Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
Gouvernance Cyberdian today12/09/2025
DORA a une particularité que NIS 2 n’a pas : c’est un règlement, pas une directive. Il s’applique directement, sans transposition nationale, avec le même texte dans les vingt-sept États membres. Il n’y a donc pas de version française à attendre, ni de marge d’interprétation par pays.
Le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier est entré en application le 17 janvier 2025.
Le périmètre est large : établissements de crédit, entreprises d’investissement, établissements de paiement et de monnaie électronique, prestataires de services sur crypto-actifs, entreprises d’assurance et de réassurance, intermédiaires, gestionnaires de fonds, institutions de retraite professionnelle, agences de notation, dépositaires centraux, contreparties centrales, plateformes de négociation.
Et — c’est le point le plus structurant — les prestataires tiers de services TIC qui servent ces entités. Vous pouvez ne pas être un acteur financier et être pleinement concerné par ricochet contractuel.
Le règlement prévoit un principe de proportionnalité : les exigences s’appliquent en tenant compte de la taille et du profil de risque. Les petites structures ne sont pas soumises au même niveau de formalisme que les grands groupes.
Un cadre documenté, revu au moins annuellement, couvrant identification des actifs, protection, détection, réponse et rétablissement. L’organe de direction en est responsable — comme dans NIS 2, la responsabilité remonte au sommet et ne peut pas être déléguée à la DSI.
C’est le pilier le plus contraignant en pratique, parce qu’il impose des délais.
Les incidents majeurs font l’objet d’une notification en trois temps : une notification initiale, un rapport intermédiaire lorsque la situation évolue, puis un rapport final une fois l’analyse des causes achevée.
Les seuils de classification d’un incident comme « majeur » reposent sur des critères harmonisés — nombre de clients affectés, durée, étendue géographique, pertes de données, impact économique.
La difficulté opérationnelle n’est pas de rédiger le rapport. C’est d’être capable, sous pression, de déterminer en quelques heures si l’incident franchit les seuils. Sans procédure préétablie et sans personne désignée, ce délai n’est pas tenable.
Deux niveaux. Un socle de tests réguliers pour tous — analyses de vulnérabilités, tests de scénarios, tests de continuité. Et, pour les entités les plus significatives, des tests de pénétration fondés sur la menace (TLPT), inspirés du cadre TIBER-EU, qui simulent une attaque réaliste sur les systèmes de production.
Un TLPT n’a rien à voir avec un test d’intrusion classique : il porte sur des fonctions critiques réelles, mobilise du renseignement sur la menace, et s’étale sur plusieurs mois.
C’est le pilier qui occupe le plus de monde aujourd’hui. Le règlement impose de tenir un registre d’information recensant l’ensemble des accords contractuels portant sur des services TIC, avec un niveau de détail élevé : nature du service, criticité, localisation des données et du traitement, chaîne de sous-traitance, possibilités de sortie.
Il impose aussi des clauses contractuelles minimales : droits d’accès et d’audit, coopération en cas d’incident, stratégies de sortie documentées, niveaux de service.
Les prestataires jugés critiques sont désignés au niveau européen et placés sous supervision directe des autorités de surveillance.
Le règlement encourage — sans l’imposer — l’échange de renseignements sur les menaces entre entités financières, dans des cadres de confiance.
D’après les priorités affichées par les superviseurs européens, trois éléments concentrent l’attention :
DORA est une lex specialis pour le secteur financier. Lorsque les deux textes se recouvrent, DORA prime pour les entités financières sur les sujets qu’il couvre.
En pratique, une même organisation peut relever de DORA pour ses activités financières et de NIS 2 pour d’autres. Cartographier cette articulation avant de lancer deux chantiers parallèles évite de payer deux fois le même travail.
Les normes techniques d’exécution associées à DORA évoluent. Vérifiez la version en vigueur avant toute démarche de mise en conformité.
Notre formation DORA Lead Manager couvre les cinq piliers et la construction du registre d’information. Pour la mise en œuvre, nous intervenons en gouvernance, risques et conformité, et les tests offensifs relèvent de notre offre ethical hacking.
Written by: Cyberdian
Gouvernance Cyberdian
Dans un projet ISO 27001, la déclaration d’applicabilité est le document qui met le plus de temps à être compris et le moins de temps à être rédigé. C’est généralement ...
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.
Ce site utilise des cookies pour les statistiques et pour améliorer votre expérience. En cliquant sur Accepter, vous consentez à notre utilisation des cookies. En savoir plus dans notre politique de confidentialité.