Guide DORA · Pilier 4
Prestataires tiers de services TIC et registre d'information DORA
DORA ne laisse pas l'externalisation hors du champ : l'entité financière reste pleinement responsable de ce que font ses prestataires informatiques. Ce chapitre couvre la stratégie de risque lié aux tiers, le registre d'information DORA, les clauses contractuelles obligatoires, la chaîne de sous-traitance et la supervision européenne des prestataires critiques.
- Articles
- 28 à 44 (chapitre V)
- Registre
- Règlement d'exécution (UE) 2024/2956, 15 modèles
- Remise 2026 (ACPR)
- 31 mars 2026, données au 31 décembre 2025
Chapitres du guide
En bref
-
L'entité reste pleinement responsable de ses obligations lorsqu'elle recourt à un prestataire de services TIC (article 28).
-
Elle adopte une stratégie de risque lié aux prestataires, évalue chaque projet de contrat avant de signer et prévoit des stratégies de sortie pour les fonctions critiques ou importantes.
-
Le registre d'information recense tous les accords contractuels portant sur des services TIC, à remettre à l'autorité selon les modèles du règlement d'exécution 2024/2956.
-
L'article 30 liste les clauses obligatoires de tout contrat, renforcées pour les services qui soutiennent des fonctions critiques ou importantes.
-
Les prestataires critiques désignés par les autorités européennes (première liste du 18 novembre 2025) sont supervisés directement par un superviseur principal.
Les principes de l'article 28
Un prestataire tiers de services TIC est une entreprise qui fournit des services TIC : services numériques et de données fournis de manière continue par des systèmes TIC, y compris le matériel en tant que service et l'assistance technique par mises à jour. Hébergeurs, éditeurs de logiciels en ligne, infogérants, opérateurs de réseau, fournisseurs d'informatique en nuage : la notion est large. Un prestataire du même groupe (prestataire intragroupe) est aussi concerné.
- Stratégie : hors microentreprises et cadre simplifié, l'entité adopte une stratégie de risque lié aux prestataires, avec une politique d'utilisation des services qui soutiennent des fonctions critiques ou importantes, que l'organe de direction réexamine régulièrement. Le règlement délégué 2024/1773 en précise le contenu.
- Avant de signer : déterminer si le service soutient une fonction critique ou importante, vérifier les conditions de supervision, identifier les risques, y compris de concentration, mener une diligence raisonnable sur le prestataire et repérer les conflits d'intérêts.
- Sécurité : ne contracter qu'avec des prestataires qui appliquent des normes de sécurité de l'information appropriées.
- Audit : une fréquence et un périmètre d'audit des prestataires fondés sur le risque.
- Résiliation : pouvoir mettre fin au contrat en cas de manquement grave, de faiblesses avérées du prestataire ou d'obstacle à la supervision.
- Sortie : pour les fonctions critiques ou importantes, des stratégies de sortie documentées et testées, avec des solutions de remplacement et des plans de transition.
Ces étapes recoupent la démarche générale de gestion des risques tiers, et notre article risques tiers : ce qu'exigent NIS 2 et DORA les met en regard des autres textes. Pour l'évaluation elle-même, voir notre questionnaire de sécurité fournisseur.
Le registre d'information DORA
L'article 28, paragraphe 3, impose de tenir et de mettre à jour un registre d'information sur tous les accords contractuels portant sur l'utilisation de services TIC fournis par des prestataires tiers, au niveau de l'entité et, le cas échéant, aux niveaux sous-consolidé et consolidé. Le registre distingue les accords qui soutiennent des fonctions critiques ou importantes des autres.
- Au moins une fois par an, l'entité informe l'autorité compétente du nombre de nouveaux accords, des catégories de prestataires, des types d'accords et des services et fonctions concernés.
- Elle met le registre complet à disposition de l'autorité sur demande.
- Elle informe l'autorité en temps utile de tout projet de contrat portant sur une fonction critique ou importante, ou lorsqu'une fonction le devient.
