Aller au contenu
Digital Operational Resilience Act

La résiliencea cessé d’êtreune politique pourdevenir un devoir.

DORA s’applique depuis le 17 janvier 2025. Il prend ce qui relevait de la gouvernance informatique interne et en fait une obligation supervisée, avec des délais nommés, un registre qu’un régulateur peut réclamer, et un régime de surveillance qui dépasse l’entité financière pour atteindre les prestataires dont elle dépend.
Entrée en vigueur
16 janvier 2023
Applicable depuis
17 janvier 2025
Lie
21 types d’entités financières
Atteint
Leurs prestataires TIC tiers
Qui il lie

Vingt et un types d’entités financières, et les prestataires derrière elles.

Banques, assureurs et intermédiaires, entreprises d’investissement, établissements de paiement et de monnaie électronique, prestataires de services sur crypto-actifs, plateformes de négociation, gestionnaires de fonds et d’autres encore. L’obligation est celle de l’entité, mais le Règlement ne s’arrête pas à son périmètre : il atteint les prestataires TIC dont elle dépend, et il établit un cadre de surveillance de l’Union pour ceux désignés comme critiques.

Ce qu’il exige

Chapitre II

Un cadre de risque TIC dont l’organe de direction répond

L’organe de direction porte la responsabilité et ne peut pas s’en défaire par délégation. Le cadre doit être documenté, réexaminé et testé au regard des dépendances propres à l’entité plutôt que d’un modèle type.

Art. 19

Un incident majeur se déclare à l’horloge

Les incidents majeurs liés aux TIC sont classés et notifiés à l’autorité compétente. Les normes techniques fixent le rythme : une notification initiale dans les quatre heures suivant la classification comme majeur et au plus tard 24 heures après en avoir eu connaissance, un rapport intermédiaire dans les 72 heures suivant cette notification, et un rapport final dans un délai d’un mois.

Art. 26

Tests de pénétration fondés sur la menace, au moins tous les trois ans

Les entités identifiées par leur autorité réalisent des tests avancés sur des systèmes de production en service. Les établissements significatifs font appel à des testeurs d’équipe rouge externes ; une entité qui teste avec ses propres équipes doit faire intervenir des testeurs externes un test sur trois.

Art. 27

Les testeurs eux-mêmes doivent être assurés

Les testeurs doivent être certifiés, disposer de l’expertise et de l’aptitude nécessaires, et détenir une assurance de responsabilité civile professionnelle. C’est l’un des rares endroits où un règlement européen nomme l’assurance comme condition même de l’exécution du travail.

Art. 28(3)

Un registre de tout accord TIC

Un registre d’informations sur l’ensemble des accords contractuels conclus avec des prestataires tiers de services TIC, tenu au niveau de l’entité, sous-consolidé et consolidé, dans le format fixé par le règlement d’exécution (UE) 2024/2956 de la Commission. C’est le document qui transforme « nous utilisons un fournisseur cloud » en un fait supervisable.

Art. 31

Les prestataires critiques sont supervisés directement

Les prestataires tiers de services TIC désignés comme critiques relèvent d’un cadre de surveillance de l’Union avec un superviseur principal, aux côtés de la supervision des entités qui les utilisent. La concentration sur une poignée de prestataires est devenue un sujet réglementaire plutôt qu’une observation de marché.

Où l’assurance apparaît dans le texte

L’article 27 fait de la couverture une condition préalable, pas une atténuation.

Art. 27
La plupart des réglementations traitent l’assurance comme quelque chose qu’une entreprise peut détenir. DORA, dans les exigences applicables aux testeurs, la traite comme quelque chose qu’un testeur doit détenir avant que le travail puisse lui être confié. Pour quiconque vend des tests d’intrusion à des entités financières européennes, la responsabilité civile professionnelle a cessé le 17 janvier 2025 d’être une prudence commerciale pour devenir une qualification.

Source

Règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier. Les numéros d’articles renvoient au Règlement tel que publié au Journal officiel ; les délais de déclaration cités ci-dessus sont fixés par les normes techniques réglementaires adoptées en application de celui-ci. Rien sur cette page ne constitue un conseil juridique.
Technologie

La souscription estun problèmed’information. Nousla traitons comme tel.