Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
DORA / Finance

Registre TIC DORA : modèle et remise à l’ACPR

Registre TIC DORA : tables officielles, liens entre contrats et prestataires, contrôles de qualité et modalités de remise à l’ACPR.

Un inventaire des fournisseurs ne suffit pas pour le registre DORA. Il faut relier les entités, les contrats, les services TIC, les fonctions soutenues et les dépendances sous-jacentes. La difficulté se trouve souvent dans ces liens : un contrat groupe peut servir plusieurs entités, et plusieurs marques peuvent désigner le même prestataire juridique.

Définir le périmètre du registre

L’article 28(3) de DORA impose un registre tenu à jour des accords contractuels relatifs à l’utilisation de services TIC fournis par des tiers. Il distingue les services soutenant des fonctions critiques ou importantes des autres. Le périmètre ne se limite donc pas aux fournisseurs qualifiés de « critiques » par les autorités européennes.

Commencez par vérifier les entités soumises à DORA, puis recensez les services répondant à la définition de l’article 3(21). N’écartez pas un service uniquement parce que son prix est faible ou que le fournisseur appartient au groupe. À l’inverse, ne classez pas mécaniquement tout achat informatique comme un service TIC sans examiner la prestation et la relation contractuelle.

Le registre couvre les niveaux individuel, sous-consolidé et consolidé selon la situation. L’article 6 du règlement d’exécution 2024/2956 précise le périmètre de groupe, comprenant les entités financières et les prestataires TIC intragroupe concernés.

Utiliser les tables officielles dès la collecte

Les annexes du règlement 2024/2956 constituent le modèle réglementaire. Un tableau libre peut préparer la collecte, mais il ne remplace pas ces tables et leurs instructions. Voici les principales familles à organiser :

Informations à réunir Tables du modèle officiel
Entité qui tient le registre, entités du périmètre et succursales B_01.01 à B_01.03
Accords contractuels et liens intragroupe B_02.01 à B_02.03
Signataires et entités utilisatrices B_03.01 à B_04.01
Prestataires et chaîne de fourniture B_05.01 et B_05.02
Fonctions et appréciation des services soutenant une fonction critique ou importante B_06.01 et B_07.01
Terminologie propre à l’entité B_99.01

Cette cartographie est une aide de lecture, pas un fichier prêt à remettre. Téléchargez les modèles et consignes de la campagne de collecte applicable auprès de votre autorité.

L’article 3(5) prévoit un LEI valide et actif ou un EUID pour identifier les prestataires personnes morales, avec les deux lorsqu’ils sont disponibles. Un code fournisseur interne seul ne constitue donc pas une solution générale. Conservez ce code en correspondance pour relier achats, comptabilité et registre.

Reconstituer la chaîne des dépendances

Le prestataire direct occupe le rang 1. Les sous-traitants se situent aux rangs suivants, selon l’article 2 du règlement 2024/2956. Son article 3(2) exige les informations relatives aux prestataires directs et aux sous-traitants qui soutiennent effectivement les services TIC appuyant des fonctions critiques ou importantes, ou des parties significatives de celles-ci.

La chaîne à renseigner doit être justifiée par les services effectivement utilisés. Une liste générale de tous les sous-traitants commerciaux du fournisseur ne prouve pas que votre service dépend de chacun d’eux. Demandez les liens pertinents, leurs identifiants et les éléments nécessaires aux tables.

Exemple hypothétique : votre société signe avec un éditeur SaaS, lui-même hébergé par un fournisseur cloud. Le registre doit permettre de comprendre qui contracte avec qui, quel service est fourni et quelle fonction de votre société en dépend. Cette cartographie alimente ensuite l’analyse de concentration et les clauses de sous-traitance TIC.

Mettre en place une collecte contrôlable

Attribuez un propriétaire à chaque donnée. Les achats détiennent les références contractuelles ; les métiers qualifient les fonctions ; la DSI décrit les services et dépendances ; les risques vérifient la criticité. Un responsable du registre coordonne les corrections et les remises.

Avant transmission, contrôlez en particulier :

  • la stabilité des identifiants entre tables et l’absence de références orphelines ;
  • les entités réellement signataires et utilisatrices des contrats groupe ;
  • la cohérence entre fonctions critiques, services associés et évaluations ;
  • les valeurs, formats et listes autorisés par les instructions ;
  • la trace des corrections après retour du portail.

Ces contrôles donnent effet aux exigences de qualité de l’article 3(3) et (4). Une ligne présente mais reliée au mauvais contrat peut fausser l’analyse autant qu’une donnée manquante.

Distinguer tenue permanente et remise annuelle

DORA prévoit une information au moins annuelle sur les nouveaux accords et la communication du registre complet ou de ses parties sur demande, à l’article 28(3). Les campagnes de remise ajoutent des modalités opérationnelles précises.

Pour les entités relevant du circuit ACPR décrit par sa FAQ, questions B3 et B6, hors supervision directe BCE pour ce dispositif, l’instruction 2025-I-12 prévoit une remise au plus tard le 31 mars sur les données du 31 décembre précédent. Le format indiqué est Plain CSV dans une archive ZIP via OneGate, sans signature électronique. Les habilitations et le rapport de contrôle doivent être préparés et suivis.

Cette échéance ne justifie pas d’attendre mars pour corriger un nouveau contrat ou un changement significatif. Rattachez les mises à jour aux événements de gestion. Conservez l’historique et les pièces selon une politique documentée ; ne supprimez pas automatiquement toute trace d’un contrat terminé.

Ce qu’il faut retenir

  • Le registre couvre les accords de services TIC, au-delà des seuls services critiques.
  • Les tables du règlement 2024/2956 remplacent un modèle improvisé pour le reporting.
  • Reliez contrats, entités utilisatrices, fonctions et chaîne de fourniture.
  • Exploitez le registre pour la gestion des risques TIC, et pas seulement pour produire un dépôt annuel.

FAQ

Un tableur est-il interdit ?

Non. Le choix de l’outil ne dispense pas de respecter le modèle, la qualité des données, les accès et le format de remise. Évaluez sa capacité à maintenir les relations entre tables et l’historique.

Le registre RGPD suffit-il ?

Non. Il décrit les activités de traitement de données personnelles, tandis que le registre DORA décrit les relations de services TIC. Des références communes peuvent faciliter la cohérence sans rendre les deux documents interchangeables.

Faut-il attendre qu’un fournisseur soit désigné critique ?

Non. Le registre porte sur les accords TIC de l’entité. La désignation européenne d’un prestataire critique relève d’un autre mécanisme de supervision.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →