Guide DORA · Glossaire
Glossaire DORA : les termes du règlement expliqués
Les définitions essentielles du règlement DORA, reformulées à partir de son article 3 et de ses normes techniques, avec un renvoi vers le chapitre du guide où chaque notion intervient.
Chapitres du guide
En bref
-
DORA raisonne à partir des fonctions critiques ou importantes de l'entité financière : la plupart des exigences se calibrent sur elles.
-
Le risque lié aux TIC couvre les cyberattaques, mais aussi les pannes, les erreurs et les défaillances de prestataires.
-
Un incident majeur se définit par des critères et des seuils chiffrés ; il déclenche une notification en trois temps.
-
Côté prestataires, DORA distingue le prestataire tiers de services TIC, le prestataire intragroupe et le prestataire tiers critique, supervisé par un superviseur principal.
Les notions de base
- DORA
- Digital Operational Resilience Act : règlement (UE) 2022/2554 du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier, applicable depuis le 17 janvier 2025.
- Résilience opérationnelle numérique
- Capacité d'une entité financière à développer, garantir et réévaluer son intégrité et sa fiabilité opérationnelles, en s'appuyant sur ses propres moyens TIC ou ceux de prestataires, pour que ses systèmes restent sûrs et ses services continuent, y compris pendant une perturbation.
- TIC
- Technologies de l'information et de la communication : systèmes, réseaux, logiciels et services numériques sur lesquels reposent les activités.
- Entité financière
- Toute entité des points a à t de l'article 2 : établissements de crédit, de paiement, de monnaie électronique, entreprises d'investissement, assureurs, sociétés de gestion, etc. Voir entités concernées.
- Microentreprise
- Entité financière de moins de 10 salariés dont le chiffre d'affaires annuel ou le total du bilan ne dépasse pas 2 millions d'euros ; certaines infrastructures de marché ne peuvent pas l'être. Elle bénéficie d'allègements.
- Principe de proportionnalité
- Règle de l'article 4 : les exigences s'appliquent en tenant compte de la taille, du profil de risque global et de la nature, de l'ampleur et de la complexité des activités de l'entité.
- Cadre simplifié
- Régime allégé de gestion du risque lié aux TIC prévu par l'article 16 pour certaines petites entités (entreprises d'investissement non interconnectées, établissements exemptés, petites institutions de retraite).
- Fonction critique ou importante
- Fonction dont la perturbation nuirait sérieusement aux résultats financiers de l'entité, à la solidité ou à la continuité de ses services, ou au respect de ses obligations d'agrément et de ses obligations financières.
- Organe de direction
- Instance dirigeante de l'entité au sens des textes sectoriels (conseil d'administration, directoire, dirigeants effectifs). Elle porte la responsabilité finale du risque lié aux TIC. Voir gestion du risque lié aux TIC.
- Autorité compétente
- Autorité nationale chargée de contrôler l'application de DORA par une entité. En France, l'ACPR ou l'AMF selon le statut de l'entité.
- Autorités européennes de surveillance (AES)
- L'Autorité bancaire européenne (EBA), l'Autorité européenne des assurances et des pensions professionnelles (EIOPA) et l'Autorité européenne des marchés financiers (ESMA). Elles rédigent les normes techniques et supervisent les prestataires critiques.
- RTS et ITS
- Normes techniques de réglementation (RTS) et d'exécution (ITS) préparées par les AES et adoptées par la Commission sous forme de règlements délégués ou d'exécution. Elles précisent le règlement (seuils, délais, modèles).
Gestion du risque lié aux TIC
- Risque lié aux TIC
- Toute circonstance raisonnablement identifiable, liée à l'utilisation des réseaux et systèmes d'information, qui pourrait compromettre leur sécurité, celle des outils ou processus qui en dépendent, les opérations ou les services, avec des effets dans l'environnement numérique ou physique.
- Actif informationnel
- Ensemble d'informations, matériel ou immatériel, qui mérite d'être protégé.
- Cadre de gestion du risque lié aux TIC
- Ensemble documenté de stratégies, politiques, procédures, protocoles et outils exigé par l'article 6, réexaminé au moins une fois par an.
- Stratégie de résilience opérationnelle numérique
- Partie du cadre qui explique sa mise en œuvre : lien avec la stratégie de l'entreprise, tolérance au risque lié aux TIC, objectifs de sécurité et indicateurs, architecture, tests, communication.
- Tolérance au risque lié aux TIC
- Niveau de risque lié aux TIC que l'organe de direction accepte, cohérent avec l'appétence pour le risque de l'entité.
- Vulnérabilité
- Faiblesse ou défaut d'un actif, d'un système, d'un processus ou d'un contrôle qui peut être exploité.
- Système TIC ancien
- Système arrivé en fin de cycle de vie ou de support. DORA impose, hors microentreprises, d'en évaluer spécifiquement le risque au moins une fois par an.
Incidents et menaces
- Incident lié aux TIC
- Événement imprévu, ou série d'événements liés, qui compromet la sécurité des réseaux et systèmes d'information et nuit à la disponibilité, l'authenticité, l'intégrité ou la confidentialité des données ou des services.
- Incident majeur lié aux TIC
- Incident qui a une incidence négative importante sur les systèmes soutenant des fonctions critiques ou importantes. Il touche des services critiques et atteint le seuil d'accès malveillant ou au moins deux autres seuils du règlement délégué 2024/1772. Voir incidents majeurs.
- Incident opérationnel ou de sécurité lié au paiement
- Événement imprévu, lié ou non aux TIC, qui nuit aux données ou services de paiement des établissements de crédit, de paiement, de monnaie électronique et des prestataires d'information sur les comptes.
