Digital Operations Resilience Act (DORA) Regulation
Digital Operations Resilience Act (DORA) Regulation
Assurer la cyber-résilience des institutions financières.
Qu'est-ce que DORA ?
Un cadre harmonisé pour la gestion des risques liés aux TIC dans le secteur financier
La Loi sur la Résilience Opérationnelle Numérique (Règlement (UE) 2022/2554) est un cadre réglementaire mis en place pour améliorer la cybersécurité et la résilience opérationnelle du secteur des services financiers. Elle complète les lois existantes telles que la Directive sur la sécurité des réseaux et des informations (NISD) et le Règlement Général sur la Protection des Données (RGPD).
La Loi sur la Résilience Opérationnelle Numérique (DORA), connue sous le nom de "lex specialis" de NIS2, a été introduite par la Commission Européenne en 2020 et vise à renforcer la "résilience" opérationnelle du secteur financier dans l'Union Européenne. Elle étend et unifie les normes et exigences européennes existantes pour créer un cadre détaillé et harmonisé.
Le concept de « résilience » introduit un changement de paradigme. Il s’agit pour les entreprises du secteur financier de s’organiser, dès le départ, pour assurer une gestion efficace des pannes et des cyber-attaques.
DORA repose sur trois principes fondamentaux : la gestion des risques et des incidents dans le domaine des technologies de l'information et de la cybersécurité, la gestion de la résilience opérationnelle et le partage de l'information.
Le Règlement sur la Résilience Opérationnelle Numérique (DORA) devrait entrer en vigueur le 17 janvier 2025. Cette date représente un jalon important pour les institutions financières, qui devront se conformer aux nouvelles exigences énoncées dans la législation.
DORA s'applique, entre autres, aux établissements de crédit, aux établissements de paiement, aux prestataires de services de crypto-actifs, aux compagnies d'assurance et de réassurance, aux gestionnaires d'actifs, ainsi qu'aux fournisseurs de services TIC tiers.
DORA n'est pas un exercice de conformité ponctuel, mais une exigence de maintenir une résilience constante dans un environnement en évolution et un contexte technologique de plus en plus complexe.
L'importance de DORA
Un changement de paradigme : la résilience au cœur de la réglementation financière
Aucun autre secteur n'illustre mieux que la finance la tension croissante entre la transformation numérique et la cyber-vulnérabilité. Chaque jour, les banques, les assureurs, les néobanques et les gestionnaires d'actifs opèrent au bord d'une falaise numérique. 46% des cyberattaques ciblent directement les banques. En 2025, le secteur financier a connu à lui seul des milliers de cyberincidents, dont près d'un millier ont donné lieu à des violations de données confirmées.
Derrière ces chiffres se cache une dure réalité : la menace est constante, multiforme et souvent invisible jusqu'à ce que le mal soit fait. Plus de la moitié des cyberattaques sont motivées par des raisons financières. Plus inquiétant encore, le vol d'informations d'identification a désormais dépassé l'hameçonnage en tant que principal point d'entrée dans de nombreuses intrusions.
46%
des cyberattaques visent directement les banques.
Alors que les ransomwares continuent de se propager, les attaquants font évoluer leurs tactiques sans relâche, plus rapidement que les défenses traditionnelles ne peuvent s'adapter.
Qui est concerné par DORA ?
Entités financières et fournisseurs de services TIC tiers critiques
Le règlement DORA élargit son champ d'application à de nouveaux types d'entités financières. Il s'applique à un large éventail d'acteurs du secteur financier opérant au sein de l'Union européenne, répartis en plusieurs catégories définies à l'article 2 du règlement.
Deux grands types d'acteurs sont concernés :
-
Entités financières réglementées: Le DORA exige de ces organisations qu'elles mettent en place un cadre solide pour gérer les risques liés aux technologies de l'information et de la communication (TIC), y compris la cybersécurité, la continuité des activités et la surveillance des fournisseurs de services tiers essentiels.
