Guide DORA
Tout savoir sur le règlement DORA et sa mise en conformité pour le secteur financier
Qu'est-ce que DORA ?
DORA (Digital Operational Resilience Act) est un règlement européen entré en vigueur le 17 janvier 2025. Il vise à renforcer la résilience opérationnelle numérique des entités financières et de leurs prestataires TIC (Technologies de l'Information et de la Communication) critiques.
Qui est concerné par DORA ?
DORA s'applique à plus de 22 000 entités du secteur financier européen :
- Banques et établissements de crédit
- Entreprises d'investissement et sociétés de gestion
- Compagnies d'assurance et de réassurance
- Institutions de monnaie électronique et de paiement
- Prestataires de services sur crypto-actifs
- Agences de notation de crédit
- Prestataires TIC critiques (cloud, data centers, cybersécurité, logiciels bancaires)
Les 5 piliers de DORA
DORA structure la résilience opérationnelle numérique autour de 5 piliers interdépendants :
1. Gestion des risques TIC
Mise en place d'un cadre complet et structuré de gestion des risques liés aux TIC.
- Identification et évaluation continue des risques cyber et opérationnels
- Définition de l'appétit au risque TIC approuvé par la direction
- Classification des actifs numériques critiques
- Mesures de protection (segmentation réseau, chiffrement, authentification forte)
2. Gestion des incidents liés aux TIC
Détection rapide, réponse efficace et notification obligatoire des incidents majeurs.
- Mise en place d'outils de détection et monitoring 24/7
- Classification des incidents selon leur criticité
- Notification aux autorités (ACPR, BCE) des incidents majeurs sous délais stricts
- Registre des incidents et analyse post-mortem systématique
3. Tests de résilience opérationnelle numérique
Programme complet de tests pour valider la capacité à résister et récupérer d'incidents TIC.
- Tests de continuité d'activité et plans de reprise après sinistre (PRA/PCA)
- Scans de vulnérabilités et pentests réguliers
- TLPT (Threat-Led Penetration Testing) pour entités critiques : simulations d'attaques avancées par des red teams
- Exercices de gestion de crise cyber impliquant la direction
4. Gestion des risques liés aux prestataires TIC tiers
Supervision renforcée des prestataires TIC et gestion des risques de concentration.
- Inventaire exhaustif de tous les prestataires TIC
- Classification des prestataires critiques vs non critiques
- Due diligence renforcée avant contractualisation
- Clauses contractuelles spécifiques DORA (droits d'audit, notification d'incidents, réversibilité)
- Stratégies de sortie et plans de substitution pour services critiques
- Registre des contrats TIC à communiquer aux autorités de supervision
5. Partage d'informations sur les menaces cyber
Collaboration sectorielle pour partager renseignements et bonnes pratiques.
- Participation à des communautés de partage de menaces (ISACs, forums sectoriels)
- Échange d'informations sur les cyberattaques et vulnérabilités
- Collaboration avec autorités compétentes (ACPR, BCE, ANSSI)
Le processus de mise en conformité DORA en 6 étapes
Analyse de périmètre (2-3 semaines)
Vérifier si votre organisation est une entité financière couverte ou un prestataire TIC critique.
- Identification du type d'entité (banque, assurance, fintech, prestataire TIC)
- Cartographie complète des services numériques critiques
- Identification de l'autorité compétente (ACPR, BCE selon taille)
Gestion des risques TIC (6-10 semaines)
Mise en place d'un cadre robuste de gestion des risques ICT.
- Cartographie et classification des actifs numériques
- Analyse des risques cyber et opérationnels (méthodologie ISO 27005 ou équivalent)
- Définition de l'appétit au risque TIC et validation par la direction
- Plan de traitement des risques et priorisation des investissements
Gestion des incidents (4-6 semaines)
Déploiement de capacités de détection et réponse aux incidents TIC.
- Mise en place ou renforcement du SOC (Security Operations Center)
- Déploiement d'outils de monitoring et alerting 24/7
- Procédures de classification et escalade des incidents
- Processus de notification aux autorités (ACPR, BCE)
- Formation des équipes aux scénarios de gestion de crise
Tests de résilience (8-12 semaines)
Programme complet de tests pour valider la résilience opérationnelle.
- Tests de continuité d'activité et de reprise après sinistre
- Pentests applicatifs et infrastructure
- TLPT (Threat-Led Penetration Testing) pour grandes entités : simulation d'attaques APT par red team certifiée
- Exercices de gestion de crise cyber (tabletop, simulation complète)
Gestion des tiers TIC (6-10 semaines)
Gouvernance renforcée de l'ensemble des prestataires TIC.
- Inventaire exhaustif de tous les prestataires TIC (cloud, infogérance, logiciels)
- Évaluation des risques liés à chaque prestataire (criticité, concentration, dépendance)
- Renégociation des contrats avec clauses DORA obligatoires
- Stratégies de sortie et plans de substitution documentés
- Constitution du registre des contrats TIC à communiquer aux autorités
Partage d'informations et reporting (ongoing)
Collaboration sectorielle et reporting régulier aux autorités.
- Adhésion à des communautés de partage CTI (Cyber Threat Intelligence)
- Échange d'informations avec d'autres entités financières
- Reporting régulier aux autorités de supervision (ACPR, BCE)
- Participation aux exercices sectoriels de cyber-résilience
Date d'application et enjeux
DORA est applicable depuis le 17 janvier 2025. Les entités financières et prestataires TIC critiques doivent être en conformité.
Non-conformité = sanctions financières importantes + risque de perte d'agrément pour activités réglementées.
Durée projet type : 9-18 mois selon maturité et taille de l'organisation