Le Digital Operational Resilience Act (DORA) est devenu pleinement applicable le 17 janvier 2025, ce qui en fait l'une des etapes reglementaires les plus significatives pour le secteur financier europeen. DORA impose a plus de 22 000 entites financieres et a leurs prestataires de services TIC de respecter des normes strictes en matiere de gestion des risques TIC, de notification des incidents, de tests de resilience et de gestion des risques lies aux tiers.
Cette page presente ce qu'exige DORA : son perimetre, le cadre des sanctions, la surveillance des prestataires TIC tiers, les delais de notification des incidents, les regles de test et le calendrier.
Perimetre et envergure de DORA
DORA s'applique a 21 types d'entites financieres et a leurs prestataires de services TIC tiers. Contrairement a de nombreuses reglementations financieres qui se concentrent uniquement sur les banques, DORA couvre l'ensemble du secteur financier de l'UE.
- Plus de 22 000 entites financieres et prestataires de services TIC entrent dans le perimetre de DORA a travers l'UE.
- L'article 2 de DORA enumere les 21 types d'entites financieres couvertes.
Entites financieres concernees
DORA s'applique aux etablissements de credit (banques), aux etablissements de paiement, aux etablissements de monnaie electronique, aux entreprises d'investissement, aux prestataires de services sur crypto-actifs (CASPs), aux depositaires centraux de titres (CSDs), aux contreparties centrales (CCPs), aux plateformes de negociation, aux referentiels centraux, aux gestionnaires de fonds d'investissement alternatifs (AIFMs), aux societes de gestion d'OPCVM, aux entreprises d'assurance et de reassurance, aux intermediaires d'assurance et de reassurance, aux institutions de retraite professionnelle, aux agences de notation de credit, aux controleurs legaux des comptes et cabinets d'audit, aux administrateurs d'indices de reference critiques, aux prestataires de services de financement participatif, aux referentiels de titrisation et aux prestataires de services de communication de donnees.
Couts de conformite DORA
Le cout de la conformite DORA depend de la taille et de la complexite de l'entite. Les grands groupes financiers menent des programmes pluriannuels avec des equipes dediees. Les petites entites respectent les memes regles avec leurs equipes actuelles, a condition que le registre d'informations et les preuves de test soient complets. Les tests de penetration fondes sur la menace constituent le poste recurrent le plus lourd pour les entites concernees.
Sanctions et application de DORA
Le cadre de sanctions de DORA est defini au niveau europeen mais laisse une marge de discretion importante aux Etats membres, ce qui entraine des mises en oeuvre nationales divergentes.
Cadre de sanctions au niveau de l'UE (Article 50 de DORA)
| Type de sanction |
Maximum |
| Amendes pour les entites financieres |
Jusqu'a 2 % du chiffre d'affaires annuel mondial total |
| Amendes pour les personnes physiques dans les entites financieres |
Jusqu'a EUR 1 000 000 |
| Amendes pour les prestataires TIC tiers critiques (CTPPs) |
Jusqu'a EUR 5 000 000 |
| Amendes pour les personnes physiques chez les CTPPs |
Jusqu'a EUR 500 000 |
| Penalites journalieres pour les CTPPs (non-conformite persistante) |
Jusqu'a 1 % du chiffre d'affaires journalier mondial moyen, pendant 6 mois maximum |
Divergences nationales dans la mise en oeuvre des sanctions
Les Etats membres ont transpose les dispositions de DORA en matiere de sanctions avec des variations significatives :
| Pays |
Plafond base sur le chiffre d'affaires |
Plafond absolu (entites) |
Plafond pour les personnes physiques |
| Spain |
5 % du chiffre d'affaires |
- |
- |
| Sweden |
10 % du chiffre d'affaires |
- |
- |
| Czech Republic |
- |
EUR 2 millions |
- |
| Italy |
- |
EUR 20 millions |
- |
| Germany |
- |
- |
EUR 5 millions |
| Finland |
- |
- |
EUR 100 000 |
Pouvoirs d'application supplementaires
Au-dela des sanctions financieres, les autorites de surveillance ont le pouvoir d'emettre des divulgations publiques de manquements, des injonctions correctrices contraignantes, de suspendre ou limiter les activites commerciales, et de revoquer les autorisations ou licences.
Responsabilite penale
L'article 52 de DORA permet aux Etats membres d'imposer des sanctions penales. Les membres du conseil d'administration peuvent engager leur responsabilite civile personnelle et potentiellement penale en cas de negligence grave dans le non-respect de la resilience operationnelle numerique.
Prestataires TIC tiers critiques (CTPPs)
Le 18 novembre 2025, les Autorites europeennes de surveillance ont publie la toute premiere liste de prestataires TIC tiers critiques dans le cadre de DORA. Ces 19 prestataires sont desormais soumis a la surveillance directe du Forum conjoint de surveillance.
Les 19 prestataires TIC tiers critiques designes
| # |
Prestataire |
| 1 |
Accenture plc |
| 2 |
Amazon Web Services EMEA Sarl |
| 3 |
Bloomberg L.P. |
| 4 |
Capgemini SE |
| 5 |
Colt Technology Services |
| 6 |
Deutsche Telekom AG |
| 7 |
Equinix (EMEA) B.V. |
| 8 |
Fidelity National Information Services, Inc. (FIS) |
| 9 |
Google Cloud EMEA Limited |
| 10 |
International Business Machines Corporation (IBM) |
| 11 |
InterXion HeadQuarters B.V. |
| 12 |
Kyndryl Inc. |
| 13 |
LSEG Data and Risk Limited |
| 14 |
Microsoft Ireland Operations Limited |
| 15 |
NTT DATA Inc. |
| 16 |
Oracle Nederland B.V. |
| 17 |
Orange SA |
| 18 |
SAP SE |
| 19 |
Tata Consultancy Services Limited |
Registre d'informations
Toutes les entites financieres soumises a DORA doivent tenir un registre de tous les accords contractuels avec les prestataires de services TIC tiers. Date de reference : 31 mars 2025. Les autorites nationales ont transmis les registres aux AES avant le 30 avril 2025 pour l'analyse de designation.
Notification des incidents TIC dans le cadre de DORA
DORA introduit l'un des cadres de notification d'incidents les plus stricts de la reglementation financiere, avec des delais de declaration mesures en heures plutot qu'en jours.
Delais de notification (Reglement delegue de la Commission 2025/302)
| Rapport |
Delai |
| De la detection a la classification |
24 heures maximum |
| Notification initiale |
4 heures apres la classification comme incident majeur |
| Rapport intermediaire |
72 heures apres la notification initiale |
| Rapport final |
1 mois apres le rapport intermediaire |
Criteres de classification
Un incident TIC est classe comme majeur lorsque des services critiques sont affectes negativement ET que soit : (a) un acces malveillant non autorise reussi se produit pouvant entrainer des pertes de donnees, SOIT (b) deux seuils de materialite ou plus sont atteints (clients affectes, contreparties financieres ou transactions).
Tests de penetration fondes sur la menace (TLPT)
DORA impose des tests de securite avances pour les entites financieres significatives, en s'appuyant sur le cadre TIBER-EU avec des exigences juridiquement contraignantes.
- Le TLPT est obligatoire tous les 3 ans pour les entites que leur superviseur identifie comme "significatives" (article 26 de DORA).
- Le premier delai TLPT expire le 17 janvier 2028, trois ans apres la date d'application de DORA.
- Le purple teaming est obligatoire dans le cadre de DORA. Sous TIBER-EU, il etait seulement recommande.
- Le fournisseur de renseignements sur les menaces doit toujours etre externe.
- Un test sur trois doit faire appel a une equipe rouge externe.
- Le RTS sur le TLPT a ete publie le 18 juin 2025 et s'applique depuis le 8 juillet 2025.
Partage d'informations DORA (Article 45)
DORA encourage (mais n'impose pas) les entites financieres a echanger des renseignements sur les cybermenaces. Si le partage d'informations en lui-meme est volontaire, les entites sont tenues d'informer les regulateurs de la maniere dont elles participent aux dispositifs de partage d'informations.
Les renseignements partages comprennent les indicateurs de compromission, les tactiques/techniques/procedures, les alertes de cybersecurite et les outils de configuration. Les dispositifs doivent proteger les informations sensibles, respecter la confidentialite des affaires, la protection des donnees personnelles et le droit de la concurrence.
Normes techniques DORA
Les Autorites europeennes de surveillance (EBA, ESMA, EIOPA) ont elabore un total de 11 produits reglementaires pour operationnaliser DORA :
Premier lot (janvier 2024, publie au Journal officiel en juin 2024) : 3 RTS + 1 ITS
- RTS sur les cadres de gestion des risques TIC
- RTS sur les criteres de classification des incidents lies aux TIC
- RTS sur les politiques relatives aux services TIC fournis par des tiers soutenant des fonctions critiques
- ITS pour l'etablissement de modeles de registre d'externalisation
Deuxieme lot (juillet 2024) : 4 RTS + 1 ITS + 2 lignes directrices
Chronologie de DORA
| Date |
Evenement |
| 24 septembre 2020 |
La Commission europeenne a publie la proposition DORA |
| 27 decembre 2022 |
Publication au Journal officiel de l'Union europeenne |
| 16 janvier 2023 |
DORA est entre en vigueur |
| 17 janvier 2024 |
Premier lot de RTS/ITS finalise par les AES |
| 25 juin 2024 |
Premier lot de RTS publie au Journal officiel |
| 17 juillet 2024 |
Deuxieme lot de RTS/ITS/lignes directrices finalise par les AES |
| 17 janvier 2025 |
DORA est devenu pleinement applicable (sans periode de transition) |
| 31 mars 2025 |
Date de reference pour le registre d'informations |
| 11 avril 2025 |
Date limite BaFin (Germany) pour la soumission du registre d'informations |
| 15 avril 2025 |
Date limite ACPR (France) pour la soumission du registre d'informations |
| 30 avril 2025 |
Date limite pour les AES de collecter les registres aupres des autorites nationales |
| 8 juillet 2025 |
Le RTS sur le TLPT est entre en vigueur |
| 18 novembre 2025 |
Publication de la premiere liste de 19 prestataires TIC tiers critiques |
| 17 janvier 2028 |
Date limite pour le premier cycle de TLPT obligatoire pour les entites significatives |
Les cinq piliers de DORA
DORA est structure autour de cinq piliers, chacun comportant des exigences specifiques :
Pilier I : Gestion des risques TIC
Les entites doivent etablir des cadres complets de gestion des risques TIC couvrant l'identification, la protection, la detection, la reponse et la reprise.
Pilier II : Gestion et notification des incidents lies aux TIC
Les incidents TIC majeurs doivent etre classes dans les 24 heures et signales aux autorites de surveillance dans les 4 heures suivant la classification.
Pilier III : Tests de resilience operationnelle numerique
Des tests reguliers des systemes TIC sont requis, le TLPT etant obligatoire tous les 3 ans pour les entites significatives.
Pilier IV : Gestion des risques lies aux tiers TIC
Les entites doivent tenir un registre de tous les accords avec les tiers TIC et evaluer le risque de concentration. Le registre reste la partie de DORA la plus difficile pour la plupart des entites.
Pilier V : Partage d'informations
Echange volontaire de renseignements sur les cybermenaces entre entites financieres, avec obligation de divulgation aux regulateurs concernant la participation aux dispositifs de partage.
Questions frequentes
Q : Combien d'entites financieres sont concernees par DORA ?
R : Plus de 22 000 entites financieres et prestataires de services TIC entrent dans le perimetre de DORA a travers l'UE. Cela inclut 21 types d'entites financieres, des banques et assureurs aux prestataires de services sur crypto-actifs et plateformes de financement participatif, ainsi que leurs prestataires de services TIC tiers.
Q : Quelles sont les amendes maximales prevues par DORA ?
R : Les entites financieres s'exposent a des amendes pouvant atteindre 2 % du chiffre d'affaires annuel mondial total. Les personnes physiques au sein des entites financieres risquent des amendes pouvant atteindre EUR 1 000 000. Les prestataires TIC tiers critiques s'exposent a des amendes pouvant atteindre EUR 5 000 000, avec des penalites journalieres pouvant aller jusqu'a 1 % du chiffre d'affaires journalier moyen en cas de non-conformite persistante. Certains Etats membres ont mis en place des plafonds plus eleves, la Suede autorisant jusqu'a 10 % du chiffre d'affaires.
Q : Combien coute la conformite DORA ?
R : Le cout depend de la taille et de la complexite. Les grands groupes menent des programmes pluriannuels avec des equipes dediees et des testeurs externes. Les petites entites s'en sortent avec leurs equipes actuelles. Les postes recurrents sont les tests de penetration fondes sur la menace, la tenue du registre d'informations et le processus de notification des incidents.
Q : Quels sont les delais de notification des incidents DORA ?
R : DORA exige une classification dans les 24 heures suivant la detection, une notification initiale dans les 4 heures suivant la classification, un rapport intermediaire dans les 72 heures et un rapport final dans un delai d'un mois.
Q : Quels prestataires TIC ont ete designes comme critiques dans le cadre de DORA ?
R : Le 18 novembre 2025, les AES ont publie la premiere liste de 19 prestataires TIC tiers critiques. La liste comprend AWS, Google Cloud, Microsoft, IBM, SAP, Oracle, Accenture, Bloomberg et d'autres. Ces prestataires sont soumis a la surveillance directe du Forum conjoint de surveillance.
Cette page reprend DORA, les reglements delegues adoptes en application de ce texte et les decisions publiees par les Autorites europeennes de surveillance. Elle est mise a jour des que de nouvelles donnees d'application paraissent.
Derniere mise a jour : mars 2026
À lire également
Prêt à passer à l'action ? Matproof assure des tests d'intrusion par IA et une surveillance de conformité en continu. Réserver une démo.