-
Fournisseurs de services TIC tiers critiques: Dès lors qu'ils fournissent des services essentiels à une ou plusieurs entités financières, ces prestataires deviennent indirectement soumis à certaines obligations DORA, notamment par le biais de clauses contractuelles imposées par leurs clients.
Banque et paiement
- Établissements de crédit
- Établissements de paiement
- Prestataires de services d’information sur les comptes
- Prestataires de services de communication de données
- Etablissements de monnaie électronique
- Prestataires tiers de services liés aux technologies de l’information et de la communication (« TIC»)
Finance
- Entreprises d’investissement
- Prestataires de services sur crypto-actifs agréés sur les marchés de crypto-actifs et les émetteurs de jetons se référant à un ou des actifs
- Sociétés de gestion
- Gestionnaires de fonds d’investissement alternatifs
- Prestataires de services de financement participatif
- Dépositaires centraux de titres
- Contreparties centrales
- Plates-formes de trading
- Référentiels centraux
- Référentiels des titrisations
- Agences de notation de crédit
- Administrateurs d’indices de référence d’importance critique
Assurance
- Entreprises d’assurance et de réassurance
- Intermédiaires d’assurance, les intermédiaires de réassurance et les intermédiaires d’assurance à titre accessoire
- Institutions de retraite professionnelle
Principes clés de DORA
Résilience fondée sur la gestion des risques, la réponse aux incidents, les tests, la surveillance par des tiers et le partage d'informations.
DORA n'est pas un exercice de conformité "ponctuel", mais une exigence de maintenir une résilience constante dans un environnement changeant et un contexte technologique de plus en plus complexe.
Les réglementations de la Loi sur la Résilience Opérationnelle Numérique (DORA) sont divisées en cinq catégories, chacune conçue pour améliorer différents aspects de la cybersécurité dans les organisations. Les composants principaux incluent :
Gestion des risques liés aux TIC
DORA exige un cadre complet pour la gestion des risques liés aux TIC comme base de la résilience des entreprises financières. L'organe de gouvernance assume la responsabilité ultime de la gestion du risque lié aux TIC de l'entité financière.
Gestion des incidents
DORA renforce la gestion des incidents dans les TIC en mettant en œuvre la détection, la classification et le signalement obligatoire des incidents majeurs, ainsi qu'en encourageant le signalement volontaire des cybermenaces significatives aux autorités.
Tests de résilience
Une approche basée sur les risques garantit que les systèmes informatiques critiques et importants sont régulièrement testés pour leur résilience opérationnelle et leur protection contre les perturbations potentielles. Par exemple, un test d'intrusion basé sur les menaces doit être effectué au moins tous les trois ans sur les systèmes de production.
Gestion des risques liés aux tiers
Le règlement DORA impose la tenue d'un registre détaillé de tous les contrats conclus avec des fournisseurs de services TIC, en mettant particulièrement l'accent sur ceux qui sont essentiels aux opérations, et fixe des normes minimales pour la surveillance des risques. Elle établit également un cadre européen pour superviser les fournisseurs de services tiers critiques.
Partage de l'information
La réglementation permet aux entreprises financières d'échanger des informations sur les menaces cybernétiques entre elles et de recevoir et d'agir sur des données de menaces anonymisées fournies par l'autorité de supervision. L'objectif est de développer des capacités défensives et des techniques de détection.
Conformité au DORA et risques liés à l'octroi de licences pour les entités financières
La non-conformité à la loi DORA : un risque majeur pour l'agrément des entités financières
Contrairement à la directive NIS2, le règlement DORA n'établit pas de régime de sanctions autonome assorti d'amendes spécifiques. Toutefois, cela ne signifie pas que les entités financières peuvent se permettre une mise en conformité partielle ou tardive.
DORA : un règlement au cœur du droit financier
DORA n'est pas une couche supplémentaire qui s'ajoute aux réglementations bancaires ou d'assurance, elle y est totalement intégrée.