Les 15 modèles du règlement d'exécution 2024/2956
Le format est imposé par le règlement d'exécution (UE) 2024/2956 du 29 novembre 2024, publié le 2 décembre 2024. Le registre est une série de 15 tableaux reliés entre eux par des identifiants :
| Modèles | Contenu |
|---|---|
| B_01.01 à B_01.03 | Entité qui tient le registre, entités du périmètre de consolidation, succursales |
| B_02.01 à B_02.03 | Accords contractuels : informations générales, informations spécifiques (dates, préavis, droit applicable, lieux de traitement et de stockage des données, sensibilité des données, niveau de dépendance), accords intragroupe |
| B_03.01 à B_03.03 | Entités signataires côté client, prestataires signataires, entités qui fournissent des services à d'autres entités du groupe |
| B_04.01 | Entités qui utilisent les services TIC |
| B_05.01 et B_05.02 | Prestataires tiers de services TIC, et chaîne d'approvisionnement des services avec le rang de chaque sous-traitant |
| B_06.01 | Identification des fonctions : caractère critique ou important, motifs, objectifs de délai et de point de reprise, impact d'un arrêt |
| B_07.01 | Évaluation des services TIC : substituabilité du prestataire, date du dernier audit, existence d'un plan de sortie, possibilité de réintégration, prestataires de remplacement |
| B_99.01 | Définitions propres à l'entité |
Les prestataires personnes morales sont identifiés par leur LEI (identifiant international d'entité juridique, à 20 caractères) ou leur EUID (identifiant unique européen des registres du commerce) ; un prestataire établi hors de l'Union ne peut être identifié que par son LEI. C'est souvent le premier chantier : obtenir ces identifiants auprès de chaque fournisseur.
Une trame simplifiée pour commencer
Avant de remplir les modèles officiels, beaucoup d'équipes partent d'un tableau de travail unique, une ligne par service TIC et par maillon de la chaîne. La trame ci-dessous, illustrée avec l'exemple fictif de la Mutuelle Lumen, n'est pas le format réglementaire : elle sert à rassembler les informations, que l'on reporte ensuite dans les 15 modèles du règlement 2024/2956.
| Accord | Prestataire et identifiant | Service TIC | Fonction soutenue | Critique ou importante | Rang | Lieu des données | Fin et préavis |
|---|---|---|---|---|---|---|---|
| C-001 | Éditeur de gestion santé (LEI) | Logiciel de gestion en ligne | Remboursement des soins, cotisations | Oui | 1 | France | 31/12/2028, 12 mois |
| C-001 | Hébergeur de l'éditeur (LEI) | Infrastructure en nuage | Remboursement des soins, cotisations | Oui | 2 | France et Allemagne | Selon contrat de l'éditeur |
| C-002 | Opérateur de tiers payant (EUID) | Plateforme d'échanges avec les professionnels de santé | Remboursement des soins | Oui | 1 | France | 30/06/2027, 6 mois |
| C-003 | Infogérant (EUID) | Gestion du poste de travail | Fonctions support | Non | 1 | France | Reconduction annuelle, 3 mois |
| C-004 | Suite bureautique en ligne (LEI) | Messagerie et documents | Fonctions support | Non | 1 | Union européenne | Abonnement annuel |
Remettre le registre à l'ACPR ou à l'AMF
En France, le registre se remet sur la plateforme OneGate de la Banque de France, à l'ACPR ou à l'AMF selon l'autorité de l'entité (une société de gestion consolidée par une entité contrôlée par l'ACPR peut devoir remettre deux registres). Pour la campagne 2026, l'ACPR fixait la date limite au 31 mars 2026, sur des données arrêtées au 31 décembre 2025, au format de la taxonomie publiée par l'EBA.
La première campagne a été difficile : selon le bilan de l'ACPR d'octobre 2025, 84 % des entités avaient remis un registre, mais seules 39 % de ces remises avaient pu être traitées au niveau européen. Les autorités européennes ont utilisé ces registres pour désigner les prestataires critiques : le registre n'est pas qu'une formalité, c'est la base de la supervision du secteur.
Les clauses contractuelles obligatoires (article 30)
Les droits et obligations de l'entité et du prestataire figurent dans un document écrit unique, accords de niveau de service compris. L'article 30 fixe deux niveaux de clauses :
| Tous les contrats de services TIC | En plus, pour les fonctions critiques ou importantes |
|---|---|
| Description complète des services et conditions de la sous-traitance | Niveaux de service précis, quantitatifs et qualitatifs |
| Lieux de fourniture des services et de traitement des données, avec préavis en cas de changement | Délais de préavis et obligations d'information du prestataire |
| Disponibilité, authenticité, intégrité et confidentialité des données | Plans de continuité mis en œuvre et testés par le prestataire, mesures de sécurité adaptées |
| Accès aux données et restitution en cas de défaillance ou de fin de contrat | Participation du prestataire aux TLPT de l'entité |
| Niveaux de service | Droits d'accès, d'inspection et d'audit de l'entité et de l'autorité |
| Assistance en cas d'incident, sans coût ou à un coût fixé à l'avance | Stratégie de sortie avec une période de transition obligatoire |
| Coopération avec les autorités ; droits de résiliation ; participation aux formations |
Ces exigences trouvent naturellement leur place dans un plan d'assurance sécurité annexé au contrat.
Risque de concentration et chaîne de sous-traitance
Avant de confier une fonction critique ou importante, l'article 29 demande d'évaluer le risque de concentration : le prestataire est-il difficile à remplacer ? L'entité multiplie-t-elle les contrats avec un même prestataire ou des prestataires liés ? Si le contrat permet la sous-traitance, elle pèse les avantages et les risques, en particulier lorsque le sous-traitant est établi hors de l'Union : droit de la faillite applicable, récupération rapide des données, respect de la protection des données, capacité à surveiller une chaîne longue ou complexe.
