Guide DORA · Applicable depuis janvier 2025

DORA 2025 : quelles obligations pour les fintechs et banques françaises ?

Le règlement DORA (Digital Operational Resilience Act — Règlement UE 2022/2554) est entré en application le 17 janvier 2025. Contrairement à une directive, il s'applique directement dans tous les États membres sans transposition nationale. Si votre entreprise opère dans le secteur financier — banque, assurance, fintech, PSP, gestion d'actifs — vous êtes très probablement concerné.

Sources : EUR-Lex 2022/2554, EBA, ESMA, EIOPA, ACPR, AMF·Lecture : 9 min·Mis à jour : juillet 2026

DORA : qu'est-ce que c'est et pourquoi ça change tout ?

Le règlement (UE) 2022/2554, dit DORA pour Digital Operational Resilience Act, a été publié au Journal officiel de l'Union européenne le 27 décembre 2022. Il est devenu directement applicable le 17 janvier 2025, avec deux ans de délai de mise en conformité pour les entités concernées.

DORA vise à garantir que le secteur financier européen peut résister, s'adapter et se rétablir face aux perturbations et menaces liées aux TIC (technologies de l'information et de la communication). Son périmètre est considérable : plus de 22 000 entités financièreset prestataires TIC dans l'UE sont concernés selon les estimations de la Commission européenne.

DORA s'articule avec NIS2 : les entités financières soumises à DORA bénéficient d'une exemption partielle des obligations NIS2 en matière de gestion des risques cyber, DORA constituant une lex specialis plus stricte pour le secteur financier.

Qui est concerné par DORA en France ?

L'article 2 du règlement DORA liste exhaustivement les entités concernées. Contrairement à NIS2, il n'y a pas de seuil de taillepour la plupart des entités financières : même une fintech de 10 salariés agréée en tant qu'établissement de paiement est soumise à DORA dans son intégralité.

Entités visées par DORA (Art. 2 Règl. 2022/2554)

Établissements de crédit (banques)Essentiel
Établissements de paiement (PSP)Essentiel
Établissements de monnaie électroniqueEssentiel
Entreprises d'investissementEssentiel
Compagnies d'assurance et de réassuranceEssentiel
Fonds d'investissement alternatifs (AIFM)Essentiel
Gestionnaires d'actifs (OPCVM)Essentiel
Contreparties centrales (CCP)Essentiel
Dépositaires centraux de titresEssentiel
Prestataires de services en crypto-actifs (CASP/PSCA)Important
Plateformes de financement participatifImportant
Référentiels centraux de donnéesImportant
Prestataires tiers de services TIC critiquesTiers supervisé

Fintechs en cours d'agrément :si vous sollicitez un agrément ACPR (établissement de paiement, EME, prestataire de services en crypto-actifs), vous devez démontrer la conformité DORA dès la demande d'agrément. L'ACPR vérifie la maturité du cadre de gestion des risques TIC dans le dossier initial.

Les 5 piliers de DORA

DORA s'articule autour de cinq piliers complémentaires qui forment un cadre de résilience opérationnelle numérique cohérent. Des standards techniques réglementaires (RTS) et des orientations (ITS) publiés par EBA, ESMA et EIOPA précisent les exigences de chaque pilier.

01

Gestion des risques liés aux TIC

Art. 5-16 DORA (Règl. 2022/2554)

Chaque entité financière doit disposer d'un cadre de gestion des risques TIC (technologies de l'information et de la communication) robuste, documenté et approuvé par l'organe de direction. Ce cadre couvre l'identification et la classification des actifs numériques critiques, l'évaluation des vulnérabilités, la mise en place de contrôles préventifs et de détection, ainsi qu'un processus de revue annuelle. Les guidelines EBA/GL/2022/01 précisent les attentes minimales pour les établissements de crédit et entreprises d'investissement.

02

Gestion, classification et notification des incidents liés aux TIC

Art. 17-23 DORA

DORA impose un processus formalisé de gestion des incidents TIC : détection, classification selon un critère de matérialité (impact financier, nombre de clients affectés, durée), et notification aux autorités compétentes. Les délais sont stricts : notification initiale dans les 4 heures pour les incidents majeurs, rapport intermédiaire sous 72 heures, rapport final sous un mois. En France, l'autorité de notification est l'ACPR pour les établissements de crédit et l'AMF pour les entités des marchés. Les standards techniques (RTS) publiés par EBA/ESMA/EIOPA précisent les seuils de matérialité.

03

Tests de résilience opérationnelle numérique (TLPT)

Art. 24-27 DORA

Les entités financières doivent conduire régulièrement des tests de résilience opérationnelle numérique : tests de base annuels (tests de vulnérabilité, revue du code source, tests de pénétration) et, pour les entités les plus importantes, des tests avancés de pénétration fondés sur la menace (TLPT — Threat Led Penetration Testing). Les TLPT sont réalisés tous les 3 ans par des testeurs certifiés, en coordination avec l'autorité compétente. Le cadre TIBER-EU sert de référence pour les TLPT. Les résultats et les plans de remédiation sont communiqués aux autorités.

