Résilience numériqueFrance — Europe2025

DORA — Digital Operational Resilience Act

Règlement (UE) 2022/2554

Union européenne / ABE / ACPR

Présentation

Entré en application le 17 janvier 2025, DORA impose aux entités financières opérant dans l'UE un cadre unifié de gestion de leur résilience numérique. Il vise à réduire la dépendance systémique aux prestataires technologiques tiers (fournisseurs cloud, éditeurs de logiciels critiques) et à garantir la continuité des services financiers en cas d'incident ICT majeur. Le règlement s'applique à plus de 20 types d'entités : banques, assurances, gestionnaires d'actifs, fintechs, PSP, infrastructures de marché. Il impose une gouvernance ICT formalisée au niveau du conseil d'administration, un cadre de gestion des risques documenté, ainsi que des tests de résilience réguliers — dont des TLPT (Threat-Led Penetration Testing) pour les entités significatives.

Obligations principales

  • 1Cadre de gestion des risques ICT documenté et approuvé par le Conseil d'administration
  • 2Registre des contrats avec les prestataires ICT tiers critiques (TPICT)
  • 3Plan de continuité ICT et procédures de réponse aux incidents
  • 4Classification et notification des incidents ICT majeurs sous 4h / 24h / 72h
  • 5Tests de résilience opérationnelle numérique annuels
  • 6TLPT (tests de pénétration guidés par la menace) tous les 3 ans pour les entités significatives
  • 7Programme de sensibilisation et formation ICT du personnel

Texte officiel

Règlement (UE) 2022/2554

Consulter le texte officiel →
← Retour au référentielBesoin d'un accompagnement ?