DORA : obligations et méthode pour les entreprises
DORA : champ, gouvernance, incidents, tests et prestataires TIC. Organisez les dossiers de conformité et les preuves attendues depuis 2025.
- Déterminer le régime de l’entité
- Constituer les cinq dossiers opérationnels
- Gouvernance : une responsabilité suivie dans les faits
- Incidents : qualifier avant de notifier
- Tests : appliquer le bon périmètre
- Prestataires : conserver la responsabilité et les moyens de sortie
- Utiliser les textes complémentaires en vigueur
- Transformer l’inventaire en décisions de direction
- Distinguer une procédure, un exercice et une capacité démontrée
- Préparer une revue de dossier sur un incident
- Faire vivre le dossier après la première revue
- Ce qu’il faut retenir
- FAQ
DORA impose aux entités financières concernées d’organiser leur résilience numérique : gouvernance, maîtrise des risques TIC, gestion des incidents, tests et suivi des prestataires. Le règlement (UE) 2022/2554 s’applique depuis le 17 janvier 2025. La question n’est donc plus de préparer une future entrée en application, mais de démontrer que les dispositifs fonctionnent.
Un dossier utile relie chaque fonction importante aux systèmes, aux prestataires et aux mesures de continuité qui la soutiennent. Source : règlement DORA.
Déterminer le régime de l’entité
L’Art. 2(1) énumère les catégories concernées. Les points a) à t) regroupent les entités financières ; le point u) vise les prestataires tiers de services TIC. Il faut ensuite examiner les exclusions de l’Art. 2(3) et les éventuelles options nationales.
Trois notions doivent rester distinctes : exclusion du règlement, proportionnalité et cadre simplifié. L’Art. 16 réserve ce dernier à certaines catégories précises ; toute microentreprise n’en bénéficie pas automatiquement. Les entités concernées par DORA doivent conserver une fiche d’assujettissement fondée sur leur statut réel.
Constituer les cinq dossiers opérationnels
| Dossier | Résultat à démontrer | Référence principale |
|---|---|---|
| Gouvernance et risques | Des risques identifiés, des mesures et des décisions suivies | Art. 5 à 16 |
| Incidents | Détecter, qualifier, traiter et notifier les cas requis | Art. 17 à 23 |
| Tests | Vérifier les capacités et corriger les lacunes | Art. 24 à 27 |
| Prestataires TIC | Connaître les dépendances, contrats et solutions de sortie | Art. 28 à 30 |
| Partage de renseignements | Encadrer la participation éventuelle à une communauté | Art. 45 |
Le partage d’informations sur les cybermenaces est volontaire dans le cadre de l’Art. 45. Il ne faut pas présenter tous ces dossiers comme cinq obligations identiques pour toute entité, indépendamment des adaptations du texte.
Gouvernance : une responsabilité suivie dans les faits
Dans le cadre ordinaire, l’Art. 5(2) attribue à l’organe de direction la définition, l’approbation, la supervision et la responsabilité de mise en œuvre du cadre de gestion du risque TIC. Les tâches opérationnelles peuvent être réparties, mais cette responsabilité ne disparaît pas avec l’externalisation.
Le dossier de gestion des risques TIC doit relier les actifs aux fonctions, aux scénarios de défaillance et aux mesures retenues. Les arbitrages, exceptions et plans de correction doivent avoir un responsable et une échéance. Une politique signée sans suivi des écarts ne démontre pas cette maîtrise.
Incidents : qualifier avant de notifier
L’Art. 17 prévoit un processus de gestion et l’enregistrement des incidents TIC et cybermenaces importantes. Les incidents majeurs suivent les obligations de notification de l’Art. 19 ; la qualification dépend des critères applicables et des normes techniques complémentaires.
Préparez le circuit d’escalade, les informations nécessaires et les accès au canal de remise. Le guide de notification DORA permet de distinguer alerte interne, notification initiale et rapports ultérieurs. Une panne sans fuite peut relever de DORA ; une violation de données personnelles appelle parallèlement l’analyse RGPD appropriée.
