Guide DORA · Pilier 4

Prestataires tiers de services TIC et registre d'information DORA

DORA ne laisse pas l'externalisation hors du champ : l'entité financière reste pleinement responsable de ce que font ses prestataires informatiques. Ce chapitre couvre la stratégie de risque lié aux tiers, le registre d'information DORA, les clauses contractuelles obligatoires, la chaîne de sous-traitance et la supervision européenne des prestataires critiques.

Mis à jour le · 10 min de lecture

Articles
28 à 44 (chapitre V)
Registre
Règlement d'exécution (UE) 2024/2956, 15 modèles
Remise 2026 (ACPR)
31 mars 2026, données au 31 décembre 2025
Chapitres du guide
  1. Le règlement DORA
  2. Entités concernées
  3. Gestion du risque lié aux TIC
  4. Incidents majeurs
  5. Tests de résilience et TLPT
  6. Prestataires et registre d'information
  7. DORA et NIS 2
  8. Glossaire DORA

En bref

  1. L'entité reste pleinement responsable de ses obligations lorsqu'elle recourt à un prestataire de services TIC (article 28).

  2. Elle adopte une stratégie de risque lié aux prestataires, évalue chaque projet de contrat avant de signer et prévoit des stratégies de sortie pour les fonctions critiques ou importantes.

  3. Le registre d'information recense tous les accords contractuels portant sur des services TIC, à remettre à l'autorité selon les modèles du règlement d'exécution 2024/2956.

  4. L'article 30 liste les clauses obligatoires de tout contrat, renforcées pour les services qui soutiennent des fonctions critiques ou importantes.

  5. Les prestataires critiques désignés par les autorités européennes (première liste du 18 novembre 2025) sont supervisés directement par un superviseur principal.

Les principes de l'article 28

Un prestataire tiers de services TIC est une entreprise qui fournit des services TIC : services numériques et de données fournis de manière continue par des systèmes TIC, y compris le matériel en tant que service et l'assistance technique par mises à jour. Hébergeurs, éditeurs de logiciels en ligne, infogérants, opérateurs de réseau, fournisseurs d'informatique en nuage : la notion est large. Un prestataire du même groupe (prestataire intragroupe) est aussi concerné.

  • Stratégie : hors microentreprises et cadre simplifié, l'entité adopte une stratégie de risque lié aux prestataires, avec une politique d'utilisation des services qui soutiennent des fonctions critiques ou importantes, que l'organe de direction réexamine régulièrement. Le règlement délégué 2024/1773 en précise le contenu.
  • Avant de signer : déterminer si le service soutient une fonction critique ou importante, vérifier les conditions de supervision, identifier les risques, y compris de concentration, mener une diligence raisonnable sur le prestataire et repérer les conflits d'intérêts.
  • Sécurité : ne contracter qu'avec des prestataires qui appliquent des normes de sécurité de l'information appropriées.
  • Audit : une fréquence et un périmètre d'audit des prestataires fondés sur le risque.
  • Résiliation : pouvoir mettre fin au contrat en cas de manquement grave, de faiblesses avérées du prestataire ou d'obstacle à la supervision.
  • Sortie : pour les fonctions critiques ou importantes, des stratégies de sortie documentées et testées, avec des solutions de remplacement et des plans de transition.

Ces étapes recoupent la démarche générale de gestion des risques tiers, et notre article risques tiers : ce qu'exigent NIS 2 et DORA les met en regard des autres textes. Pour l'évaluation elle-même, voir notre questionnaire de sécurité fournisseur.

Le registre d'information DORA

L'article 28, paragraphe 3, impose de tenir et de mettre à jour un registre d'information sur tous les accords contractuels portant sur l'utilisation de services TIC fournis par des prestataires tiers, au niveau de l'entité et, le cas échéant, aux niveaux sous-consolidé et consolidé. Le registre distingue les accords qui soutiennent des fonctions critiques ou importantes des autres.

  • Au moins une fois par an, l'entité informe l'autorité compétente du nombre de nouveaux accords, des catégories de prestataires, des types d'accords et des services et fonctions concernés.
  • Elle met le registre complet à disposition de l'autorité sur demande.
  • Elle informe l'autorité en temps utile de tout projet de contrat portant sur une fonction critique ou importante, ou lorsqu'une fonction le devient.