Les incidents récents rappellent que l'attaque passe souvent par un maillon de cette chaîne : voir notre article sur les attaques par la chaîne d'approvisionnement.
Les prestataires tiers critiques et leur supervision
DORA crée un cadre de supervision européen pour les prestataires dont dépend le système financier dans son ensemble. Les autorités européennes de surveillance (EBA, EIOPA, ESMA), réunies en comité mixte, désignent chaque année les prestataires tiers critiques de services TIC selon quatre critères de l'article 31 : l'impact systémique d'une défaillance, l'importance systémique des entités clientes, la dépendance des fonctions critiques ou importantes et la substituabilité du prestataire. Le règlement délégué 2024/1502 précise ces critères.
- La première liste a été publiée le 18 novembre 2025, après analyse des registres d'information remis par les entités financières.
- Chaque prestataire critique a un superviseur principal : l'autorité européenne dont relèvent les entités clientes qui pèsent le plus en actifs. Il peut demander des informations, mener des enquêtes et des inspections et émettre des recommandations.
- En cas de refus de coopérer, il peut infliger une astreinte quotidienne pouvant atteindre 1 % du chiffre d'affaires quotidien moyen mondial, pendant six mois au plus.
- Un prestataire critique établi hors de l'Union doit créer une filiale dans l'Union dans les 12 mois suivant sa désignation pour que les entités financières puissent continuer à recourir à ses services.
Évaluer ses prestataires TIC dans un logiciel
Questions fréquentes
Qu'est-ce que le registre d'information DORA ?
C'est la liste structurée de tous les accords contractuels qu'une entité financière a conclus pour des services TIC, prévue par l'article 28 de DORA. Il est tenu au niveau de l'entité et du groupe, distingue les fonctions critiques ou importantes, et suit les 15 modèles du règlement d'exécution 2024/2956.
Quand remettre le registre d'information à l'ACPR ?
Chaque année. Pour la campagne 2026, l'ACPR fixait la date limite au 31 mars 2026 pour des données arrêtées au 31 décembre 2025, via la plateforme OneGate de la Banque de France. Vérifiez chaque année le calendrier publié par votre autorité.
Faut-il inscrire au registre les contrats non critiques ?
Oui. Le registre couvre tous les accords portant sur des services TIC, en distinguant ceux qui soutiennent des fonctions critiques ou importantes. Le niveau de détail attendu est plus élevé pour ces derniers.
Qu'est-ce qu'un prestataire tiers critique au sens de DORA ?
C'est un prestataire de services TIC désigné par les autorités européennes de surveillance en raison de son importance pour le secteur financier. Il est supervisé directement par un superviseur principal. La première liste a été publiée le 18 novembre 2025.
Quelles clauses DORA impose-t-il dans les contrats informatiques ?
L'article 30 impose notamment une description complète des services, les lieux de traitement des données, la sécurité et la restitution des données, les niveaux de service, l'assistance en cas d'incident, la coopération avec les autorités et des droits de résiliation. Pour les fonctions critiques ou importantes s'ajoutent des niveaux de service chiffrés, des plans de continuité testés, la participation aux TLPT, des droits d'audit et une stratégie de sortie.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Règlement (UE) 2022/2554 du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier (DORA), EUR-Lex, Journal officiel de l'Union européenne L 333 du 27 décembre 2022, 27 décembre 2022.
- Règlement d'exécution (UE) 2024/2956 : modèles normalisés du registre d'information, EUR-Lex, 2 décembre 2024.
- Règlement délégué (UE) 2024/1773 : politique relative aux accords contractuels sur les services TIC soutenant des fonctions critiques ou importantes, EUR-Lex.
- Règlement délégué (UE) 2025/532 : sous-traitance des services TIC soutenant des fonctions critiques ou importantes, EUR-Lex, 2 juillet 2025.
- Règlement délégué (UE) 2024/1502 : critères de désignation des prestataires tiers critiques de services TIC, EUR-Lex.
- Les autorités européennes de surveillance désignent les prestataires tiers critiques de services TIC au titre de DORA, EIOPA, pour les autorités européennes de surveillance (EBA, EIOPA, ESMA), 18 novembre 2025.
- Webinaire DORA du 23 janvier 2026 (remise du registre d'information 2026), ACPR, 23 janvier 2026.
- Questions et réponses du webinaire DORA du 23 janvier 2026, ACPR, 20 mars 2026.
- Résilience opérationnelle numérique : état des lieux huit mois après l'entrée en vigueur de DORA, ACPR, 9 octobre 2025, mis en ligne en janvier 2026.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.