Tests : appliquer le bon périmètre
L’Art. 24(6) exige, pour les entités autres que les microentreprises, des tests appropriés au moins annuels des systèmes et applications soutenant des fonctions critiques ou importantes. Cela ne signifie pas que chaque type de test doit être réalisé chaque année sur tout système. L’Art. 25(3) prévoit une approche spécifique pour les microentreprises.
Les tests avancés fondés sur la menace, ou TLPT, concernent les entités identifiées selon l’Art. 26, avec les exclusions et adaptations prévues. La fréquence de principe est de trois ans, modifiable par l’autorité selon les conditions du texte. Le programme de tests de résilience DORA doit surtout aboutir à des corrections vérifiées. Source : Art. 24 à 27.
Prestataires : conserver la responsabilité et les moyens de sortie
L’Art. 28(1)(a) maintient la responsabilité de l’entité financière lorsqu’elle utilise des services TIC tiers. Le registre de l’Art. 28(3) couvre tous les accords contractuels portant sur ces services, avec distinction des fonctions soutenues. Il ne se limite pas aux prestataires désignés critiques au niveau européen.
L’Art. 30(2) définit un socle contractuel et l’Art. 30(3) des exigences supplémentaires pour les services soutenant des fonctions critiques ou importantes. Identifiez les clauses, les données disponibles et les capacités de sortie. La désignation européenne d’un prestataire critique entraîne un régime de supervision spécifique ; elle ne constitue pas une certification de tous ses services. L’ESMA décrit ce dispositif de supervision.
Utiliser les textes complémentaires en vigueur
DORA est complété par des règlements délégués et d’exécution ainsi que des orientations et instructions de supervision. Les autorités européennes élaborent les projets de normes ; leur adoption juridique relève du processus prévu, notamment de la Commission. Ne traitez pas un ancien projet de consultation comme le texte final.
La page officielle ESMA consacrée à DORA classe les textes par sujet. Conservez pour chaque procédure la référence utilisée, sa version et le périmètre concerné. L’articulation avec NIS2 suit notamment l’Art. 1(2) de DORA ; elle ne dispense pas d’examiner les autres obligations de l’entité, dont le RGPD.
Transformer l’inventaire en décisions de direction
Le premier rapprochement doit partir d’une fonction métier, et non d’une liste de logiciels. Décrivez le service rendu, les utilisateurs concernés et les effets d’une interruption ou d’une altération. Identifiez ensuite les applications, les données, les accès et les prestataires nécessaires à son exécution. Une dépendance partagée, comme l’authentification, peut affecter plusieurs fonctions pourtant confiées à des fournisseurs différents.
Pour organiser ce travail, vous pouvez utiliser une fiche comportant les rubriques suivantes. Ce support constitue une méthode proposée, pas un modèle réglementaire remplaçant les registres prescrits.
| Rubrique | Pièce ou réponse à rapprocher |
|---|---|
| Fonction et responsable métier | Description du service et conséquences d’une défaillance |
| Systèmes et fournisseurs | Inventaire technique, contrat et dépendances connues |
| Mesures retenues | Procédure, configuration et personne chargée de son maintien |
| Capacité observée | Compte rendu daté précisant le périmètre effectivement vérifié |
| Réserve et décision | Information manquante, action, responsable et échéance |
Présentez les décisions à prendre avec leurs conséquences concrètes. « Renforcer la continuité » n’indique pas si la direction doit financer une solution, modifier un contrat ou désigner un remplaçant. Reliez la demande au risque identifié et à la capacité attendue. La décision doit également préciser comment sa réalisation sera vérifiée.
Dans le cadre ordinaire, cette organisation s’inscrit notamment dans les Art. 5(2) et 6(8). La proportionnalité adapte les moyens au profil de l’entité ; elle ne permet pas de déclarer un risque maîtrisé parce que son traitement coûterait cher. Lorsque certaines pièces manquent, exposez cette limite au décideur au lieu de la convertir en appréciation favorable.
