KCenter Formation
Retour au blog
Réglementation· 5 min de lecture

DORA : ce que le règlement change pour le secteur financier

Applicable depuis le 17 janvier 2025, le règlement DORA impose un cadre unifié de résilience opérationnelle numérique aux acteurs financiers européens. Décryptage des cinq piliers et de leurs implications concrètes.

Le règlement DORA (Digital Operational Resilience Act) est applicable depuis le 17 janvier 2025. Son ambition : faire en sorte que l’ensemble du secteur financier européen puisse résister, réagir et se rétablir face aux perturbations et menaces liées aux technologies de l’information. Contrairement à une directive, un règlement s’applique directement, sans transposition nationale, ce qui harmonise les attentes dans tous les États membres.

Qui est soumis à DORA ?

Le périmètre est large et couvre la quasi-totalité des entités financières, ainsi que leurs prestataires informatiques tiers critiques.

  • Établissements de crédit, de paiement et de monnaie électronique
  • Entreprises d’investissement et sociétés de gestion
  • Assureurs, réassureurs et intermédiaires
  • Prestataires de services sur crypto-actifs et plateformes de négociation
  • Fournisseurs tiers de services TIC jugés critiques

Les cinq piliers de DORA

Le règlement s’articule autour de cinq domaines structurants qui forment un dispositif cohérent de résilience.

  • Gouvernance et gestion des risques liés aux TIC
  • Gestion, classification et notification des incidents majeurs
  • Tests de résilience opérationnelle numérique, y compris les tests avancés
  • Gestion des risques liés aux prestataires tiers
  • Partage d’informations sur les cybermenaces entre acteurs

Quelles implications opérationnelles ?

DORA responsabilise l’organe de direction, qui doit définir et superviser la stratégie de résilience. Les contrats avec les prestataires informatiques doivent être revus pour intégrer des clauses précises (droits d’audit, réversibilité, niveaux de service). Les programmes de tests doivent être documentés et régulièrement exécutés, et les incidents majeurs notifiés selon des délais stricts.

Au-delà de la mise en conformité, DORA constitue une occasion d’aligner sécurité, continuité d’activité et gouvernance des risques. Les compétences en gestion des risques TIC et en pilotage des fournisseurs deviennent stratégiques. Kcenter Formation propose des parcours permettant aux équipes conformité, risque et sécurité de maîtriser ce nouveau cadre exigeant.