identifier les principales lacunes de votre maturité pour garantir un plan de résilience efficace.

Nous analysons les écarts entre les mesures déjà en place et les 480 exigences de la DORA à travers des entretiens guidés et des analyses documentaires.

Nous assurons une corrélation entre les exigences de la DORA et les principaux standards internationaux de cybersécurité (NIST, CIS Controls, ISO 27001, etc.).

 

Étape 3

Feuille de route

Il est essentiel de développer une feuille de route visant à atteindre le niveau de résilience souhaité tout en garantissant la conformité aux exigences de la DORA.
 
Nous vous offrons une perspective complète sur les mesures nécessaires pour atteindre la conformité à la DORA.
 
Nous identifions et évaluons les activités de remédiation pour les tierces parties soutenant vos infrastructures critiques, ainsi que leur capacité à aider à gérer les données, à répondre aux exigences de conformité et à effectuer des tests de résilience.
 
Nous établissons un plan d'action priorisé en fonction de la criticité des lacunes identifiées.
 
Étape 4

Remédiation

Nous vous accompagnons dans la mise en oeuvre de votre rroadmap afin de vous permettre de renforcer votre résilience et de vous conformer au DORA.
 
Nous définissons la portée du projet en tenant compte de la conformité avec les réglementations existantes.
 
Nous fournissons un accompagnement sur-mesure en fonction de vos besoins pour mettre en œuvre les actions décrites dans la feuille de route afin d'atteindre la conformité à la DORA et de renforcer votre résilience.
 

Avantages de l'alignement du DORA sur les normes de cybersécurité

Dans le secteur financier, la conformité à la DORA et aux principaux standards de cybersécurité (NIST, CIS Controls, ISO, etc.) atténue les risques associés aux transactions en ligne et aux violations de données, renforçant ainsi la confiance et assurant la continuité des activités. Les institutions financières doivent prêter une attention particulière aux exigences strictes de la DORA en matière de résilience opérationnelle et de gestion des risques des tiers TIC.

Approche unifiée

Les standards de sécurité offrent des meilleures pratiques reconnues mondialement. Aligner la DORA avec ces standards assure une gestion cohérente de la cybersécurité et de la conformité.

Management simplifié

Les organisations peuvent simplifier leurs processus de gestion en exploitant l'infrastructure et les ressources existantes. La gestion peut être effectuée via des outils conviviaux.

Efficience

Des directives claires facilitent la priorisation des efforts et l'allocation des ressources en fonction de l'importance et de l'impact de chaque contrôle.

Évolutivité & adaptabilité

Les standards peuvent être choisis et adaptés en fonction de la taille, de l’activité et des enjeux de l’organisation. Les aligner avec la DORA garantit que les mesures de cybersécurité restent flexibles face aux changements réglementaires et technologiques.

Amélioration continue

Les standards de cybersécurité intègrent le concept d'amélioration continue. En les alignant avec la DORA, les organisations peuvent maintenir leurs mesures de cybersécurité à jour face aux nouvelles menaces.

Des questions? Demandez à nos experts.

Label ExpertCyber - Cybermalveillance.gouv.fr - Prestataire de cybersécurité certifié Stroople