- Cybermenace importante
- Cybermenace dont les caractéristiques techniques indiquent qu'elle pourrait provoquer un incident majeur. Sa notification à l'autorité est volontaire.
- Notification initiale
- Premier envoi à l'autorité pour un incident majeur : au plus tard 4 heures après sa classification comme majeur et 24 heures après sa prise de connaissance.
- Rapport intermédiaire
- Deuxième envoi, au plus tard 72 heures après la notification initiale, mis à jour jusqu'au retour à la normale.
- Rapport final
- Dernier envoi, au plus tard un mois après le dernier rapport intermédiaire, avec les causes originelles et les coûts de l'incident.
- Incidents récurrents
- Incidents non majeurs isolément, survenus au moins deux fois en six mois avec la même cause apparente, qui deviennent majeurs ensemble s'ils remplissent les critères.
Tests de résilience
- Programme de tests de résilience opérationnelle numérique
- Ensemble des tests prévus par l'article 24, avec au moins un test annuel des systèmes qui soutiennent des fonctions critiques ou importantes. Voir tests et TLPT.
- TLPT (test de pénétration fondé sur la menace)
- Test contrôlé et fondé sur le renseignement qui reproduit les techniques d'attaquants réels contre les systèmes de production critiques. Obligatoire au moins tous les trois ans pour les entités désignées par leur autorité.
- Équipe rouge
- Testeurs qui jouent le rôle de l'attaquant pendant un TLPT. La phase active dure au moins 12 semaines.
- Équipe bleue
- Équipes de défense de l'entité, qui ne sont pas prévenues du TLPT pendant la phase active.
- Équipe chargée du contrôle
- Petit groupe de l'entité, dans la confidence, qui pilote le TLPT, fournit les coups de pouce prévus et peut suspendre le test.
- Attestation TLPT
- Document délivré par l'autorité à l'issue d'un TLPT conforme, qui permet sa reconnaissance par les autorités d'autres États membres.
Prestataires tiers
- Services TIC
- Services numériques et de données fournis de manière continue par des systèmes TIC, y compris le matériel en tant que service et l'assistance technique par mises à jour, à l'exception des services téléphoniques analogiques traditionnels.
- Prestataire tiers de services TIC
- Entreprise qui fournit des services TIC à une entité financière. Voir prestataires et registre d'information.
- Prestataire intragroupe de services TIC
- Entreprise d'un groupe financier qui fournit principalement des services TIC aux entités de ce groupe.
- Risque lié aux prestataires tiers de services TIC
- Risque lié aux TIC qui découle du recours à des services fournis par des prestataires ou leurs sous-traitants.
- Registre d'information
- Registre de tous les accords contractuels portant sur des services TIC, tenu au niveau de l'entité et du groupe selon les 15 modèles du règlement d'exécution 2024/2956, et remis chaque année à l'autorité.
- Rang (chaîne d'approvisionnement)
- Position d'un prestataire dans la chaîne de sous-traitance d'un service : rang 1 pour le prestataire direct, rang 2 pour son sous-traitant, et ainsi de suite.
- LEI
- Identifiant international d'entité juridique à 20 caractères, utilisé dans le registre pour identifier les entités et les prestataires.
- Risque de concentration lié aux TIC
- Exposition à un ou plusieurs prestataires critiques liés, créant une dépendance telle que leur défaillance menacerait des fonctions critiques ou la stabilité financière.
- Stratégie de sortie
- Plan documenté et testé qui permet de quitter un prestataire soutenant une fonction critique ou importante sans perturber l'activité.
- Prestataire tiers critique de services TIC
- Prestataire désigné par les AES, selon les critères de l'article 31, en raison de son importance pour le secteur financier. Première liste publiée le 18 novembre 2025.
- Superviseur principal
- Autorité européenne de surveillance chargée de superviser un prestataire tiers critique : enquêtes, inspections, recommandations et astreintes.
- Accord de partage d'informations
- Dispositif, prévu par l'article 45, par lequel des entités financières échangent des informations sur les cybermenaces au sein d'une communauté de confiance. L'adhésion est notifiée à l'autorité.
Questions fréquentes
Qu'est-ce qu'une fonction critique ou importante dans DORA ?
C'est une fonction dont la perturbation nuirait sérieusement aux résultats financiers de l'entité, à la solidité ou à la continuité de ses services, ou au respect de ses obligations réglementaires. La plupart des exigences de DORA se calibrent sur ces fonctions.
Que veut dire TIC dans DORA ?
TIC signifie technologies de l'information et de la communication. Dans DORA, on parle de risque lié aux TIC, d'incidents liés aux TIC et de prestataires tiers de services TIC.
Qu'est-ce qu'un superviseur principal ?
C'est l'autorité européenne de surveillance (EBA, EIOPA ou ESMA) désignée pour superviser directement un prestataire tiers critique de services TIC.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Règlement (UE) 2022/2554 du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier (DORA), EUR-Lex, Journal officiel de l'Union européenne L 333 du 27 décembre 2022, 27 décembre 2022.
- Règlement délégué (UE) 2024/1772 : critères de classification des incidents liés aux TIC et des cybermenaces, seuils d'importance significative, EUR-Lex, 25 juin 2024.
- Règlement délégué (UE) 2025/301 : contenu et délais de la notification initiale et des rapports sur les incidents majeurs, EUR-Lex, 20 février 2025.
- Règlement délégué (UE) 2025/1190 : tests de pénétration fondés sur la menace (TLPT), EUR-Lex, 18 juin 2025.
- Règlement d'exécution (UE) 2024/2956 : modèles normalisés du registre d'information, EUR-Lex, 2 décembre 2024.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.