Les 15 modèles du règlement d'exécution 2024/2956

Le format est imposé par le règlement d'exécution (UE) 2024/2956 du 29 novembre 2024, publié le 2 décembre 2024. Le registre est une série de 15 tableaux reliés entre eux par des identifiants :

ModèlesContenu
B_01.01 à B_01.03Entité qui tient le registre, entités du périmètre de consolidation, succursales
B_02.01 à B_02.03Accords contractuels : informations générales, informations spécifiques (dates, préavis, droit applicable, lieux de traitement et de stockage des données, sensibilité des données, niveau de dépendance), accords intragroupe
B_03.01 à B_03.03Entités signataires côté client, prestataires signataires, entités qui fournissent des services à d'autres entités du groupe
B_04.01Entités qui utilisent les services TIC
B_05.01 et B_05.02Prestataires tiers de services TIC, et chaîne d'approvisionnement des services avec le rang de chaque sous-traitant
B_06.01Identification des fonctions : caractère critique ou important, motifs, objectifs de délai et de point de reprise, impact d'un arrêt
B_07.01Évaluation des services TIC : substituabilité du prestataire, date du dernier audit, existence d'un plan de sortie, possibilité de réintégration, prestataires de remplacement
B_99.01Définitions propres à l'entité

Les prestataires personnes morales sont identifiés par leur LEI (identifiant international d'entité juridique, à 20 caractères) ou leur EUID (identifiant unique européen des registres du commerce) ; un prestataire établi hors de l'Union ne peut être identifié que par son LEI. C'est souvent le premier chantier : obtenir ces identifiants auprès de chaque fournisseur.

Une trame simplifiée pour commencer

Avant de remplir les modèles officiels, beaucoup d'équipes partent d'un tableau de travail unique, une ligne par service TIC et par maillon de la chaîne. La trame ci-dessous, illustrée avec l'exemple fictif de la Mutuelle Lumen, n'est pas le format réglementaire : elle sert à rassembler les informations, que l'on reporte ensuite dans les 15 modèles du règlement 2024/2956.

Trame de travail simplifiée (exemple fictif, à transposer dans les modèles officiels)
AccordPrestataire et identifiantService TICFonction soutenueCritique ou importanteRangLieu des donnéesFin et préavis
C-001Éditeur de gestion santé (LEI)Logiciel de gestion en ligneRemboursement des soins, cotisationsOui1France31/12/2028, 12 mois
C-001Hébergeur de l'éditeur (LEI)Infrastructure en nuageRemboursement des soins, cotisationsOui2France et AllemagneSelon contrat de l'éditeur
C-002Opérateur de tiers payant (EUID)Plateforme d'échanges avec les professionnels de santéRemboursement des soinsOui1France30/06/2027, 6 mois
C-003Infogérant (EUID)Gestion du poste de travailFonctions supportNon1FranceReconduction annuelle, 3 mois
C-004Suite bureautique en ligne (LEI)Messagerie et documentsFonctions supportNon1Union européenneAbonnement annuel

Remettre le registre à l'ACPR ou à l'AMF

En France, le registre se remet sur la plateforme OneGate de la Banque de France, à l'ACPR ou à l'AMF selon l'autorité de l'entité (une société de gestion consolidée par une entité contrôlée par l'ACPR peut devoir remettre deux registres). Pour la campagne 2026, l'ACPR fixait la date limite au 31 mars 2026, sur des données arrêtées au 31 décembre 2025, au format de la taxonomie publiée par l'EBA.

La première campagne a été difficile : selon le bilan de l'ACPR d'octobre 2025, 84 % des entités avaient remis un registre, mais seules 39 % de ces remises avaient pu être traitées au niveau européen. Les autorités européennes ont utilisé ces registres pour désigner les prestataires critiques : le registre n'est pas qu'une formalité, c'est la base de la supervision du secteur.

Les clauses contractuelles obligatoires (article 30)

Les droits et obligations de l'entité et du prestataire figurent dans un document écrit unique, accords de niveau de service compris. L'article 30 fixe deux niveaux de clauses :

Tous les contrats de services TICEn plus, pour les fonctions critiques ou importantes
Description complète des services et conditions de la sous-traitanceNiveaux de service précis, quantitatifs et qualitatifs
Lieux de fourniture des services et de traitement des données, avec préavis en cas de changementDélais de préavis et obligations d'information du prestataire
Disponibilité, authenticité, intégrité et confidentialité des donnéesPlans de continuité mis en œuvre et testés par le prestataire, mesures de sécurité adaptées
Accès aux données et restitution en cas de défaillance ou de fin de contratParticipation du prestataire aux TLPT de l'entité
Niveaux de serviceDroits d'accès, d'inspection et d'audit de l'entité et de l'autorité
Assistance en cas d'incident, sans coût ou à un coût fixé à l'avanceStratégie de sortie avec une période de transition obligatoire
Coopération avec les autorités ; droits de résiliation ; participation aux formations

Ces exigences trouvent naturellement leur place dans un plan d'assurance sécurité annexé au contrat.

