Référentiels
Règlement (UE) 2022/2554 — DORAUnion européenne

Résilience opérationnelle numérique du secteur financier

Applicable depuis le 17 janvier 2025, DORA impose un socle unique de résilience opérationnelle numérique à une vingtaine de catégories d'entités financières européennes. Cinq piliers : gouvernance et gestion du risque TIC, notification des incidents majeurs, tests de résilience, gestion du risque tiers, partage d'informations sur les cybermenaces.

Texte officiel

Qui est concerné

  • Entités financières européennes de toute taille
  • Prestataires TIC servant le secteur financier
  • Directions conformité, risques et sécurité
  • Conseils d'administration, personnellement responsables au titre de l'article 5

Points structurants

  • L'organe de direction est explicitement et personnellement responsable du cadre de gestion du risque TIC
  • Le registre des accords contractuels TIC est le livrable le plus souvent sous-estimé
  • Les TLPT (tests de pénétration fondés sur la menace) ne concernent que les entités désignées, mais les tests de résilience concernent tout le monde
  • Les délais de notification des incidents majeurs sont courts et non négociables
  • Le principe de proportionnalité existe mais doit être documenté, pas invoqué

Banques, assureurs, entreprises d'investissement, établissements de paiement, gestionnaires d'actifs, prestataires de services sur crypto-actifs, et — par extension — leurs prestataires TIC critiques désignés.

Exigences 20