Règlement DORA

Le logiciel DORA qui pilote votre résilience opérationnelle

Gérez votre risque TIC, tenez votre registre d'informations sur les prestataires tiers et documentez votre résilience.

Découvrir la plateforme

Ce qu'exige le règlement DORA

Le règlement (UE) 2022/2554, dit DORA, s'applique depuis le 17 janvier 2025 aux entités financières de l'Union et à leurs prestataires de services TIC. Il repose sur cinq piliers : la gestion du risque lié aux technologies de l'information et de la communication, la gestion et la notification des incidents majeurs liés aux TIC, les tests de résilience opérationnelle numérique, la gestion du risque lié aux prestataires tiers de services TIC, et le partage d'informations sur les cybermenaces. À la différence d'une directive, un règlement est directement applicable : il n'y a pas de transposition nationale qui viendrait en adoucir les contours.

Ce qu'un outil DORA doit couvrir

Deux obligations structurent la charge de travail. D'abord le cadre de gestion du risque TIC, qui doit être documenté, revu et relié aux fonctions critiques ou importantes de l'entité. Ensuite le registre d'informations sur les accords contractuels avec les prestataires tiers de services TIC, que les autorités compétentes peuvent demander et qui doit distinguer les prestataires soutenant des fonctions critiques. Une plateforme DORA sérieuse tient ce registre, rattache chaque prestataire aux fonctions qu'il soutient, et conserve la trace des tests de résilience et des incidents.

Pourquoi Vailor pour votre conformité DORA

Vailor traite la gestion du risque TIC et la gestion des tiers dans le même socle de données, ce qui évite le décalage classique entre le registre des prestataires et la cartographie des risques. L'IA agentique conduit les analyses de risque et prépare les livrables attendus, chaque sortie restant explicable et traçable pour un contrôle. Les contrôles communs avec ISO 27001, NIS2 et vos analyses EBIOS RM sont mutualisés plutôt que ressaisis.

Ce que couvre le logiciel DORA Vailor

Cadre de gestion du risque TIC

L'analyse de risque assistée par IA, rattachée à vos fonctions critiques ou importantes.

Registre des prestataires tiers

Le registre d'informations sur les accords TIC, avec le lien vers les fonctions soutenues.

Incidents et tests de résilience

La trace documentée de vos incidents majeurs et de vos tests de résilience opérationnelle.

Hébergement France et UE

Vos données de résilience restent souveraines, hébergées en France et en Union européenne.

Les bénéfices d'un outil DORA dédié

Tenez un registre des prestataires tiers TIC réellement à jour
Reliez chaque prestataire aux fonctions critiques qu'il soutient
Documentez votre cadre de gestion du risque TIC sans tableur
Mutualisez les contrôles communs avec ISO 27001 et NIS2
Conservez la trace de vos tests de résilience et de vos incidents
Répondez aux autorités compétentes sans reconstitution

Questions fréquentes sur le règlement DORA

Quelles entreprises sont concernées par le règlement DORA ?

DORA vise les entités financières de l'Union au sens large : établissements de crédit, entreprises d'investissement, établissements de paiement et de monnaie électronique, assureurs, réassureurs et intermédiaires d'assurance, gestionnaires de fonds, prestataires de services sur crypto-actifs, infrastructures de marché, agences de notation. Les prestataires tiers de services TIC sont concernés à deux titres : par les exigences contractuelles imposées à leurs clients financiers, et, pour ceux que les autorités européennes de surveillance désignent comme critiques, par une surveillance européenne directe. Un cadre simplifié de gestion du risque TIC reste ouvert aux plus petites entités.

Existe-t-il une certification DORA ?

Non. DORA est un règlement européen, pas un référentiel de certification : aucun organisme ne délivre de certificat DORA et personne ne peut se déclarer « certifié DORA ». La conformité se démontre devant l'autorité compétente qui vous supervise, en France l'ACPR pour les banques et les assurances, l'AMF pour la gestion d'actifs et les acteurs de marché. Ce qu'elle regarde, ce sont vos documents : cadre de gestion du risque TIC, registre d'informations, rapports d'incidents, résultats de tests.

Quelle différence entre DORA et NIS2 ?

NIS2 est une directive transposée par chaque État membre et couvre de nombreux secteurs ; DORA est un règlement directement applicable qui vise le seul secteur financier. Là où les deux pourraient se recouvrir, DORA prime en tant que texte sectoriel spécifique : une entité financière dans son champ applique DORA pour ses mesures de gestion du risque cyber et sa notification d'incidents. Les deux textes partagent assez de logique pour qu'une bonne part des contrôles serve aux deux.

Qu'est-ce qu'une fonction critique ou importante ?

C'est une fonction dont l'interruption nuirait sensiblement aux performances financières de l'entité, à la solidité ou à la continuité de ses services et activités, ou à sa capacité à continuer de respecter les conditions de son agrément et ses autres obligations réglementaires. La qualification n'a rien de cosmétique : elle déclenche des exigences renforcées sur les clauses contractuelles conclues avec le prestataire TIC concerné, sur les tests et sur le contenu du registre d'informations. C'est l'une des premières décisions à documenter, et à réexaminer quand le périmètre bouge.

Quels tests de résilience DORA impose-t-il ?

DORA demande un programme de tests proportionné au risque, avec au minimum des tests annuels des systèmes qui soutiennent des fonctions critiques ou importantes : évaluations de vulnérabilités, tests de continuité, analyses de sécurité. S'y ajoutent, pour les entités désignées par leur autorité compétente au regard de leur profil de risque et de leur impact sur le secteur financier, des tests de pénétration fondés sur la menace (TLPT), à conduire au moins tous les trois ans et alignés sur le cadre TIBER-EU.

Que doit contenir un contrat avec un prestataire TIC ?

Le règlement fixe un socle valable pour tout accord de services TIC : description complète des services, lieux de fourniture et de traitement ou de stockage des données, protection et restitution des données, niveaux de service, assistance en cas d'incident, coopération avec les autorités, conditions et préavis de résiliation. Quand le prestataire soutient une fonction critique ou importante, les exigences se renforcent : objectifs de performance précis, droits d'accès, d'inspection et d'audit sans restriction, participation aux tests, stratégies de sortie documentées et testées. Cela suppose de reprendre le stock de contrats existants, pas seulement les nouveaux.

Pourquoi un tableur ne suffit-il pas pour le registre d'informations ?

Le registre suit un format défini au niveau européen : plusieurs tables reliées par des identifiants, où un accord contractuel renvoie à l'entité signataire, au prestataire, à ses sous-traitants et aux fonctions soutenues. Dans un tableur, ces liens se défont dès la première mise à jour, et une référence incohérente suffit à faire échouer les contrôles de qualité au moment de la transmission. Un outil dédié tient ces relations, vérifie la cohérence avant l'envoi et évite de reconstituer le registre à chaque campagne de collecte.

Découvrez le logiciel DORA Vailor

Demandez une démo et voyez comment tenir votre registre et votre risque TIC au même endroit.