Aller au contenu principal
Les Assises 2026 · Monaco

Retrouvez-nous à l’Espace Startups, et à notre atelier mercredi 7 octobre à 16h30.

Réserver l’atelier

GLOSSAIRE · Réglementations

DORA (Digital Operational Resilience Act)

DORA (règlement (UE) 2022/2554, Digital Operational Resilience Act) est le règlement européen qui fixe des exigences uniformes de résilience opérationnelle numérique aux entités financières : banques, assureurs, entreprises d’investissement, établissements de paiement, prestataires de crypto-actifs et leurs prestataires TIC tiers critiques. Il repose sur cinq piliers : gestion du risque TIC, gestion et notification des incidents liés aux TIC, tests de résilience opérationnelle numérique, gestion du risque lié aux tiers TIC, et partage d’informations. Il s’applique depuis le 17 janvier 2025.

Un règlement, pas une directive

À la différence de NIS2, DORA s’applique directement dans chaque État membre sans transposition, et il est lex specialis pour le secteur financier : là où les deux textes pourraient s’appliquer, DORA prévaut. Ses exigences sont précisées par des normes techniques de réglementation et d’exécution des autorités européennes de surveillance, qui fixent les modèles du registre d’information, les critères de classification des incidents, le contenu du cadre de risque TIC et le régime des tests d’intrusion fondés sur la menace.

Les cinq piliers en pratique

Gestion du risque TIC : un cadre documenté, approuvé par l’organe de direction, avec identification et classification des fonctions supportées par les TIC, protection, détection, réponse et rétablissement. Gestion des incidents : classification des incidents TIC et notification des incidents majeurs à l’autorité compétente par rapports initial, intermédiaire et final. Tests : un programme incluant des tests d’intrusion fondés sur la menace pour les entités désignées. Risque tiers : une stratégie, le registre d’information, des clauses contractuelles, des plans de sortie. Partage d’informations : échange volontaire de renseignement sur les menaces.

Ce qu’il exige de la gouvernance

DORA dit explicitement que l’organe de direction porte la responsabilité ultime du risque TIC, approuve le cadre et la stratégie, fixe la tolérance au risque, est informé des incidents majeurs et entretient ses propres connaissances. Pour un conseil, cela se traduit par une appétence au risque TIC, un reporting qui mesure contre elle, un registre des dépendances TIC critiques qu’il a vu, et un programme de tests dont il a lu les résultats. Le superviseur peut demander les quatre.

ALLER PLUS LOIN

Le guide de référence.

SUR MINDLAPSE

Où ce terme vit dans la plateforme.

Les pages qui mettent la définition au travail.

VOIR LA VÉRIFICATION

Définir est la partie facile. Prouver, c’est le produit.

Trente minutes sur votre périmètre : risque, conformité, tiers, et comment chaque terme ci-dessus devient un contrôle vérifié.

Refuser est exactement aussi simple qu’accepter, et rien n’est pré-coché. Votre choix est conservé 6 mois et modifiable à tout moment depuis le pied de page.

Strictement nécessaire

Toujours actif

Conserve votre choix de cookies dans ce navigateur afin de le respecter lors de vos prochaines visites. Aucun identifiant de suivi, aucun tiers. Ne peut pas être désactivé.