Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
DORA / Finance

Prestataires TIC critiques : surveillance DORA

Prestataires TIC critiques sous DORA : désignation, surveillance directe et obligations des fournisseurs cloud et IT du secteur financier.

Un prestataire peut soutenir une fonction critique de votre entreprise sans être désigné « prestataire tiers critique » au niveau européen. La première qualification détermine vos obligations de gestion et de contrat ; la seconde déclenche une supervision spécifique du fournisseur. Les confondre conduit à attendre une liste officielle avant de traiter ses propres risques.

Vérifier une désignation officielle

Les autorités européennes de surveillance ont publié une première liste le 18 novembre 2025, comme le précise leur annonce commune. La désignation ne découle pas du seul fait de commercialiser du cloud ou de compter des banques parmi ses clients.

L’article 31(2) de DORA retient notamment les effets systémiques d’une défaillance, l’importance des entités financières clientes, les dépendances liées aux fonctions critiques ou importantes et la substituabilité des services. L’évaluation s’appuie notamment sur les registres remis par les entités financières.

Consultez la liste reliée à la page officielle de supervision DORA, puis rapprochez la désignation de votre cocontractant et de sa structure juridique. Un nom commercial ou une marque de produit ne suffit pas pour établir le périmètre. Datez la vérification dans le dossier fournisseur et conservez la référence utilisée.

Comprendre le rôle du superviseur principal

Chaque prestataire désigné relève d’un superviseur principal choisi parmi l’ABE, l’AEAPP et l’AEMF selon les règles de l’article 31(1)(b). Les équipes d’examen conjoint réunissent les compétences européennes et nationales. La supervision comporte une évaluation des risques, des examens, des recommandations et leur suivi.

L’article 33(3) vise notamment la sécurité, la continuité, la gouvernance, la gestion des incidents, les tests et la portabilité. L’évaluation porte principalement sur les services soutenant les fonctions critiques ou importantes, avec une extension possible lorsque nécessaire pour traiter les risques pertinents.

Cette supervision ne constitue ni une homologation générale du prestataire, ni une validation des choix de ses clients. L’entité financière conserve ses propres obligations de gestion des risques TIC.

Distinguer recommandations, astreintes et restrictions

L’article 35(1) permet au superviseur principal de demander des informations, de mener des enquêtes et inspections, de demander des rapports et de formuler des recommandations. Il serait inexact d’en déduire qu’il ne dispose d’aucun moyen financier de contrainte.

Les paragraphes 6 à 8 prévoient une astreinte journalière pouvant atteindre 1 % du chiffre d’affaires quotidien moyen mondial de l’exercice précédent, pendant six mois au maximum, pour contraindre le prestataire à respecter les mesures visées aux points a), b) et c) de l’article 35(1). Le dispositif respecte les délais et garanties procédurales prévus. Ce pourcentage n’est pas une amende générale applicable à chaque violation de DORA.

Le suivi des recommandations relève de l’article 42. Le prestataire dispose de 60 jours civils pour annoncer son intention de les suivre ou fournir une explication circonstanciée. Les autorités compétentes des entités clientes prennent en compte les risques identifiés. En dernier recours, dans les conditions de l’article 42(6), elles peuvent exiger une suspension de l’utilisation du service ou la résiliation de certains accords.

L’impact pratique pour le client peut donc être une nécessité de modifier sa relation ou son architecture. Cette possibilité justifie une capacité de sortie préparée avant une difficulté de supervision.

Maintenir les obligations de l’entité cliente

La désignation ne réduit pas le périmètre du registre des accords TIC, qui couvre également les autres fournisseurs concernés. Elle ne remplace pas non plus l’évaluation préalable ni la surveillance de la prestation.

Pour les clauses, le critère central de l’article 30(3) est le soutien à une fonction critique ou importante. Un fournisseur non désigné peut donc devoir accorder les droits renforcés nécessaires. À l’inverse, la désignation d’un groupe ne rend pas identiques tous les contrats de ses clients. Examinez le service réellement acheté dans votre revue des contrats TIC.

Pour les incidents, l’article 33(3)(e) inclut dans l’évaluation du prestataire leur notification rapide aux entités financières. Cela ne remplace pas la déclaration des incidents majeurs par l’entité cliente au titre de l’article 19. Ne construisez pas un processus où chacun suppose que l’autre a déjà averti l’autorité.

Réagir à une information de supervision

À réception d’une information concernant un risque du fournisseur, rattachez-la aux services et fonctions utilisés. Identifiez les mesures compensatoires possibles, le calendrier du prestataire et les effets d’une migration. Présentez aux décideurs les risques résiduels et les engagements vérifiables.

Conservez une fiche avec la source de l’information, les contrats concernés, l’analyse technique, les décisions, les responsables et les échéances. Si la continuité dépend de plusieurs fournisseurs, vérifiez que les alternatives n’utilisent pas elles-mêmes le composant en cause.

La supervision DORA peut coexister avec les obligations NIS2 du prestataire lorsqu’il relève de cette directive. Le mécanisme de priorité sectorielle concernant les entités financières ne crée pas une exemption générale pour leurs fournisseurs : voir l’articulation DORA et NIS2.

Ce qu’il faut retenir

  • Désignation européenne du prestataire et criticité de votre fonction sont deux qualifications distinctes.
  • Vérifiez la liste officielle et le périmètre juridique, au-delà de la marque.
  • Le superviseur peut imposer certaines astreintes ; des restrictions de service peuvent intervenir par les autorités compétentes.
  • Maintenez vos contrats, votre suivi des risques et votre capacité de sortie.

FAQ

Tous les fournisseurs cloud sont-ils critiques sous DORA ?

Non. La désignation relève d’une procédure officielle fondée sur les critères du règlement. L’importance d’un fournisseur pour votre propre activité doit néanmoins être analysée même en l’absence de désignation.

La première liste date-t-elle de janvier 2025 ?

Non. Le règlement est applicable depuis le 17 janvier 2025, mais la première publication de la liste par les autorités européennes date du 18 novembre 2025.

La désignation dispense-t-elle d’un contrôle RGPD ?

Non. Les obligations de protection des données dépendent des traitements et des rôles du prestataire. La supervision DORA ne remplace pas les exigences RGPD applicables.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →