Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
DORA / Finance

DORA : quelles entités sont réellement concernées ?

Vérifiez votre assujettissement DORA : agrément, exclusions, cadre simplifié, proportionnalité et rôle de prestataire TIC. Une méthode documentée.

Pour savoir si DORA s’applique à une organisation, partez de son statut juridique et de son agrément, puis vérifiez les exclusions et adaptations. L’étiquette « fintech », le nombre de salariés ou le fait de travailler avec une banque ne suffisent pas.

L’Art. 2 du règlement (UE) 2022/2554 est le point de départ. Ses points a) à t) désignent collectivement les entités financières ; le point u) concerne les prestataires tiers de services TIC. Les obligations ne sont pas identiques pour ces deux groupes. Source : article 2 de DORA.

Relever la catégorie réglementaire exacte

Les catégories de l’Art. 2(1) comprennent notamment les établissements de crédit, de paiement et de monnaie électronique, les prestataires d’information sur les comptes, les entreprises d’investissement, les prestataires sur crypto-actifs agréés et certains émetteurs, les infrastructures de marché, les sociétés de gestion et gestionnaires de FIA, les acteurs de l’assurance, les institutions de retraite, les agences de notation et les prestataires de financement participatif.

Cette liste de repérage ne remplace pas les définitions de l’Art. 3. Une société de gestion, un conseiller et une entreprise d’investissement ne peuvent pas être assimilés au seul motif qu’ils travaillent tous sur des placements. Le guide général DORA décrit les dossiers à constituer une fois le statut établi.

Pièce à réunir Utilité
Agrément, enregistrement ou exemption sectorielle Identifier la catégorie réelle
Activités effectivement exercées Détecter plusieurs régimes possibles
Effectif et données financières pertinents Examiner les définitions de taille applicables
Organisation du groupe Identifier les niveaux de suivi et dépendances
Analyse des exclusions Justifier la conclusion par un texte précis

Vérifier les exclusions avant les allègements

L’Art. 2(3) exclut notamment certains gestionnaires de FIA visés à l’Art. 3(2) de la directive 2011/61/UE, certaines entreprises d’assurance ou de réassurance visées à l’Art. 4 de Solvabilité II, ainsi que les institutions de retraite dont les régimes ne comptent ensemble pas plus de quinze affiliés.

Il exclut aussi les personnes exemptées selon les Art. 2 et 3 de MiFID II et les intermédiaires d’assurance, de réassurance ou à titre accessoire qui sont des microentreprises, petites ou moyennes entreprises. Omettre les moyennes entreprises donnerait un résultat d’assujettissement erroné. Les offices des chèques postaux mentionnés par le texte figurent également parmi les exclusions. Source : Art. 2(3).

Vérifiez les définitions DORA des catégories de taille et, si pertinent, l’option nationale de l’Art. 2(4). Une exemption dans un texte sectoriel n’emporte pas nécessairement exclusion de DORA : les établissements de paiement et de monnaie électronique exemptés sont expressément mentionnés dans son champ.

Distinguer cadre simplifié et proportionnalité

L’Art. 16(1) prévoit un cadre simplifié pour des catégories déterminées : petites entreprises d’investissement non interconnectées, certains établissements de paiement ou de monnaie électronique exemptés, certains établissements exemptés de la directive 2013/36/UE et petites institutions de retraite professionnelle.

Ce régime remplace les Art. 5 à 15 pour les entités visées ; il maintient des obligations de gestion, surveillance, continuité et tests. Il n’est pas accordé automatiquement à toute entreprise de moins de dix salariés. L’Art. 4 prévoit, séparément, la proportionnalité selon taille, risques et complexité. La fiche gestion des risques TIC doit être utilisée avec le régime effectivement retenu.

Qualifier le prestataire informatique

Le prestataire tiers de services TIC relève de la définition de l’Art. 3(19). Les services TIC sont définis à l’Art. 3(21). Il faut examiner la prestation concrète, et non reprendre automatiquement la qualification de sous-traitant RGPD : les deux notions répondent à des critères différents.

Un prestataire non désigné critique peut recevoir des exigences contractuelles de ses clients financiers. La supervision européenne des prestataires critiques repose, elle, sur l’Art. 31 et une désignation par les autorités européennes. Consultez la page officielle de supervision DORA et identifiez l’entité juridique concernée. La fiche prestataires TIC critiques distingue cette désignation de la criticité d’une fonction chez un client.

Formaliser la décision d’assujettissement

La note doit indiquer le statut, les textes examinés, la conclusion, les adaptations et la personne chargée du suivi. En cas d’activité nouvelle ou de changement d’agrément, réexaminez-la. La proportionnalité ne doit pas être utilisée comme une formule générale dispensant de chaque obligation.

Identifiez également l’autorité compétente selon l’Art. 46 et les règles sectorielles. En France, les compétences ACPR, AMF et, selon les cas, européennes ne se déduisent pas d’une répartition simpliste « banques contre investissements ». La FAQ DORA de l’ACPR précise notamment le périmètre des remises qu’elle attend.

Travailler par entité juridique et par activité

Une marque commerciale peut réunir plusieurs sociétés : celle qui détient l’agrément, celle qui commercialise le service et celle qui exploite un outil informatique. Commencez par nommer l’entité analysée et les activités qu’elle exerce réellement. Une présentation du groupe ou une signature commerciale commune ne remplace pas cette identification.

