DÉCOUVREZ MATPROOF SUR VOTRE STACK — RÉSERVEZ UNE DÉMO DE 30 MINUTES
DORA20 mars 202612 min de lecture

Statistiques de conformite DORA 2026 : perimetre, sanctions et application

MW
Malte Wagenbach

Founder & CEO, Matproof

Également disponible en :EnglishDeutschEspañolNederlandsItaliano

Le Digital Operational Resilience Act (DORA) est devenu pleinement applicable le 17 janvier 2025, ce qui en fait l'une des etapes reglementaires les plus significatives pour le secteur financier europeen. DORA impose a plus de 22 000 entites financieres et a leurs prestataires de services TIC de respecter des normes strictes en matiere de gestion des risques TIC, de notification des incidents, de tests de resilience et de gestion des risques lies aux tiers.

Cette page presente ce qu'exige DORA : son perimetre, le cadre des sanctions, la surveillance des prestataires TIC tiers, les delais de notification des incidents, les regles de test et le calendrier.

Perimetre et envergure de DORA

DORA s'applique a 21 types d'entites financieres et a leurs prestataires de services TIC tiers. Contrairement a de nombreuses reglementations financieres qui se concentrent uniquement sur les banques, DORA couvre l'ensemble du secteur financier de l'UE.

  • Plus de 22 000 entites financieres et prestataires de services TIC entrent dans le perimetre de DORA a travers l'UE.
  • L'article 2 de DORA enumere les 21 types d'entites financieres couvertes.

Entites financieres concernees

DORA s'applique aux etablissements de credit (banques), aux etablissements de paiement, aux etablissements de monnaie electronique, aux entreprises d'investissement, aux prestataires de services sur crypto-actifs (CASPs), aux depositaires centraux de titres (CSDs), aux contreparties centrales (CCPs), aux plateformes de negociation, aux referentiels centraux, aux gestionnaires de fonds d'investissement alternatifs (AIFMs), aux societes de gestion d'OPCVM, aux entreprises d'assurance et de reassurance, aux intermediaires d'assurance et de reassurance, aux institutions de retraite professionnelle, aux agences de notation de credit, aux controleurs legaux des comptes et cabinets d'audit, aux administrateurs d'indices de reference critiques, aux prestataires de services de financement participatif, aux referentiels de titrisation et aux prestataires de services de communication de donnees.

Couts de conformite DORA

Vous vous demandez à quel point vous êtes prêt pour DORA ?

Faire l'évaluation DORA de 3 min

Le cout de la conformite DORA depend de la taille et de la complexite de l'entite. Les grands groupes financiers menent des programmes pluriannuels avec des equipes dediees. Les petites entites respectent les memes regles avec leurs equipes actuelles, a condition que le registre d'informations et les preuves de test soient complets. Les tests de penetration fondes sur la menace constituent le poste recurrent le plus lourd pour les entites concernees.

Sanctions et application de DORA

Le cadre de sanctions de DORA est defini au niveau europeen mais laisse une marge de discretion importante aux Etats membres, ce qui entraine des mises en oeuvre nationales divergentes.

Cadre de sanctions au niveau de l'UE (Article 50 de DORA)

Type de sanction Maximum
Amendes pour les entites financieres Jusqu'a 2 % du chiffre d'affaires annuel mondial total
Amendes pour les personnes physiques dans les entites financieres Jusqu'a EUR 1 000 000
Amendes pour les prestataires TIC tiers critiques (CTPPs) Jusqu'a EUR 5 000 000
Amendes pour les personnes physiques chez les CTPPs Jusqu'a EUR 500 000
Penalites journalieres pour les CTPPs (non-conformite persistante) Jusqu'a 1 % du chiffre d'affaires journalier mondial moyen, pendant 6 mois maximum

Divergences nationales dans la mise en oeuvre des sanctions

Les Etats membres ont transpose les dispositions de DORA en matiere de sanctions avec des variations significatives :

Pays Plafond base sur le chiffre d'affaires Plafond absolu (entites) Plafond pour les personnes physiques
Spain 5 % du chiffre d'affaires - -
Sweden 10 % du chiffre d'affaires - -
Czech Republic - EUR 2 millions -
Italy - EUR 20 millions -
Germany - - EUR 5 millions
Finland - - EUR 100 000

Pouvoirs d'application supplementaires

Au-dela des sanctions financieres, les autorites de surveillance ont le pouvoir d'emettre des divulgations publiques de manquements, des injonctions correctrices contraignantes, de suspendre ou limiter les activites commerciales, et de revoquer les autorisations ou licences.

Responsabilite penale

L'article 52 de DORA permet aux Etats membres d'imposer des sanctions penales. Les membres du conseil d'administration peuvent engager leur responsabilite civile personnelle et potentiellement penale en cas de negligence grave dans le non-respect de la resilience operationnelle numerique.

Prestataires TIC tiers critiques (CTPPs)

Le 18 novembre 2025, les Autorites europeennes de surveillance ont publie la toute premiere liste de prestataires TIC tiers critiques dans le cadre de DORA. Ces 19 prestataires sont desormais soumis a la surveillance directe du Forum conjoint de surveillance.

Les 19 prestataires TIC tiers critiques designes

# Prestataire
1 Accenture plc
2 Amazon Web Services EMEA Sarl
3 Bloomberg L.P.
4 Capgemini SE
5 Colt Technology Services
6 Deutsche Telekom AG
7 Equinix (EMEA) B.V.
8 Fidelity National Information Services, Inc. (FIS)
9 Google Cloud EMEA Limited
10 International Business Machines Corporation (IBM)
11 InterXion HeadQuarters B.V.
12 Kyndryl Inc.
13 LSEG Data and Risk Limited
14 Microsoft Ireland Operations Limited
15 NTT DATA Inc.
16 Oracle Nederland B.V.
17 Orange SA
18 SAP SE
19 Tata Consultancy Services Limited

Registre d'informations

Toutes les entites financieres soumises a DORA doivent tenir un registre de tous les accords contractuels avec les prestataires de services TIC tiers. Date de reference : 31 mars 2025. Les autorites nationales ont transmis les registres aux AES avant le 30 avril 2025 pour l'analyse de designation.

Notification des incidents TIC dans le cadre de DORA

DORA introduit l'un des cadres de notification d'incidents les plus stricts de la reglementation financiere, avec des delais de declaration mesures en heures plutot qu'en jours.

Delais de notification (Reglement delegue de la Commission 2025/302)

Rapport Delai
De la detection a la classification 24 heures maximum
Notification initiale 4 heures apres la classification comme incident majeur
Rapport intermediaire 72 heures apres la notification initiale
Rapport final 1 mois apres le rapport intermediaire

Criteres de classification

Un incident TIC est classe comme majeur lorsque des services critiques sont affectes negativement ET que soit : (a) un acces malveillant non autorise reussi se produit pouvant entrainer des pertes de donnees, SOIT (b) deux seuils de materialite ou plus sont atteints (clients affectes, contreparties financieres ou transactions).

Tests de penetration fondes sur la menace (TLPT)

DORA impose des tests de securite avances pour les entites financieres significatives, en s'appuyant sur le cadre TIBER-EU avec des exigences juridiquement contraignantes.

  • Le TLPT est obligatoire tous les 3 ans pour les entites que leur superviseur identifie comme "significatives" (article 26 de DORA).
  • Le premier delai TLPT expire le 17 janvier 2028, trois ans apres la date d'application de DORA.
  • Le purple teaming est obligatoire dans le cadre de DORA. Sous TIBER-EU, il etait seulement recommande.
  • Le fournisseur de renseignements sur les menaces doit toujours etre externe.
  • Un test sur trois doit faire appel a une equipe rouge externe.
  • Le RTS sur le TLPT a ete publie le 18 juin 2025 et s'applique depuis le 8 juillet 2025.

Partage d'informations DORA (Article 45)

DORA encourage (mais n'impose pas) les entites financieres a echanger des renseignements sur les cybermenaces. Si le partage d'informations en lui-meme est volontaire, les entites sont tenues d'informer les regulateurs de la maniere dont elles participent aux dispositifs de partage d'informations.

Les renseignements partages comprennent les indicateurs de compromission, les tactiques/techniques/procedures, les alertes de cybersecurite et les outils de configuration. Les dispositifs doivent proteger les informations sensibles, respecter la confidentialite des affaires, la protection des donnees personnelles et le droit de la concurrence.

Normes techniques DORA

Les Autorites europeennes de surveillance (EBA, ESMA, EIOPA) ont elabore un total de 11 produits reglementaires pour operationnaliser DORA :

Premier lot (janvier 2024, publie au Journal officiel en juin 2024) : 3 RTS + 1 ITS

  • RTS sur les cadres de gestion des risques TIC
  • RTS sur les criteres de classification des incidents lies aux TIC
  • RTS sur les politiques relatives aux services TIC fournis par des tiers soutenant des fonctions critiques
  • ITS pour l'etablissement de modeles de registre d'externalisation

Deuxieme lot (juillet 2024) : 4 RTS + 1 ITS + 2 lignes directrices

Chronologie de DORA

Date Evenement
24 septembre 2020 La Commission europeenne a publie la proposition DORA
27 decembre 2022 Publication au Journal officiel de l'Union europeenne
16 janvier 2023 DORA est entre en vigueur
17 janvier 2024 Premier lot de RTS/ITS finalise par les AES
25 juin 2024 Premier lot de RTS publie au Journal officiel
17 juillet 2024 Deuxieme lot de RTS/ITS/lignes directrices finalise par les AES
17 janvier 2025 DORA est devenu pleinement applicable (sans periode de transition)
31 mars 2025 Date de reference pour le registre d'informations
11 avril 2025 Date limite BaFin (Germany) pour la soumission du registre d'informations
15 avril 2025 Date limite ACPR (France) pour la soumission du registre d'informations
30 avril 2025 Date limite pour les AES de collecter les registres aupres des autorites nationales
8 juillet 2025 Le RTS sur le TLPT est entre en vigueur
18 novembre 2025 Publication de la premiere liste de 19 prestataires TIC tiers critiques
17 janvier 2028 Date limite pour le premier cycle de TLPT obligatoire pour les entites significatives

Les cinq piliers de DORA

DORA est structure autour de cinq piliers, chacun comportant des exigences specifiques :

Pilier I : Gestion des risques TIC

Les entites doivent etablir des cadres complets de gestion des risques TIC couvrant l'identification, la protection, la detection, la reponse et la reprise.

Pilier II : Gestion et notification des incidents lies aux TIC

Les incidents TIC majeurs doivent etre classes dans les 24 heures et signales aux autorites de surveillance dans les 4 heures suivant la classification.

Pilier III : Tests de resilience operationnelle numerique

Des tests reguliers des systemes TIC sont requis, le TLPT etant obligatoire tous les 3 ans pour les entites significatives.

Pilier IV : Gestion des risques lies aux tiers TIC

Les entites doivent tenir un registre de tous les accords avec les tiers TIC et evaluer le risque de concentration. Le registre reste la partie de DORA la plus difficile pour la plupart des entites.

Pilier V : Partage d'informations

Echange volontaire de renseignements sur les cybermenaces entre entites financieres, avec obligation de divulgation aux regulateurs concernant la participation aux dispositifs de partage.

Questions frequentes

Q : Combien d'entites financieres sont concernees par DORA ?

R : Plus de 22 000 entites financieres et prestataires de services TIC entrent dans le perimetre de DORA a travers l'UE. Cela inclut 21 types d'entites financieres, des banques et assureurs aux prestataires de services sur crypto-actifs et plateformes de financement participatif, ainsi que leurs prestataires de services TIC tiers.

Q : Quelles sont les amendes maximales prevues par DORA ?

R : Les entites financieres s'exposent a des amendes pouvant atteindre 2 % du chiffre d'affaires annuel mondial total. Les personnes physiques au sein des entites financieres risquent des amendes pouvant atteindre EUR 1 000 000. Les prestataires TIC tiers critiques s'exposent a des amendes pouvant atteindre EUR 5 000 000, avec des penalites journalieres pouvant aller jusqu'a 1 % du chiffre d'affaires journalier moyen en cas de non-conformite persistante. Certains Etats membres ont mis en place des plafonds plus eleves, la Suede autorisant jusqu'a 10 % du chiffre d'affaires.

Q : Combien coute la conformite DORA ?

R : Le cout depend de la taille et de la complexite. Les grands groupes menent des programmes pluriannuels avec des equipes dediees et des testeurs externes. Les petites entites s'en sortent avec leurs equipes actuelles. Les postes recurrents sont les tests de penetration fondes sur la menace, la tenue du registre d'informations et le processus de notification des incidents.

Q : Quels sont les delais de notification des incidents DORA ?

R : DORA exige une classification dans les 24 heures suivant la detection, une notification initiale dans les 4 heures suivant la classification, un rapport intermediaire dans les 72 heures et un rapport final dans un delai d'un mois.

Q : Quels prestataires TIC ont ete designes comme critiques dans le cadre de DORA ?

R : Le 18 novembre 2025, les AES ont publie la premiere liste de 19 prestataires TIC tiers critiques. La liste comprend AWS, Google Cloud, Microsoft, IBM, SAP, Oracle, Accenture, Bloomberg et d'autres. Ces prestataires sont soumis a la surveillance directe du Forum conjoint de surveillance.


Cette page reprend DORA, les reglements delegues adoptes en application de ce texte et les decisions publiees par les Autorites europeennes de surveillance. Elle est mise a jour des que de nouvelles donnees d'application paraissent.

Derniere mise a jour : mars 2026

À lire également


Prêt à passer à l'action ? Matproof assure des tests d'intrusion par IA et une surveillance de conformité en continu. Réserver une démo.

statistiques DORAstatistiques conformite DORAamendes DORAstatistiques regulation DORAperimetre DORAsanctions DORAcouts conformite DORAstatistiques loi sur la resilience operationnelle numerique

Évaluation de conformité DORA

Évaluez votre résilience opérationnelle numérique en 3 minutes

Lancer l'évaluation gratuite

Prêt à simplifier la conformité ?

Soyez prêt pour l’audit en semaines, pas en mois. Découvrez Matproof en action.

Demander une démo