Guide DORA · Glossaire

Glossaire DORA : les termes du règlement expliqués

Les définitions essentielles du règlement DORA, reformulées à partir de son article 3 et de ses normes techniques, avec un renvoi vers le chapitre du guide où chaque notion intervient.

Mis à jour le · 7 min de lecture

Chapitres du guide
  1. Le règlement DORA
  2. Entités concernées
  3. Gestion du risque lié aux TIC
  4. Incidents majeurs
  5. Tests de résilience et TLPT
  6. Prestataires et registre d'information
  7. DORA et NIS 2
  8. Glossaire DORA

En bref

  1. DORA raisonne à partir des fonctions critiques ou importantes de l'entité financière : la plupart des exigences se calibrent sur elles.

  2. Le risque lié aux TIC couvre les cyberattaques, mais aussi les pannes, les erreurs et les défaillances de prestataires.

  3. Un incident majeur se définit par des critères et des seuils chiffrés ; il déclenche une notification en trois temps.

  4. Côté prestataires, DORA distingue le prestataire tiers de services TIC, le prestataire intragroupe et le prestataire tiers critique, supervisé par un superviseur principal.

Les notions de base

Une carte de notions centrée sur « fonction critique ou importante ». À gauche, ce qui la soutient : actifs informationnels et services TIC, fournis par des prestataires tiers (dont intragroupe), décrits dans le registre d'information, avec le risque de concentration et, en haut, les prestataires tiers critiques supervisés par un superviseur principal. À droite, ce qui la menace : le risque lié aux TIC, les cybermenaces importantes et les incidents liés aux TIC, dont les incidents majeurs, notifiés en trois temps. En bas, ce qui l'éprouve : le programme de tests et le TLPT. Au-dessus de tout, l'organe de direction et le cadre de gestion du risque lié aux TIC.
Les notions de DORA s'articulent autour des fonctions critiques ou importantes : ce qui les soutient, ce qui les menace, ce qui les teste.
DORA
Digital Operational Resilience Act : règlement (UE) 2022/2554 du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier, applicable depuis le 17 janvier 2025.
Résilience opérationnelle numérique
Capacité d'une entité financière à développer, garantir et réévaluer son intégrité et sa fiabilité opérationnelles, en s'appuyant sur ses propres moyens TIC ou ceux de prestataires, pour que ses systèmes restent sûrs et ses services continuent, y compris pendant une perturbation.
TIC
Technologies de l'information et de la communication : systèmes, réseaux, logiciels et services numériques sur lesquels reposent les activités.
Entité financière
Toute entité des points a à t de l'article 2 : établissements de crédit, de paiement, de monnaie électronique, entreprises d'investissement, assureurs, sociétés de gestion, etc. Voir entités concernées.
Microentreprise
Entité financière de moins de 10 salariés dont le chiffre d'affaires annuel ou le total du bilan ne dépasse pas 2 millions d'euros ; certaines infrastructures de marché ne peuvent pas l'être. Elle bénéficie d'allègements.
Principe de proportionnalité
Règle de l'article 4 : les exigences s'appliquent en tenant compte de la taille, du profil de risque global et de la nature, de l'ampleur et de la complexité des activités de l'entité.
Cadre simplifié
Régime allégé de gestion du risque lié aux TIC prévu par l'article 16 pour certaines petites entités (entreprises d'investissement non interconnectées, établissements exemptés, petites institutions de retraite).
Fonction critique ou importante
Fonction dont la perturbation nuirait sérieusement aux résultats financiers de l'entité, à la solidité ou à la continuité de ses services, ou au respect de ses obligations d'agrément et de ses obligations financières.
Organe de direction
Instance dirigeante de l'entité au sens des textes sectoriels (conseil d'administration, directoire, dirigeants effectifs). Elle porte la responsabilité finale du risque lié aux TIC. Voir gestion du risque lié aux TIC.
Autorité compétente
Autorité nationale chargée de contrôler l'application de DORA par une entité. En France, l'ACPR ou l'AMF selon le statut de l'entité.
Autorités européennes de surveillance (AES)
L'Autorité bancaire européenne (EBA), l'Autorité européenne des assurances et des pensions professionnelles (EIOPA) et l'Autorité européenne des marchés financiers (ESMA). Elles rédigent les normes techniques et supervisent les prestataires critiques.
RTS et ITS
Normes techniques de réglementation (RTS) et d'exécution (ITS) préparées par les AES et adoptées par la Commission sous forme de règlements délégués ou d'exécution. Elles précisent le règlement (seuils, délais, modèles).

Gestion du risque lié aux TIC

Risque lié aux TIC
Toute circonstance raisonnablement identifiable, liée à l'utilisation des réseaux et systèmes d'information, qui pourrait compromettre leur sécurité, celle des outils ou processus qui en dépendent, les opérations ou les services, avec des effets dans l'environnement numérique ou physique.
Actif informationnel
Ensemble d'informations, matériel ou immatériel, qui mérite d'être protégé.
Cadre de gestion du risque lié aux TIC
Ensemble documenté de stratégies, politiques, procédures, protocoles et outils exigé par l'article 6, réexaminé au moins une fois par an.
Stratégie de résilience opérationnelle numérique
Partie du cadre qui explique sa mise en œuvre : lien avec la stratégie de l'entreprise, tolérance au risque lié aux TIC, objectifs de sécurité et indicateurs, architecture, tests, communication.
Tolérance au risque lié aux TIC
Niveau de risque lié aux TIC que l'organe de direction accepte, cohérent avec l'appétence pour le risque de l'entité.
Vulnérabilité
Faiblesse ou défaut d'un actif, d'un système, d'un processus ou d'un contrôle qui peut être exploité.
Système TIC ancien
Système arrivé en fin de cycle de vie ou de support. DORA impose, hors microentreprises, d'en évaluer spécifiquement le risque au moins une fois par an.

