Se rendre au contenu

DORA : tout comprendre sur le règlement

Le règlement européen DORA (Digital Operational Resilience Act) renforce la résilience opérationnelle numérique des institutions financières face aux cybermenaces et aux incidents liés aux technologies de l'information et de la communication (TIC).

Logo BCIT Formation
BCIT Formation est noté Excellent
4,7 · Trustpilot
+1000 apprenants formés

Qu'est-ce que DORA ?

Publié fin 2022 et applicable depuis janvier 2025, DORA vise à garantir que le secteur financier puisse résister, réagir et se rétablir face aux incidents liés aux TIC. Là où la cybersécurité s'attache à empêcher les attaques, la résilience opérationnelle s'assure que l'activité continue même lorsqu'un incident survient.

Le règlement s'inscrit dans la continuité de la directive NIS2 mais cible spécifiquement la finance. Il harmonise, à l'échelle européenne, des exigences jusque-là dispersées : un véritable changement d'échelle pour les acteurs concernés et leurs prestataires.

Les piliers de DORA

Gestion des risques TIC

Un cadre de gouvernance et de gestion des risques liés aux technologies, sous la responsabilité de l'organe de direction.

Gestion & notification des incidents

Classifier, traiter et notifier les incidents TIC majeurs selon des modalités et des délais harmonisés.

Tests de résilience

Éprouver régulièrement la résilience, jusqu'aux tests avancés fondés sur la menace pour les entités les plus critiques.

Risque lié aux prestataires TIC

Encadrer la dépendance aux fournisseurs (dont le cloud), avec un suivi renforcé des prestataires critiques.

Qui est concerné ?

DORA s'applique à un large éventail d'entités financières : établissements de crédit, de paiement et de monnaie électronique, entreprises d'investissement, prestataires sur crypto-actifs, sociétés de gestion, entreprises d'assurance et de réassurance, intermédiaires, et bien d'autres. Le règlement concerne aussi, indirectement, leurs prestataires de services TIC. Au-delà de la finance, sa logique de résilience rejoint celle d'un plan de continuité et de reprise d'activité.

De la conformité à la résilience réelle

DORA ne se résume pas à cocher des cases : l'enjeu est une résilience démontrable. Cela suppose une gouvernance claire des risques TIC, un processus de gestion des incidents (en lien avec la réponse à incident), des tests réguliers (dont des tests d'intrusion) et une maîtrise du risque fournisseurs. Beaucoup de ces briques se mutualisent avec un SMSI ISO 27001 et une analyse de risques EBIOS.

Se mettre en conformité DORA, étape par étape

1

Confirmer son périmètre

Vérifier son assujettissement et identifier les entités et activités concernées du groupe.

2

Évaluer l'écart

Comparer l'existant aux exigences DORA pour bâtir un plan de mise en conformité priorisé.

3

Structurer le risque TIC

Mettre en place la gouvernance et le cadre de gestion des risques liés aux technologies.

4

Outiller la gestion d'incidents

Définir classification, traitement et notification des incidents TIC majeurs dans les délais requis.

5

Tester la résilience

Programmer des tests réguliers et, pour les entités critiques, des tests avancés fondés sur la menace.

6

Maîtriser les prestataires TIC

Cartographier les dépendances, renforcer les clauses contractuelles et surveiller les prestataires critiques.

Pourquoi se faire accompagner par BCIT ?

Une lecture opérationnelle

Nous traduisons les piliers DORA en chantiers concrets et priorisés pour votre organisation.

Des socles mutualisés

Nous nous appuyons sur vos démarches ISO 27001 et EBIOS existantes.

Résilience & continuité

De la réponse à incident au PCA/PRA, nous ancrons une résilience réelle.

Faites de DORA un projet maîtrisé

Prenons 15 minutes pour situer votre organisation au regard de DORA et définir une feuille de route de mise en conformité.