04

Gestion du risque lié aux prestataires tiers de services TIC

Art. 28-44 DORA

DORA introduit un régime de supervision directe des prestataires ICT critiques (cloud, SaaS, infrastructure). Les entités financières doivent : cartographier leurs prestataires TIC, évaluer leur criticité selon des critères réglementaires, inclure des clauses contractuelles obligatoires (droits d'audit, niveaux de service, localisation des données), et maintenir des registres d'information transmis aux autorités. Les prestataires ICT critiques désignés par les Autorités européennes de surveillance (AES) sont soumis à une supervision directe DORA gérée par EBA, ESMA ou EIOPA selon leur secteur.

05

Partage d'informations et de renseignements sur les cybermenaces

Art. 45 DORA

DORA encourage — et dans certains cas impose — le partage d'informations sur les cybermenaces et les vulnérabilités entre entités financières. Ce partage peut s'effectuer via des accords entre entités ou des plateformes sectorielles. Il doit être encadré par des procédures garantissant la confidentialité des informations partagées, la protection des données personnelles et la sécurité des canaux de transmission. Ce pilier vise à renforcer la résilience collective du secteur financier face aux menaces systémiques.

Sanctions DORA : jusqu'à 1 % du CA mondial par jour

DORA prévoit un régime de sanctions particulièrement dissuasif, articulé autour de deux niveaux : les sanctions applicables aux entités financières par leurs autorités nationales compétentes (ACPR, AMF en France), et les sanctions applicables directement aux prestataires ICT critiques par les Autorités de surveillance européennes.

Entités financières
Amendes significatives

Le montant exact est fixé par chaque État membre — en France, l'ACPR et l'AMF peuvent infliger des sanctions proportionnées à la gravité de l'infraction, potentiellement en millions d'euros.

Prestataires ICT critiques
Jusqu'à 1 % / jour

Les prestataires ICT désignés critiques peuvent se voir infliger des astreintes journalières allant jusqu'à 1 % de leur chiffre d'affaires mondial moyen quotidien jusqu'à mise en conformité.

Responsabilité dirigeants
Engagement personnel

L'organe de direction est explicitement responsable de l'approbation et du suivi du cadre DORA. Les dirigeants peuvent être mis en cause individuellement en cas de manquement grave.

Au-delà des sanctions financières, DORA habilite les autorités compétentes à imposer des mesures correctives urgentes (suspension d'activités, injonctions), à publier des décisions de non-conformité (naming & shaming), et à exiger des audits indépendants. Pour les fintechs sous agrément, un manquement grave à DORA peut conduire au retrait de l'agrément.

Ce qu'il faut faire maintenant

DORA est applicable depuis janvier 2025, mais de nombreuses entités financières n'ont pas encore finalisé leur mise en conformité. Voici les actions prioritaires à engager sans délai :

1

Cartographier vos actifs TIC et prestataires critiques

Identifier tous les systèmes, applications et prestataires ICT supportant vos fonctions critiques ou importantes. DORA exige la tenue d'un registre d'information structuré transmissible à l'autorité compétente.

2

Évaluer votre cadre de gestion des risques TIC

Comparer votre documentation existante (politiques, procédures, plans de continuité) aux exigences des Art. 5-16 DORA et des RTS EBA/2022/07. Identifier les écarts et les plans de remédiation.

3

Revoir vos contrats avec les prestataires TIC

DORA impose des clauses contractuelles obligatoires (Art. 30) : droits d'audit, niveaux de service minimaux, localisation des données, plans de sortie. Auditer vos contrats cloud, SaaS et infogérance en priorité.

4

Mettre en place le processus de notification d'incidents

Définir les critères de matérialité des incidents TIC selon les RTS DORA, les procédures de classification et les flux de notification aux autorités (ACPR/AMF) dans les délais réglementaires (4h, 72h, 1 mois).

5

Planifier votre programme de tests de résilience

Établir un programme annuel de tests (tests de vulnérabilité, tests de pénétration) et, pour les entités significatives, anticiper les TLPT (tests fondés sur la menace) tous les 3 ans avec des prestataires certifiés.

Passez à l'action

Audit de résilience DORA
Pack Conformité NIS2 — 1 490 €

ComplyShield réalise un audit complet de votre conformité DORA et NIS2 : cartographie de vos actifs TIC et prestataires critiques, évaluation des 5 piliers DORA, revue de vos contrats cloud et SaaS, et plan de remédiation priorisé. Livrable sous 10 jours ouvrés — rapport + roadmap conformité.