Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

DORA (Digital Operational Resilience Act)

Règlement européen imposant des exigences de résilience opérationnelle numérique aux entités financières et à leurs prestataires TIC critiques au sein de l'Union européenne.

Dernière mise à jour22 août 2026

Qui est concerné

Les entités financières établies dans l'Union européenne (banques, assurances, sociétés d'investissement, entre autres) ainsi que leurs prestataires de services TIC tiers considérés comme critiques. Les prestataires non-UE fournissant des services à ces entités sont concernés par répercussion contractuelle.

Ce qu'exige le texte

DORA impose la gestion des risques liés aux TIC, la notification des incidents majeurs, des tests de résilience opérationnelle numérique, ainsi que l'encadrement contractuel et la surveillance des prestataires TIC tiers, notamment ceux désignés comme critiques.

Étapes de mise en conformité

01

Déterminer si l'organisation est une entité financière régulée ou un prestataire TIC d'une telle entité

02

Cartographier les prestataires TIC tiers et leur niveau de criticité

03

Mettre en œuvre un cadre de gestion des risques liés aux TIC

04

Structurer la notification des incidents majeurs

05

Organiser des tests de résilience opérationnelle numérique

Erreurs fréquentes

  • Traiter DORA comme une simple extension de la conformité RGPD
  • Ne pas cartographier l'ensemble des prestataires TIC tiers, y compris les sous-traitants indirects
  • Sous-estimer les exigences transmises aux prestataires non-UE via la chaîne contractuelle

Correspondance avec les autres cadres (UCM)

CadreCouvert
nis2
iso-27001

Ressource téléchargeable

Recevez la checklist par email.

Questions fréquentes

Qui est soumis à DORA ?

Les entités financières établies dans l'Union européenne et leurs prestataires de services TIC tiers, en particulier ceux désignés comme critiques.

Une entreprise marocaine peut-elle être concernée par DORA ?

Une entreprise marocaine n'est pas directement régulée, mais peut être concernée si elle fournit des services TIC à une entité financière européenne, qui lui répercute alors des exigences contractuelles issues de DORA.

Quelle est la différence entre DORA et NIS2 ?

DORA cible spécifiquement le secteur financier et sa résilience opérationnelle numérique, tandis que NIS2 couvre un périmètre sectoriel plus large. Les deux textes partagent des logiques proches en matière de gestion des risques et de notification d'incidents.

DORA impose-t-elle des exigences directes aux prestataires TIC hors UE ?

L'entité financière européenne reste responsable et répercute contractuellement les exigences à ses prestataires. Pour les prestataires TIC désignés comme critiques, un cadre de surveillance européen spécifique peut s'appliquer.

Faut-il une certification spécifique pour être conforme à DORA ?

Le règlement ne rend pas une certification particulière obligatoire pour l'ensemble des prestataires. L'alignement sur des référentiels reconnus, tels qu'ISO/IEC 27001, permet de démontrer une maturité de gestion des risques cohérente avec les attentes de DORA.