Incidents et menaces

Incident lié aux TIC
Événement imprévu, ou série d'événements liés, qui compromet la sécurité des réseaux et systèmes d'information et nuit à la disponibilité, l'authenticité, l'intégrité ou la confidentialité des données ou des services.
Incident majeur lié aux TIC
Incident qui a une incidence négative importante sur les systèmes soutenant des fonctions critiques ou importantes. Il touche des services critiques et atteint le seuil d'accès malveillant ou au moins deux autres seuils du règlement délégué 2024/1772. Voir incidents majeurs.
Incident opérationnel ou de sécurité lié au paiement
Événement imprévu, lié ou non aux TIC, qui nuit aux données ou services de paiement des établissements de crédit, de paiement, de monnaie électronique et des prestataires d'information sur les comptes.
Cybermenace importante
Cybermenace dont les caractéristiques techniques indiquent qu'elle pourrait provoquer un incident majeur. Sa notification à l'autorité est volontaire.
Notification initiale
Premier envoi à l'autorité pour un incident majeur : au plus tard 4 heures après sa classification comme majeur et 24 heures après sa prise de connaissance.
Rapport intermédiaire
Deuxième envoi, au plus tard 72 heures après la notification initiale, mis à jour jusqu'au retour à la normale.
Rapport final
Dernier envoi, au plus tard un mois après le dernier rapport intermédiaire, avec les causes originelles et les coûts de l'incident.
Incidents récurrents
Incidents non majeurs isolément, survenus au moins deux fois en six mois avec la même cause apparente, qui deviennent majeurs ensemble s'ils remplissent les critères.

Tests de résilience

Programme de tests de résilience opérationnelle numérique
Ensemble des tests prévus par l'article 24, avec au moins un test annuel des systèmes qui soutiennent des fonctions critiques ou importantes. Voir tests et TLPT.
TLPT (test de pénétration fondé sur la menace)
Test contrôlé et fondé sur le renseignement qui reproduit les techniques d'attaquants réels contre les systèmes de production critiques. Obligatoire au moins tous les trois ans pour les entités désignées par leur autorité.
Équipe rouge
Testeurs qui jouent le rôle de l'attaquant pendant un TLPT. La phase active dure au moins 12 semaines.
Équipe bleue
Équipes de défense de l'entité, qui ne sont pas prévenues du TLPT pendant la phase active.
Équipe chargée du contrôle
Petit groupe de l'entité, dans la confidence, qui pilote le TLPT, fournit les coups de pouce prévus et peut suspendre le test.
Attestation TLPT
Document délivré par l'autorité à l'issue d'un TLPT conforme, qui permet sa reconnaissance par les autorités d'autres États membres.

Prestataires tiers

Services TIC
Services numériques et de données fournis de manière continue par des systèmes TIC, y compris le matériel en tant que service et l'assistance technique par mises à jour, à l'exception des services téléphoniques analogiques traditionnels.
Prestataire tiers de services TIC
Entreprise qui fournit des services TIC à une entité financière. Voir prestataires et registre d'information.
Prestataire intragroupe de services TIC
Entreprise d'un groupe financier qui fournit principalement des services TIC aux entités de ce groupe.
Risque lié aux prestataires tiers de services TIC
Risque lié aux TIC qui découle du recours à des services fournis par des prestataires ou leurs sous-traitants.
Registre d'information
Registre de tous les accords contractuels portant sur des services TIC, tenu au niveau de l'entité et du groupe selon les 15 modèles du règlement d'exécution 2024/2956, et remis chaque année à l'autorité.
Rang (chaîne d'approvisionnement)
Position d'un prestataire dans la chaîne de sous-traitance d'un service : rang 1 pour le prestataire direct, rang 2 pour son sous-traitant, et ainsi de suite.
LEI
Identifiant international d'entité juridique à 20 caractères, utilisé dans le registre pour identifier les entités et les prestataires.
Risque de concentration lié aux TIC
Exposition à un ou plusieurs prestataires critiques liés, créant une dépendance telle que leur défaillance menacerait des fonctions critiques ou la stabilité financière.
Stratégie de sortie
Plan documenté et testé qui permet de quitter un prestataire soutenant une fonction critique ou importante sans perturber l'activité.
Prestataire tiers critique de services TIC
Prestataire désigné par les AES, selon les critères de l'article 31, en raison de son importance pour le secteur financier. Première liste publiée le 18 novembre 2025.
Superviseur principal
Autorité européenne de surveillance chargée de superviser un prestataire tiers critique : enquêtes, inspections, recommandations et astreintes.
Accord de partage d'informations
Dispositif, prévu par l'article 45, par lequel des entités financières échangent des informations sur les cybermenaces au sein d'une communauté de confiance. L'adhésion est notifiée à l'autorité.

Questions fréquentes

Qu'est-ce qu'une fonction critique ou importante dans DORA ?

C'est une fonction dont la perturbation nuirait sérieusement aux résultats financiers de l'entité, à la solidité ou à la continuité de ses services, ou au respect de ses obligations réglementaires. La plupart des exigences de DORA se calibrent sur ces fonctions.

Que veut dire TIC dans DORA ?

TIC signifie technologies de l'information et de la communication. Dans DORA, on parle de risque lié aux TIC, d'incidents liés aux TIC et de prestataires tiers de services TIC.

Qu'est-ce qu'un superviseur principal ?

C'est l'autorité européenne de surveillance (EBA, EIOPA ou ESMA) désignée pour superviser directement un prestataire tiers critique de services TIC.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.