Guide · Règlement (UE) 2022/2554

DORA : le guide complet du règlement

Le règlement DORA impose depuis le 17 janvier 2025 aux banques, assureurs, sociétés de gestion et autres entités financières de l'Union de maîtriser leurs risques numériques, y compris ceux qui viennent de leurs prestataires. Ce guide présente le règlement DORA dans son ensemble, puis consacre un chapitre à chacun de ses grands piliers.

Mis à jour le · 10 min de lecture

Texte
Règlement (UE) 2022/2554 du 14 décembre 2022
Application
Depuis le 17 janvier 2025
Structure
5 piliers, 64 articles
Autorités en France
ACPR et AMF
Chapitres du guide
  1. Le règlement DORA
  2. Entités concernées
  3. Gestion du risque lié aux TIC
  4. Incidents majeurs
  5. Tests de résilience et TLPT
  6. Prestataires et registre d'information
  7. DORA et NIS 2
  8. Glossaire DORA

En bref

  1. DORA (Digital Operational Resilience Act) est le règlement européen sur la résilience opérationnelle numérique du secteur financier. Comme tout règlement, il s'applique directement, sans loi de transposition.

  2. Il vise 20 catégories d'entités financières (banques, assureurs, sociétés de gestion, établissements de paiement, prestataires sur crypto-actifs…) et encadre aussi les prestataires de services TIC qui travaillent pour elles.

  3. Ses exigences tiennent en 5 piliers : gestion du risque lié aux TIC, incidents majeurs, tests de résilience, risque lié aux prestataires tiers, partage d'informations sur les menaces.

  4. Le règlement est précisé par une dizaine de normes techniques (RTS et ITS) publiées au Journal officiel de l'Union européenne entre 2024 et 2025, qui fixent notamment les délais de notification et le format du registre d'information.

  5. Tout s'applique selon un principe de proportionnalité : la taille, le profil de risque et la complexité de l'entité déterminent le niveau d'exigence.

Qu'est-ce que le règlement DORA ?

Le règlement DORA, officiellement règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022, porte sur la résilience opérationnelle numérique du secteur financier. Il a été publié au Journal officiel de l'Union européenne le 27 décembre 2022, est entré en vigueur le 16 janvier 2023 et s'applique depuis le 17 janvier 2025.

Le règlement définit la résilience opérationnelle numérique comme la capacité d'une entité financière à développer, garantir et réévaluer son intégrité opérationnelle, en s'appuyant sur ses propres moyens informatiques ou sur ceux de prestataires, pour que ses systèmes restent sûrs et ses services continuent de fonctionner, y compris pendant une perturbation. En clair : il ne s'agit plus seulement d'empêcher les attaques, mais de continuer à servir ses clients quand l'informatique flanche, quelle qu'en soit la cause.

Les TIC (technologies de l'information et de la communication) désignent ici l'ensemble des systèmes, réseaux, logiciels et services numériques sur lesquels reposent les activités financières. Le risque lié aux TIC couvre aussi bien la cyberattaque que la panne, l'erreur humaine ou la défaillance d'un prestataire.

Pourquoi un règlement européen spécifique ?

Avant DORA, les exigences de sécurité informatique des acteurs financiers étaient dispersées entre des textes sectoriels (banque, assurance, marchés) et des orientations des autorités européennes, avec des niveaux de détail très variables. Le législateur européen a voulu un socle unique pour tout le secteur, harmoniser la notification des incidents et donner aux autorités un droit de regard sur les grands prestataires informatiques dont dépend le système financier, comme les fournisseurs d'informatique en nuage.

DORA s'accompagne d'une directive (UE) 2022/2556, adoptée le même jour, qui ajuste les directives sectorielles existantes (banque, assurance, paiement, marchés) pour y faire référence. En France, ce volet « directive » fait partie du projet de loi relatif à la résilience des infrastructures critiques, dont l'examen à l'Assemblée nationale est encore en cours en octobre 2026 (voir notre article sur la loi résilience). Le règlement, lui, s'applique déjà pleinement.

Ce que DORA exige, en cinq volets

L'article 1er du règlement énumère les exigences imposées aux entités financières. On les présente en général sous la forme de cinq piliers, qui correspondent chacun à un chapitre du texte :

Un fronton posé sur cinq colonnes. Le fronton porte « Résilience opérationnelle numérique ». Les colonnes, de gauche à droite : gestion du risque lié aux TIC (chapitre II, articles 5 à 16), incidents liés aux TIC (chapitre III, articles 17 à 23), tests de résilience (chapitre IV, articles 24 à 27), risque lié aux prestataires tiers (chapitre V, articles 28 à 44), partage d'informations (chapitre VI, article 45). Le socle porte « Organe de direction responsable » et « Proportionnalité (article 4) ». En bas, une frise : adoption le 14 décembre 2022, entrée en vigueur le 16 janvier 2023, application le 17 janvier 2025.
Les cinq piliers de DORA, chacun porté par un chapitre du règlement, reposent sur la gouvernance de l'organe de direction et sur le principe de proportionnalité.
  1. Pilier 1 Gestion du risque lié aux TIC Un cadre documenté, sous la responsabilité de l'organe de direction : identifier, protéger, détecter, répondre, rétablir, apprendre. Articles 5 à 16.
  2. Pilier 2 Incidents majeurs liés aux TIC Gérer, classer et notifier les incidents majeurs à l'autorité compétente dans des délais fixés. Articles 17 à 23.
  3. Pilier 3 Tests de résilience et TLPT Un programme de tests annuel et, pour les entités désignées, un test de pénétration fondé sur la menace tous les trois ans. Articles 24 à 27.
  4. Pilier 4 Prestataires tiers de services TIC Stratégie, registre d'information, clauses contractuelles, stratégies de sortie et supervision des prestataires critiques. Articles 28 à 44.
  5. Pilier 5 Partage d'informations Échanger entre entités financières des informations sur les cybermenaces, dans un cadre de confiance. Article 45.

Le cinquième pilier est le plus court : l'article 45 autorise les entités financières à partager entre elles des indicateurs de compromission, des tactiques et procédures d'attaquants ou des alertes, au sein de communautés de confiance et dans le respect du secret des affaires, du RGPD et du droit de la concurrence. Une entité qui rejoint ou quitte un tel dispositif doit en informer son autorité compétente.

Qui est concerné par DORA ?

L'article 2 dresse la liste des entités financières soumises au règlement : établissements de crédit, établissements de paiement et de monnaie électronique, entreprises d'investissement, prestataires de services sur crypto-actifs, dépositaires centraux, contreparties centrales, plateformes de négociation, gestionnaires de fonds d'investissement alternatifs et sociétés de gestion, entreprises d'assurance et de réassurance, intermédiaires d'assurance, institutions de retraite professionnelle, agences de notation, prestataires de financement participatif, entre autres. Il vise aussi les prestataires tiers de services TIC, dans la mesure où le chapitre V les encadre.

Certaines entités sont exclues (petits intermédiaires d'assurance, petites institutions de retraite, certains gestionnaires sous les seuils de la directive AIFM…) et d'autres relèvent d'un cadre simplifié. Le chapitre entités concernées par DORA détaille la liste, les exclusions et le principe de proportionnalité.

Calendrier : les dates clés de DORA

Dates vérifiées dans le règlement, ses normes techniques et les publications des autorités
DateÉtape
14 décembre 2022Adoption du règlement (UE) 2022/2554 et de la directive (UE) 2022/2556
27 décembre 2022Publication au Journal officiel de l'Union européenne
16 janvier 2023Entrée en vigueur (vingtième jour suivant la publication)
25 juin 2024Publication des premières normes techniques : gestion du risque (2024/1774), classification des incidents (2024/1772), politique contractuelle (2024/1773)
2 décembre 2024Publication des modèles du registre d'information (règlement d'exécution 2024/2956)
17 janvier 2025Entrée en application du règlement
20 février 2025Publication des délais et du contenu des notifications d'incidents (2025/301)
18 juin 2025Publication des normes sur les tests de pénétration fondés sur la menace (2025/1190)
18 novembre 2025Première liste des prestataires tiers critiques de services TIC publiée par les autorités européennes de surveillance
31 mars 2026Date limite de remise à l'ACPR du registre d'information 2026, sur des données arrêtées au 31 décembre 2025

Les normes techniques qui complètent DORA

Le règlement charge les trois autorités européennes de surveillance (AES) de rédiger des normes techniques, adoptées ensuite par la Commission : l'Autorité bancaire européenne (EBA), l'Autorité européenne des assurances et des pensions professionnelles (EIOPA) et l'Autorité européenne des marchés financiers (ESMA). Les RTS (normes techniques de réglementation) précisent le fond ; les ITS (normes techniques d'exécution) fixent les formulaires et modèles. Ce sont elles qui donnent les chiffres que le règlement ne fixe pas.

TexteObjetChapitre du guide
Règlement délégué 2024/1774Politiques et outils de gestion du risque lié aux TIC, cadre simplifiéGestion du risque lié aux TIC
Règlement délégué 2024/1772Critères et seuils de classification des incidents majeursIncidents majeurs
Règlement délégué 2025/301 et règlement d'exécution 2025/302Délais, contenu et formulaires des notificationsIncidents majeurs
Règlement délégué 2025/1190Tests de pénétration fondés sur la menace (TLPT)Tests et TLPT
Règlement d'exécution 2024/2956Modèles du registre d'informationPrestataires et registre
Règlements délégués 2024/1773 et 2025/532Politique contractuelle et sous-traitance des fonctions critiques ou importantesPrestataires et registre
Règlement délégué 2024/1502Critères de désignation des prestataires critiquesPrestataires et registre

Qui contrôle DORA en France ?

En France, les autorités compétentes sont l'ACPR (Autorité de contrôle prudentiel et de résolution) pour les banques, les assureurs, les mutuelles et les établissements de paiement, et l'AMF (Autorité des marchés financiers) pour les sociétés de gestion, les prestataires sur crypto-actifs et les acteurs de marché. Ce sont elles qui reçoivent les notifications d'incidents majeurs et le registre d'information, et qui contrôlent la conformité. Pour les grandes banques supervisées directement par la Banque centrale européenne, les notifications transitent par l'autorité nationale.

Le bilan dressé par l'ACPR huit mois après l'entrée en application (présentation du 9 octobre 2025, mise en ligne en janvier 2026) donne le ton : délais de notification rarement tenus, critères de classification mal compris, registres souvent rejetés pour des erreurs de format. L'autorité annonçait pour 2026 une supervision renforcée, avec des contrôles sur place pour les entités les plus exposées.

Quelles sanctions en cas de manquement ?

Contrairement au RGPD ou à NIS 2, DORA ne fixe pas de montant d'amende pour les entités financières. L'article 50 laisse aux États membres le soin de prévoir des sanctions administratives « effectives, proportionnées et dissuasives » et impose un minimum de pouvoirs aux autorités : ordonner la cessation d'un manquement, exiger des mesures correctrices, y compris financières, publier un avertissement public nommant le responsable. Ces mesures peuvent viser les membres de l'organe de direction lorsque le droit national le prévoit.

Seuls les prestataires tiers critiques ont un régime chiffré au niveau européen : leur superviseur principal peut leur infliger une astreinte quotidienne pouvant atteindre 1 % de leur chiffre d'affaires quotidien moyen mondial, pendant six mois au plus (article 35).

Par où commencer ?

Le fil rouge de ce guide est une entité fictive : la Mutuelle Lumen, mutuelle santé et prévoyance d'environ 420 salariés qui protège 280 000 personnes. Elle relève de Solvabilité II, donc de DORA, sous le contrôle de l'ACPR. Voici l'ordre dans lequel son équipe a abordé le règlement, chapitre après chapitre :

  1. vérifier son statut et le régime applicable (général ou simplifié) : entités concernées ;
  2. lister ses fonctions critiques ou importantes et les actifs informatiques qui les soutiennent : gestion du risque lié aux TIC ;
  3. fixer une procédure de classification et de notification des incidents, avec les délais en heures : incidents majeurs ;
  4. bâtir un programme de tests annuel : tests de résilience et TLPT ;
  5. inventorier ses contrats informatiques dans le registre d'information et revoir les clauses : prestataires et registre ;
  6. articuler DORA avec ses autres référentiels : DORA et NIS 2, ISO 27001, RGPD.

Questions fréquentes

Que signifie DORA ?

DORA est l'acronyme anglais de Digital Operational Resilience Act. En français, c'est le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier.

Depuis quand le règlement DORA s'applique-t-il ?

Depuis le 17 janvier 2025. Le règlement est entré en vigueur le 16 janvier 2023, ce qui a laissé deux ans aux entités financières pour se préparer.

DORA doit-il être transposé en droit français ?

Non pour le règlement, qui s'applique directement dans tous les États membres. Seule la directive (UE) 2022/2556 qui l'accompagne, et qui modifie des directives sectorielles, doit être transposée.

Quels sont les 5 piliers de DORA ?

La gestion du risque lié aux TIC, la gestion et la notification des incidents liés aux TIC, les tests de résilience opérationnelle numérique, la gestion du risque lié aux prestataires tiers de services TIC, et le partage d'informations sur les cybermenaces.

Quelle autorité contrôle DORA en France ?

L'ACPR pour les banques, les assureurs, les mutuelles et les établissements de paiement ; l'AMF pour les sociétés de gestion, les prestataires sur crypto-actifs et les acteurs de marché. Les prestataires tiers critiques sont supervisés par les autorités européennes de surveillance.

Quelles sont les sanctions prévues par DORA ?

Le règlement laisse les États membres fixer les sanctions applicables aux entités financières, sans montant européen. Pour les prestataires tiers critiques, il prévoit une astreinte pouvant atteindre 1 % du chiffre d'affaires quotidien moyen mondial, pendant six mois au plus.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.