Risque de concentration et chaîne de sous-traitance

Avant de confier une fonction critique ou importante, l'article 29 demande d'évaluer le risque de concentration : le prestataire est-il difficile à remplacer ? L'entité multiplie-t-elle les contrats avec un même prestataire ou des prestataires liés ? Si le contrat permet la sous-traitance, elle pèse les avantages et les risques, en particulier lorsque le sous-traitant est établi hors de l'Union : droit de la faillite applicable, récupération rapide des données, respect de la protection des données, capacité à surveiller une chaîne longue ou complexe.

À gauche, la Mutuelle Lumen, établissement fictif, et sa fonction critique « remboursement des soins ». Une chaîne part vers la droite : l'éditeur de gestion santé (rang 1), son hébergeur en nuage (rang 2), puis un prestataire de sauvegarde de l'hébergeur (rang 3). Sous chaque maillon, une ligne du registre d'information apparaît (modèle B_05.02 : accord, prestataire, rang). Un prestataire de tiers payant (rang 1) soutient la même fonction. Puis l'hébergeur s'allume en rouge : sa panne se propage le long de la chaîne jusqu'à la fonction critique. En bas, trois rappels : l'entité reste pleinement responsable, le contrat doit prévoir les conditions de sous-traitance, une stratégie de sortie testée est exigée.
Une fonction critique repose sur une chaîne de prestataires : chaque maillon devient une ligne du registre, avec son rang, et la défaillance d'un maillon lointain remonte jusqu'à l'entité.

Les incidents récents rappellent que l'attaque passe souvent par un maillon de cette chaîne : voir notre article sur les attaques par la chaîne d'approvisionnement.

Les prestataires tiers critiques et leur supervision

DORA crée un cadre de supervision européen pour les prestataires dont dépend le système financier dans son ensemble. Les autorités européennes de surveillance (EBA, EIOPA, ESMA), réunies en comité mixte, désignent chaque année les prestataires tiers critiques de services TIC selon quatre critères de l'article 31 : l'impact systémique d'une défaillance, l'importance systémique des entités clientes, la dépendance des fonctions critiques ou importantes et la substituabilité du prestataire. Le règlement délégué 2024/1502 précise ces critères.

  • La première liste a été publiée le 18 novembre 2025, après analyse des registres d'information remis par les entités financières.
  • Chaque prestataire critique a un superviseur principal : l'autorité européenne dont relèvent les entités clientes qui pèsent le plus en actifs. Il peut demander des informations, mener des enquêtes et des inspections et émettre des recommandations.
  • En cas de refus de coopérer, il peut infliger une astreinte quotidienne pouvant atteindre 1 % du chiffre d'affaires quotidien moyen mondial, pendant six mois au plus.
  • Un prestataire critique établi hors de l'Union doit créer une filiale dans l'Union dans les 12 mois suivant sa désignation pour que les entités financières puissent continuer à recourir à ses services.

Évaluer ses prestataires TIC dans un logiciel

Questions fréquentes

Qu'est-ce que le registre d'information DORA ?

C'est la liste structurée de tous les accords contractuels qu'une entité financière a conclus pour des services TIC, prévue par l'article 28 de DORA. Il est tenu au niveau de l'entité et du groupe, distingue les fonctions critiques ou importantes, et suit les 15 modèles du règlement d'exécution 2024/2956.

Quand remettre le registre d'information à l'ACPR ?

Chaque année. Pour la campagne 2026, l'ACPR fixait la date limite au 31 mars 2026 pour des données arrêtées au 31 décembre 2025, via la plateforme OneGate de la Banque de France. Vérifiez chaque année le calendrier publié par votre autorité.

Faut-il inscrire au registre les contrats non critiques ?

Oui. Le registre couvre tous les accords portant sur des services TIC, en distinguant ceux qui soutiennent des fonctions critiques ou importantes. Le niveau de détail attendu est plus élevé pour ces derniers.

Qu'est-ce qu'un prestataire tiers critique au sens de DORA ?

C'est un prestataire de services TIC désigné par les autorités européennes de surveillance en raison de son importance pour le secteur financier. Il est supervisé directement par un superviseur principal. La première liste a été publiée le 18 novembre 2025.

Quelles clauses DORA impose-t-il dans les contrats informatiques ?

L'article 30 impose notamment une description complète des services, les lieux de traitement des données, la sécurité et la restitution des données, les niveaux de service, l'assistance en cas d'incident, la coopération avec les autorités et des droits de résiliation. Pour les fonctions critiques ou importantes s'ajoutent des niveaux de service chiffrés, des plans de continuité testés, la participation aux TLPT, des droits d'audit et une stratégie de sortie.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.