Aller au contenu principal
own2pwn

DORA (Digital Operational Resilience Act)

DORA est le règlement européen sur la résilience opérationnelle numérique du secteur financier, applicable depuis janvier 2025 : gestion des risques TIC, tests, TLPT.

Le Digital Operational Resilience Act, règlement européen 2022/2554, encadre la résilience opérationnelle numérique de tout le secteur financier : banques, assureurs, entreprises d'investissement, prestataires de services sur crypto-actifs, et jusqu'aux fournisseurs de services informatiques jugés critiques pour le secteur. Étant un règlement et non une directive, il s'applique directement, sans transposition nationale, et il est en vigueur depuis le 17 janvier 2025.

Le texte s'articule autour de cinq piliers : la gestion des risques liés aux technologies de l'information, la notification des incidents majeurs, les tests de résilience opérationnelle, la maîtrise des risques liés aux prestataires tiers, et le partage d'information. Le volet tests est gradué : toutes les entités doivent tester régulièrement leurs systèmes, et les plus significatives se voient imposer un TLPT, un test d'intrusion fondé sur la menace, mené sur les systèmes de production au moins tous les trois ans.

DORA complète NIS2 en régime de lex specialis : pour les entités financières, c'est lui qui prime. Notre article DORA et le test d'intrusion TLPT détaille les obligations de test et la manière de s'y préparer sans attendre la désignation par le régulateur.

Le registre d'information, l'obligation la plus opérationnelle

Derrière les cinq piliers, une exigence occupe concrètement les équipes : tenir un registre d'information de tous les accords contractuels portant sur des services informatiques, dans un format normalisé, et le transmettre à l'autorité de supervision. Il faut y consigner le prestataire, la nature du service, s'il supporte ou non une fonction critique ou importante, la localisation des données et le plan de sortie prévu. Beaucoup d'entités ont découvert à cette occasion qu'elles ne savaient pas lister leurs propres fournisseurs informatiques, et que la moitié des contrats concernés n'étaient pas passés par la direction des achats.

DORA ou NIS2 : lequel s'applique

Les deux textes se recoupent, et la règle de partage est écrite dans NIS2 elle-même : quand un acte sectoriel impose des exigences au moins équivalentes, c'est lui qui prime. Pour une banque, un assureur ou une entreprise d'investissement, DORA gouverne donc la gestion des risques informatiques et la notification d'incidents, à la place de NIS2. L'erreur fréquente consiste à mener deux chantiers en parallèle, avec deux registres et deux procédures de notification qui divergeront à la première crise. Une entité financière n'en tient qu'un. Notre article sur le règlement DORA précise les périmètres et les cas limites.

Questions fréquentes

DORA s'applique-t-il aux prestataires informatiques ?

Indirectement pour la plupart, par les clauses contractuelles que leurs clients financiers doivent leur imposer. Directement pour ceux que les autorités européennes désignent comme prestataires critiques de services informatiques, qui passent alors sous supervision européenne.

Depuis quand DORA est-il applicable ?

Depuis le 17 janvier 2025. Étant un règlement et non une directive, il s'applique directement dans tous les États membres, sans loi de transposition nationale à attendre.

Faut-il un TLPT pour être conforme à DORA ?

Seulement si l'autorité compétente vous désigne. Toutes les entités doivent tester régulièrement leurs systèmes, mais le TLPT, beaucoup plus lourd, est réservé aux entités significatives, au rythme d'au moins un exercice tous les trois ans.

Termes liés

Les définitions posent le vocabulaire, mais rien ne remplace un état des lieux concret. Si vous voulez savoir ce que ces concepts donnent sur votre propre périmètre, notre plateforme EASM cartographie votre surface d’attaque externe à partir d’un simple nom de domaine, et un pentester vous répond sous 24 heures via la page contact.