Distinguer une procédure, un exercice et une capacité démontrée
Une procédure explique ce qui devrait se passer. Un compte rendu d’exercice rapporte ce qui a été observé dans des conditions déterminées. Une conclusion sur la capacité de reprise exige de rapprocher ces observations du besoin métier. Ces trois documents ne sont pas interchangeables.
Avant une vérification, précisez la fonction concernée, les conditions de départ, les dépendances supposées disponibles et les critères permettant d’apprécier le résultat. Après sa réalisation, conservez les observations et les limites. Une reprise avec l’aide exceptionnelle d’un expert ne démontre pas nécessairement que l’équipe de permanence pourra reproduire l’opération. Elle peut conduire à renforcer les consignes ou les compétences.
La clôture d’un écart doit elle aussi avoir un sens précis. Une commande passée atteste d’une décision d’achat ; elle ne prouve pas que la mesure est déployée. Une configuration modifiée appelle la vérification appropriée avant de conclure que le défaut est corrigé. Cette discipline facilite le suivi prévu par les Art. 6(7) et 24(5), sans imposer le même exercice à toutes les situations.
Préparer une revue de dossier sur un incident
Dans un exemple entièrement fictif, l’entité financière Campanule, supposée relever du cadre ordinaire, reçoit plusieurs réclamations concernant une opération inaccessible. Son fournisseur annonce un rétablissement, mais l’équipe ne connaît pas encore toutes les transactions affectées. L’avis du fournisseur constitue une information utile ; il ne démontre ni l’absence de dommage ni la clôture du dossier.
Campanule doit rapprocher les horaires, les services touchés, les réclamations et les données disponibles. La qualification de l’incident suit les critères applicables ; elle ne peut être reportée jusqu’à une certitude parfaite sur toutes ses conséquences. Les estimations et leurs sources doivent rester identifiables, puis être actualisées à mesure que les faits sont établis.
Pour préparer cette organisation, attribuez à l’avance la collecte technique, l’analyse métier, la qualification réglementaire et la validation des communications. Prévoyez les suppléants et l’accès aux informations pendant une indisponibilité. Une prestation externalisée de notification ne décharge pas l’entité de sa responsabilité : Art. 19(5).
Cet exemple ne décrit aucun incident réel et ne conclut pas que les seuils de notification sont atteints. Il montre les pièces nécessaires pour prendre cette décision, puis expliquer les suites données.
Faire vivre le dossier après la première revue
Dans le cadre ordinaire, l’Art. 6(5) prévoit un réexamen au moins annuel, ou périodique pour les microentreprises, ainsi que les autres déclencheurs qu’il énumère. Maintenez un suivi entre ces revues : évolution d’une fonction, changement de fournisseur, incident et enseignement d’un test peuvent modifier les informations utilisées pour décider.
Conservez les versions successives et la raison des arbitrages. Un tableau entièrement vert perd son utilité si les réserves ont simplement disparu lors de sa mise à jour. La direction doit pouvoir distinguer une correction vérifiée, une action en cours et une nouvelle incertitude.
Ce qu’il faut retenir
La conformité DORA se démontre par les décisions, les incidents traités, les tests suivis et la maîtrise des dépendances. Qualifiez d’abord le régime de l’entité, puis vérifiez les capacités réelles plutôt que la seule présence de documents.
FAQ
Tout fournisseur d’une banque devient-il une entité financière ?
Non. Le prestataire TIC et l’entité financière sont des catégories distinctes. Le fournisseur doit notamment répondre aux exigences contractuelles pertinentes ; la supervision européenne directe des prestataires critiques repose sur une désignation.
Une petite structure est-elle automatiquement dispensée ?
Non. Les exclusions, le cadre simplifié et les adaptations pour microentreprises ont chacun leurs conditions. La taille seule ne permet pas une conclusion générale.
Un audit ponctuel suffit-il ?
Non. Les risques, incidents, changements et prestataires évoluent. Les dispositifs doivent être maintenus, réexaminés et corrigés selon les exigences applicables.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.