DORA : le nouveau cadre européen de résilience numérique
Le Digital Operational Resilience Act (DORA), entré en application le 17 janvier 2025, impose aux entités financières et à leurs prestataires TIC des exigences strictes en matière de résilience opérationnelle numérique. Même si votre PME n'est pas une banque, vous êtes probablement concerné.
Qui est concerné par DORA ?
DORA s'applique directement à plus de 22 000 entités financières dans l'UE, mais aussi à leurs fournisseurs de services TIC. Si votre entreprise :
- Fournit des services IT à des banques, assurances ou sociétés de gestion
- Héberge des données pour des acteurs financiers
- Développe des logiciels utilisés dans le secteur financier
- Fournit des services cloud à des institutions régulées
… alors vous êtes dans le périmètre de DORA, directement ou indirectement.
Les 5 piliers de DORA
1. Gestion des risques TIC Les entreprises doivent mettre en place un cadre complet de gestion des risques informatiques : identification des actifs critiques, évaluation des menaces, mesures de protection et plans de continuité.
2. Gestion des incidents TIC Obligation de détecter, classifier et signaler les incidents majeurs aux autorités compétentes. Les délais sont stricts : notification initiale dans les 4 heures, rapport intermédiaire dans les 72 heures.
3. Tests de résilience opérationnelle Des tests réguliers (au minimum annuels) doivent valider la robustesse des systèmes : tests de pénétration, simulations de crise, tests de continuité d'activité.
4. Gestion des risques liés aux tiers TIC C'est le pilier qui impacte le plus les PME. Les entités financières doivent :
- Maintenir un registre de tous leurs fournisseurs TIC
- Évaluer la criticité de chaque prestataire
- Inclure des clauses contractuelles spécifiques (droit d'audit, notification d'incidents, plans de sortie)
- Surveiller en continu la performance et la sécurité de leurs fournisseurs
5. Partage d'informations Encouragement au partage de renseignements sur les cybermenaces entre entités financières et leurs prestataires.
DORA vs NIS2 : quelles différences ?
| Aspect | DORA | NIS2 |
|---|---|---|
| Secteur | Finance uniquement | 18 secteurs critiques |
| Approche | Règlement (directement applicable) | Directive (transposition nationale) |
| Focus | Résilience opérationnelle numérique | Cybersécurité générale |
| Tiers | Exigences détaillées sur les fournisseurs TIC | Gestion des risques de la chaîne d'approvisionnement |
Si vous êtes soumis à DORA, vous êtes probablement aussi concerné par NIS2. Les deux cadres sont complémentaires.
Comment préparer votre PME ?
- Évaluez votre exposition : identifiez si vos clients sont des entités financières régulées
- Documentez vos processus : DORA exige une documentation formelle de vos pratiques de sécurité
- Renforcez votre gestion d'incidents : mettez en place un processus de détection et notification structuré
- Préparez-vous aux audits : vos clients financiers auront le droit d'auditer vos systèmes
- Testez votre résilience : planifiez des tests réguliers de vos plans de continuité
L'opportunité pour les prestataires IT
DORA n'est pas qu'une contrainte. C'est aussi une opportunité commerciale : les entités financières recherchent activement des prestataires TIC capables de démontrer leur conformité. Être « DORA-ready » devient un avantage concurrentiel majeur.
Besoin d'un accompagnement pour évaluer votre conformité DORA ? Contactez Obsiden pour un diagnostic personnalisé.