Rapprochez ensuite chaque activité de la catégorie réglementaire envisagée. Consignez la référence et la date de la pièce qui établit le statut, ainsi que ses limites. Si un service est exercé pour le compte d’un autre acteur, décrivez la relation avant de conclure. Le contrat peut éclairer les fonctions, mais son intitulé ne suffit pas à transformer un prestataire en établissement agréé, ni à exclure une activité réglementée effectivement exercée.

Conservez les questions non résolues dans la note. Par exemple, une ancienne décision d’agrément et une nouvelle offre commerciale peuvent nécessiter une vérification complémentaire. La bonne sortie du dossier est alors une réserve attribuée à une personne, avec les pièces attendues. Elle ne consiste pas à choisir la catégorie qui donne le programme de conformité le moins coûteux.

Comparer deux situations sans généraliser un seuil

Prenons deux organisations entièrement fictives. Aster exerce une activité d’intermédiation d’assurance et invoque l’exclusion de l’Art. 2(3)(e). Sureau fournit un logiciel utilisé par des établissements financiers et reçoit un questionnaire DORA de l’un de ses clients. Les deux entreprises présentent un effectif réduit, mais cette ressemblance ne permet pas une conclusion commune.

Pour Aster, il faut établir la qualité d’intermédiaire puis examiner les définitions de taille visées à l’Art. 3(60), (63) et (64), avec les données pertinentes. Pour Sureau, il faut décrire le service et vérifier la définition des services TIC ; le questionnaire du client renseigne sur sa demande contractuelle, pas sur une désignation européenne comme prestataire critique. Aucun statut définitif n’est supposé dans cet exemple.

Lorsque le raisonnement dépend d’un seuil, notez les critères cumulatifs et les alternatives financières du texte. Un effectif isolé ou un chiffre d’affaires estimé oralement ne suffit pas. Gardez la période et la provenance des chiffres utilisés, puis faites vérifier le calcul. L’objectif est de pouvoir refaire le raisonnement lorsque les données changent, sans confondre les définitions propres à DORA avec une catégorie employée dans un autre dispositif.

Traduire la conclusion dans une liste d’obligations

La qualification doit produire une décision exploitable. Si l’entité est exclue, indiquez précisément la disposition et les éléments qui la rendent applicable. Si elle relève de l’Art. 16(1), expliquez que l’adaptation concerne le cadre de gestion du risque TIC : elle ne transforme pas l’organisation en acteur extérieur à DORA. Les autres exigences doivent être examinées selon leurs propres dispositions.

Pour le cadre simplifié, la liste de travail peut associer chaque exigence pertinente à un responsable et à une preuve attendue : cadre documenté, surveillance des systèmes, dépendances prestataires, continuité et résultats des tests. Cette traduction applique l’Art. 16 ; elle ne prétend pas remplacer les textes techniques qui précisent sa mise en œuvre. Une politique écrite sans responsable ni pratique vérifiable laisse le dossier incomplet.

Pour la proportionnalité de l’Art. 4, expliquez pourquoi une mesure correspond à la taille, au profil de risque et à la complexité de l’activité. Une équipe restreinte peut organiser autrement ses contrôles, mais doit encore examiner les exigences applicables. Évitez une colonne unique « petite structure : dispensée » : elle empêche de distinguer une véritable exception d’une adaptation des moyens.

Dater la décision et organiser sa révision

Une note d’assujettissement peut suivre une structure courte : entité, activités, statut, exclusions examinées, régime retenu, réserves et prochaines actions. Ajoutez les sources consultées et les références des pièces. Le lecteur doit comprendre quelle conclusion repose sur un fait établi et laquelle reste conditionnée à une vérification ; une formule générale signée ne compense pas un agrément manquant.

Identifiez les événements qui imposent une nouvelle lecture du dossier : changement d’activité ou d’agrément, acquisition, évolution des données de taille ou modification d’une prestation TIC. Pour un fournisseur, distinguez l’évolution des demandes de ses clients d’une éventuelle notification de désignation au titre de l’Art. 31. Les conséquences et les documents à conserver ne sont pas les mêmes.

Enfin, transmettez aux équipes une conclusion adaptée à leur tâche. Les achats doivent connaître les relations TIC à instruire ; les responsables techniques doivent savoir quel cadre de gestion préparer ; la direction doit connaître les réserves qui affectent le périmètre. Cette circulation ne remplace pas les obligations propres à chacun, mais évite qu’un dossier juridique juste reste sans effet sur les opérations.

Ce qu’il faut retenir

L’assujettissement se prouve par le statut et les dispositions applicables. Séparez exclusion, cadre simplifié, proportionnalité et rôle de prestataire. Une conclusion écrite permet ensuite d’organiser les obligations sans extrapoler celles d’un autre acteur.

FAQ

Tous les intermédiaires d’assurance sont-ils soumis à DORA ?

Non. L’Art. 2(3)(e) exclut ceux qui répondent aux définitions de microentreprise, petite ou moyenne entreprise. Il faut vérifier la qualification exacte.

Une fintech est-elle forcément dans le champ ?

Le terme ne constitue pas un statut réglementaire. Examinez son agrément, ses activités et les catégories de l’Art. 2. Elle peut aussi intervenir comme prestataire TIC.

Un fournisseur critique pour mon entreprise est-il un prestataire critique européen ?

Pas nécessairement. Le premier constat dépend de vos fonctions et dépendances ; le second repose sur une désignation européenne selon l’Art. 31.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →