Guide DORA · Champ d'application

Entités concernées par DORA : qui doit appliquer le règlement ?

Les entités concernées par DORA sont listées à l'article 2 du règlement : vingt catégories d'acteurs financiers, des grandes banques aux intermédiaires d'assurance. Mais toutes ne sont pas traitées de la même façon : certaines sont exclues, d'autres relèvent d'un cadre simplifié, et le principe de proportionnalité module toutes les exigences.

Mis à jour le · 8 min de lecture

Article
Article 2 (champ), article 4 (proportionnalité)
Catégories visées
20 types d'entités financières
Régimes
Général, simplifié (article 16), microentreprise
Chapitres du guide
  1. Le règlement DORA
  2. Entités concernées
  3. Gestion du risque lié aux TIC
  4. Incidents majeurs
  5. Tests de résilience et TLPT
  6. Prestataires et registre d'information
  7. DORA et NIS 2
  8. Glossaire DORA

En bref

  1. L'article 2 vise 20 catégories d'entités financières (points a à t) et, pour le chapitre V, les prestataires tiers de services TIC (point u).

  2. Six cas sont exclus : certains gestionnaires de fonds sous les seuils de la directive AIFM, les petits assureurs hors Solvabilité II, les institutions de retraite professionnelle de 15 affiliés au plus, les petits intermédiaires d'assurance, entre autres.

  3. Le principe de proportionnalité (article 4) adapte les exigences à la taille, au profil de risque global et à la complexité de chaque entité.

  4. Quelques entités (petites entreprises d'investissement non interconnectées, établissements de paiement exemptés, petites institutions de retraite…) appliquent un cadre simplifié de gestion du risque lié aux TIC (article 16).

  5. Une microentreprise au sens de DORA compte moins de 10 salariés et au plus 2 millions d'euros de chiffre d'affaires ou de bilan ; plusieurs obligations ne s'appliquent pas à elle.

Les 20 catégories d'entités financières de l'article 2

Le règlement appelle entités financières l'ensemble des acteurs listés aux points a à t de son article 2, paragraphe 1. Chaque catégorie renvoie à un texte sectoriel européen, qui en donne la définition précise :

Article 2, paragraphe 1, du règlement (UE) 2022/2554 (libellés résumés)
PointCatégorie
aÉtablissements de crédit
bÉtablissements de paiement, y compris ceux exemptés au titre de la directive sur les services de paiement
cPrestataires de services d'information sur les comptes
dÉtablissements de monnaie électronique, y compris ceux exemptés
eEntreprises d'investissement
fPrestataires de services sur crypto-actifs et émetteurs de jetons se référant à un ou des actifs (règlement MiCA)
gDépositaires centraux de titres
hContreparties centrales
iPlateformes de négociation
jRéférentiels centraux
kGestionnaires de fonds d'investissement alternatifs
lSociétés de gestion (OPCVM)
mPrestataires de services de communication de données
nEntreprises d'assurance et de réassurance
oIntermédiaires d'assurance, de réassurance et à titre accessoire
pInstitutions de retraite professionnelle
qAgences de notation de crédit
rAdministrateurs d'indices de référence critiques
sPrestataires de services de financement participatif
tRéférentiels des titrisations

Le point u ajoute les prestataires tiers de services TIC : éditeurs, hébergeurs, infogérants, fournisseurs d'informatique en nuage. Ils ne sont pas des entités financières et n'ont pas à appliquer les piliers 1 à 3. Ils sont concernés indirectement, par les clauses que leurs clients financiers doivent leur imposer, et directement s'ils sont désignés prestataires critiques et placés sous la supervision des autorités européennes (voir le chapitre prestataires et registre d'information).

Les exclusions de l'article 2, paragraphe 3

Le règlement ne s'applique pas à six catégories, toutes définies par renvoi à d'autres textes :

  • les gestionnaires de fonds d'investissement alternatifs qui bénéficient de l'exemption de l'article 3, paragraphe 2, de la directive 2011/61/UE (en pratique, ceux qui restent sous les seuils d'actifs gérés de cette directive) ;
  • les entreprises d'assurance et de réassurance exclues de Solvabilité II par l'article 4 de la directive 2009/138/CE, c'est-à-dire les plus petites ;
  • les institutions de retraite professionnelle dont les régimes comptent au total 15 affiliés au plus ;
  • les personnes exemptées au titre des articles 2 et 3 de la directive 2014/65/UE (MIF 2) ;
  • les intermédiaires d'assurance, de réassurance et à titre accessoire qui sont des microentreprises ou des petites et moyennes entreprises ;
  • les institutions de chèques postaux visées par la directive 2013/36/UE.

L'article 2, paragraphe 4, permet en outre aux États membres d'exclure certains petits établissements de crédit situés sur leur territoire, à condition de le notifier à la Commission.

Le principe de proportionnalité

L'article 4 pose une règle transversale : chaque entité met en œuvre la gestion du risque lié aux TIC (chapitre II) en tenant compte de sa taille, de son profil de risque global et de la nature, l'ampleur et la complexité de ses services, activités et opérations. Les chapitres sur les incidents, les tests et les prestataires s'appliquent selon la même logique, à travers les règles propres à chacun.

La proportionnalité ne dispense de rien : elle module le niveau de détail attendu, pas l'existence des obligations. Les autorités vérifient d'ailleurs, à partir du rapport de réexamen du cadre de gestion du risque, la façon dont chaque entité l'a appliquée. Le règlement délégué 2024/1774 le traduit en demandant de tenir compte, pour chaque politique, d'éléments comme le nombre de clients, l'interconnexion avec d'autres acteurs, le recours à des prestataires ou la criticité des services.

Un entonnoir en quatre étages. En haut, les 20 catégories d'entités financières de l'article 2, en pastilles. Six pastilles sortent sur le côté : ce sont les exclusions de l'article 2, paragraphe 3. Les autres descendent vers trois niveaux d'exigence : le cadre simplifié de l'article 16 (petites entreprises d'investissement non interconnectées, établissements de paiement et de monnaie électronique exemptés, petites institutions de retraite), le régime général des articles 5 à 15 appliqué avec proportionnalité, et au sommet de l'exigence les entités désignées par leur autorité pour un test de pénétration fondé sur la menace tous les trois ans. Un repère situe la Mutuelle Lumen, établissement fictif, dans le régime général.
De la liste de l'article 2 au niveau d'exigence : exclusions, cadre simplifié, régime général, et en haut les entités désignées pour un TLPT.

Le cadre simplifié de l'article 16

Les articles 5 à 15, qui forment le cœur du pilier « gestion du risque », ne s'appliquent pas à cinq catégories d'entités. Celles-ci appliquent à la place un cadre simplifié de gestion du risque lié aux TIC :

  • les petites entreprises d'investissement non interconnectées ;
  • les établissements de paiement exemptés au titre de la directive (UE) 2015/2366 ;
  • les établissements exemptés au titre de la directive 2013/36/UE pour lesquels l'État membre n'a pas utilisé l'option d'exclusion de l'article 2, paragraphe 4 ;
  • les établissements de monnaie électronique exemptés au titre de la directive 2009/110/CE ;
  • les petites institutions de retraite professionnelle.

Le cadre simplifié reste exigeant : un dispositif documenté, une surveillance continue de la sécurité, des outils fiables, la détection rapide des incidents, l'identification des dépendances clés envers les prestataires, des plans de continuité testés avec au minimum des sauvegardes et des restaurations, des leçons tirées des tests et des incidents, et la sensibilisation du personnel. Le titre III du règlement délégué 2024/1774 en précise le contenu (gouvernance, classification des actifs, contrôle d'accès, sécurité des opérations, tests, continuité).

Les microentreprises : quelles obligations en moins ?

Le règlement définit la microentreprise comme une entité financière employant moins de 10 personnes et dont le chiffre d'affaires annuel ou le total du bilan ne dépasse pas 2 millions d'euros. Les plateformes de négociation, contreparties centrales, référentiels centraux et dépositaires centraux ne peuvent pas en être, quelle que soit leur taille.

Plusieurs articles prévoient des allègements pour elles. Quelques exemples relevés dans le texte :

ExigenceEntités non microMicroentreprises
Fonction de contrôle indépendante du risque TIC (art. 6.4)ObligatoireNon exigée
Réexamen du cadre de gestion du risque (art. 6.5)Au moins une fois par anPériodique
Audit interne du cadre (art. 6.6)RégulierNon exigé
Fonction de gestion de crise (art. 11.7)ObligatoireNon exigée
Programme de tests (art. 24)Programme completApproche fondée sur les risques (art. 25.3)
Rôle de suivi des accords avec les prestataires TIC (art. 5.3)ObligatoireNon exigé

DORA et l'assurance : ce qui change pour les assureurs et mutuelles

Pour le secteur de l'assurance, DORA vise les entreprises d'assurance et de réassurance soumises à Solvabilité II, les institutions de retraite professionnelle de plus de quinze affiliés et les intermédiaires qui ne sont ni des microentreprises ni des PME. C'est ce que rappelle la notice publiée par l'ACPR le 18 décembre 2024, qui décrit le cadre de gestion du risque lié aux TIC attendu des organismes qu'elle contrôle. La notice précise que les plus petites institutions de retraite relèvent d'un cadre simplifié et que les informations sur le réexamen du cadre doivent pouvoir être remises à l'ACPR sur demande.

Selon le questionnaire de l'ACPR présenté en janvier 2026, 25 % des assureurs interrogés déclaraient avoir connu au moins un incident majeur au sens de DORA en 2025, contre 17 % des banques. L'externalisation reste le point faible : 30 % des assureurs se jugeaient encore partiellement conformes sur ce volet à la fin de 2025.

Groupes, filiales et succursales

DORA s'applique entité par entité, mais plusieurs exigences se raisonnent aussi au niveau du groupe : la stratégie de risque lié aux prestataires et le registre d'information sont tenus au niveau individuel et, le cas échéant, aux niveaux sous-consolidé et consolidé (article 28). L'ACPR indique qu'un incident subi par une filiale européenne se déclare auprès de l'autorité compétente du pays où se trouve la filiale touchée, s'il remplit les critères d'incident majeur.

Prochaine étape : le cadre que toutes ces entités doivent bâtir, au chapitre gestion du risque lié aux TIC.

Questions fréquentes

Qui est concerné par DORA ?

Vingt catégories d'entités financières listées à l'article 2 du règlement : établissements de crédit, de paiement et de monnaie électronique, entreprises d'investissement, prestataires sur crypto-actifs, infrastructures de marché, gestionnaires de fonds et sociétés de gestion, assureurs et réassureurs, intermédiaires d'assurance, institutions de retraite professionnelle, agences de notation, administrateurs d'indices critiques, plateformes de financement participatif et référentiels. Les prestataires de services TIC sont concernés par le chapitre V.

Les sociétés de gestion sont-elles soumises à DORA ?

Oui. Les sociétés de gestion d'OPCVM et les gestionnaires de fonds d'investissement alternatifs figurent à l'article 2, sauf les gestionnaires qui bénéficient de l'exemption de l'article 3, paragraphe 2, de la directive AIFM. En France, leur autorité compétente est l'AMF.

Les courtiers en assurance sont-ils concernés par DORA ?

Seulement s'ils ne sont ni des microentreprises ni des PME. Les intermédiaires d'assurance, de réassurance et à titre accessoire de petite ou moyenne taille sont exclus par l'article 2, paragraphe 3.

Qu'est-ce que le cadre simplifié de DORA ?

C'est un régime allégé de gestion du risque lié aux TIC, prévu par l'article 16 et détaillé par le règlement délégué 2024/1774, pour les petites entreprises d'investissement non interconnectées, certains établissements de paiement et de monnaie électronique exemptés et les petites institutions de retraite professionnelle.

Une microentreprise doit-elle appliquer DORA ?

Oui, si elle fait partie des catégories de l'article 2. Elle bénéficie toutefois d'allègements : pas de fonction de contrôle indépendante, pas d'audit interne obligatoire du cadre, réexamen périodique plutôt qu'annuel, tests selon une approche fondée sur les risques.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.