Se rendre au contenu

Accompagnement DORA

Le Digital Operational Resilience Act impose aux acteurs financiers et à leurs prestataires TIC un cadre exigeant de résilience opérationnelle numérique. Nous vous accompagnons de la qualification de l'assujettissement jusqu'au maintien de la conformité. Pragmatique, ciblé, sans jargon inutile.

Logo BCIT Formation
BCIT Formation est noté Excellent
4,7 · Trustpilot
+1000 apprenants formés

Pourquoi se mettre en conformité DORA ?

DORA (Digital Operational Resilience Act, règlement UE 2022/2554) est directement applicable depuis le 17 janvier 2025. Il harmonise au niveau européen les exigences de résilience opérationnelle numérique du secteur financier. Les autorités de supervision (ACPR, AMF, ESAs) attendent désormais une mise en conformité effective et documentée.

Au-delà de l'obligation réglementaire, DORA est un levier concret pour maîtriser vos risques TIC, sécuriser votre chaîne de sous-traitance numérique et démontrer votre robustesse à vos clients et régulateurs. Les manquements exposent à des sanctions et à un renforcement de la surveillance.

Les 5 piliers de DORA

Gestion des risques TIC

Mettre en place un cadre de gouvernance et de gestion des risques liés aux technologies de l'information et de la communication, piloté par l'organe de direction.

Gestion & notification des incidents

Détecter, classifier et notifier les incidents majeurs liés aux TIC aux autorités compétentes dans les délais imposés par le règlement.

Tests de résilience

Tester régulièrement la résilience opérationnelle numérique, jusqu'aux tests de pénétration fondés sur la menace (TLPT) pour les entités significatives.

Risque lié aux prestataires tiers TIC

Encadrer la sous-traitance TIC : registre des contrats, clauses obligatoires, suivi des prestataires critiques et stratégies de sortie.

Partage d'informations

Participer aux dispositifs d'échange d'informations sur les cybermenaces afin de renforcer collectivement la résilience du secteur.

Qui est concerné par DORA ?

DORA s'applique à un large périmètre d'entités financières : banques et établissements de crédit, entreprises d'assurance et de réassurance, sociétés de gestion et d'investissement, établissements de paiement et de monnaie électronique, prestataires de services sur crypto-actifs (PSCA), et bien d'autres. Le règlement vise également, via un cadre de supervision dédié, les prestataires tiers de services TIC critiques (cloud, infogérance, éditeurs) qui interviennent dans la chaîne numérique de ces acteurs. Si votre activité touche le secteur financier européen, vous êtes très probablement concerné.

Notre méthodologie

Nous démarrons par qualifier précisément votre assujettissement et la proportionnalité applicable à votre profil, puis nous mesurons l'écart entre votre dispositif actuel et les exigences DORA. Notre approche est résolument pragmatique et personnalisée : nous capitalisons sur vos dispositifs existants (ISO 27001, dispositif ACPR/AMF, PCA), nous priorisons les actions à fort impact réglementaire, et nous vous préparons concrètement aux contrôles. Pas de théorie inutile : que du terrain.

Notre accompagnement DORA étape par étape

1

Qualification de l'assujettissement

Déterminer votre statut au regard de DORA, le périmètre concerné et le principe de proportionnalité applicable à votre profil.

2

Gap analysis DORA

Mesurer l'écart entre vos pratiques actuelles et les exigences des 5 piliers, sur les volets gouvernance, organisationnel et technique.

3

Plan d'actions

Construire une feuille de route priorisée et réaliste, avec responsabilités, échéances et suivi des actions de remédiation.

4

Mise en conformité

Déployer la gouvernance des risques TIC, le registre des contrats avec les prestataires TIC, la gestion des incidents et le programme de tests.

5

Préparation aux contrôles

Constituer le dossier de preuves, préparer vos équipes aux interactions avec les autorités et vérifier la complétude documentaire.

6

Maintien dans le temps

Pérenniser la conformité : revue périodique du registre, exercices et tests réguliers, suivi des incidents et veille réglementaire.

Pourquoi choisir BCIT pour DORA ?

Expertise réglementaire & cyber

Nous maîtrisons le règlement DORA, ses normes techniques (RTS/ITS) et la sécurité de l'information. Nos consultants sont certifiés PECB DORA Lead Manager. Un expert terrain, pas un consultant généraliste.

Approche proportionnée

Nous adaptons l'accompagnement à votre taille, votre profil de risque et vos dispositifs existants pour éviter la sur-conformité coûteuse.

Vision compliance globale

DORA s'articule naturellement avec ISO 27001, NIS2 et le RGPD : nous mutualisons vos efforts de conformité pour gagner du temps.

Vos équipes veulent piloter DORA en autonomie ?

Au-delà de l'accompagnement, nous proposons aussi la formation certifiante PECB Certified DORA Lead Manager : vos équipes internes y acquièrent l'expertise pour piloter elles-mêmes un programme de mise en conformité DORA, de la gouvernance jusqu'aux tests de résilience, examen de certification inclus.

Questions fréquentes

Qui est concerné par DORA ?

DORA s'applique aux entités financières européennes (banques, assurances, sociétés de gestion, prestataires de services sur crypto-actifs...) ainsi qu'aux prestataires tiers de services TIC critiques qui interviennent dans leur chaîne numérique.

Depuis quand DORA est-il applicable ?

DORA (règlement UE 2022/2554) est directement applicable depuis le 17 janvier 2025, sans transposition nécessaire en droit national.

Que risque-t-on en cas de non-conformité à DORA ?

Les manquements exposent à des sanctions des autorités de supervision (ACPR, AMF, ESAs) et à un renforcement de la surveillance. Au-delà du risque réglementaire, c'est votre résilience opérationnelle réelle qui reste exposée.

DORA remplace-t-il ISO 27001 ou NIS2 ?

Non, DORA s'articule avec eux. Un SMSI ISO 27001 existant, une conformité NIS2 ou un PCA/PRA déjà en place sont des fondations réutilisables pour accélérer la mise en conformité DORA.

Prêt(e) à sécuriser votre conformité DORA ?

Prenons 15 minutes pour une première discussion. Nous comprendrons votre statut, votre contexte, et vous proposerons un accompagnement personnalisé et réaliste.