← Référentiels
Règlement (UE) 2022/2554 — DORAUnion européenne
Résilience opérationnelle numérique du secteur financier
Applicable depuis le 17 janvier 2025, DORA impose un socle unique de résilience opérationnelle numérique à une vingtaine de catégories d'entités financières européennes. Cinq piliers : gouvernance et gestion du risque TIC, notification des incidents majeurs, tests de résilience, gestion du risque tiers, partage d'informations sur les cybermenaces.
Texte officielQui est concerné
- Entités financières européennes de toute taille
- Prestataires TIC servant le secteur financier
- Directions conformité, risques et sécurité
- Conseils d'administration, personnellement responsables au titre de l'article 5
Points structurants
- L'organe de direction est explicitement et personnellement responsable du cadre de gestion du risque TIC
- Le registre des accords contractuels TIC est le livrable le plus souvent sous-estimé
- Les TLPT (tests de pénétration fondés sur la menace) ne concernent que les entités désignées, mais les tests de résilience concernent tout le monde
- Les délais de notification des incidents majeurs sont courts et non négociables
- Le principe de proportionnalité existe mais doit être documenté, pas invoqué
Banques, assureurs, entreprises d'investissement, établissements de paiement, gestionnaires d'actifs, prestataires de services sur crypto-actifs, et — par extension — leurs prestataires TIC critiques désignés.