Il s'inscrit juridiquement dans le cadre des principaux textes financiers européens (CRR, MiFID II, PSD2, Solvency II...), comme l'indique explicitement l'article 3 du règlement.
Ainsi, toute entité financière est tenue de se conformer à la DORA au même titre qu'aux autres réglementations sectorielles qui régissent son agrément.
Le non-respect de la loi DORA a de graves conséquences
Le non-respect de la loi DORA ne se limite pas à des sanctions financières isolées - il peut directement mettre en péril l'autorisation d'exercer d'une entité :
-
Une entité qui ne respecte pas les obligations du règlement, notamment en ce qui concerne la gestion des fournisseurs tiers de TIC critiques (article 28.1.a), peut voir sa licence suspendue ou révoquée.
-
L'article 3.22 stipule explicitement que le non-respect des obligations légales - y compris le DORA - peut entraîner la perte de l'autorisation d'exploitation.
-
L'article 50 autorise les autorités nationales compétentes à imposer toute mesure corrective jugée nécessaire, y compris la cessation immédiate des activités non conformes ou des sanctions financières, sans limite supérieure.
Cas des fournisseurs tiers de TIC critiques
Les fournisseurs de TIC désignés comme critiques peuvent être soumis à des amendes journalières allant jusqu'à 1% de leur chiffre d'affaires annuel globalet ce, jusqu'à ce que la conformité soit rétablie (article 35).
Préparez-vous à DORA dès maintenant
Un partenaire de confiance pour les institutions financières afin de garantir la résilience et la conformité
Eligibilité au DORA
La DORA est un règlement complexe qui peut faire double emploi avec d'autres règlements applicables (NIS2, ...).
Nous vous aidons en organisant des ateliers ciblés, des sessions de formation et des mises à jour pour vous aider à comprendre la DORA.
Nous définissons les périmètres concernés par la conformité à la DORA et réalisons une première analyse d'impact. Nous identifions également vos actifs critiques.
Analyse des lacunes
Il est important d’identifier les principales lacunes de votre maturité pour garantir un plan de résilience efficace.
Nous analysons les écarts entre les mesures déjà en place et les 480 exigences de la DORA à travers des entretiens guidés et des analyses documentaires.
Nous assurons une corrélation entre les exigences de la DORA et les principaux standards internationaux de cybersécurité (NIST, CIS Controls, ISO 27001, etc.).
Feuille de route
Remédiation
Avantages de l'alignement du DORA sur les normes de cybersécurité
Dans le secteur financier, la conformité à la DORA et aux principaux standards de cybersécurité (NIST, CIS Controls, ISO, etc.) atténue les risques associés aux transactions en ligne et aux violations de données, renforçant ainsi la confiance et assurant la continuité des activités. Les institutions financières doivent prêter une attention particulière aux exigences strictes de la DORA en matière de résilience opérationnelle et de gestion des risques des tiers TIC.
Approche unifiée
Les standards de sécurité offrent des meilleures pratiques reconnues mondialement. Aligner la DORA avec ces standards assure une gestion cohérente de la cybersécurité et de la conformité.
Management simplifié
Les organisations peuvent simplifier leurs processus de gestion en exploitant l'infrastructure et les ressources existantes. La gestion peut être effectuée via des outils conviviaux.
Efficience
Des directives claires facilitent la priorisation des efforts et l'allocation des ressources en fonction de l'importance et de l'impact de chaque contrôle.
Évolutivité & adaptabilité
Les standards peuvent être choisis et adaptés en fonction de la taille, de l’activité et des enjeux de l’organisation. Les aligner avec la DORA garantit que les mesures de cybersécurité restent flexibles face aux changements réglementaires et technologiques.
Amélioration continue
Les standards de cybersécurité intègrent le concept d'amélioration continue. En les alignant avec la DORA, les organisations peuvent maintenir leurs mesures de cybersécurité à jour face aux nouvelles menaces.
