Règlement européen imposant des exigences de résilience opérationnelle numérique aux entités financières et à leurs prestataires TIC critiques au sein de l'Union européenne.
Dernière mise à jour — 22 août 2026
Les entités financières établies dans l'Union européenne (banques, assurances, sociétés d'investissement, entre autres) ainsi que leurs prestataires de services TIC tiers considérés comme critiques. Les prestataires non-UE fournissant des services à ces entités sont concernés par répercussion contractuelle.
DORA impose la gestion des risques liés aux TIC, la notification des incidents majeurs, des tests de résilience opérationnelle numérique, ainsi que l'encadrement contractuel et la surveillance des prestataires TIC tiers, notamment ceux désignés comme critiques.
Échéances
Le règlement est directement applicable dans l'ensemble des États membres depuis son entrée en application, avec des modalités de contrôle propres à chaque autorité nationale compétente et, pour les prestataires TIC critiques désignés, un cadre de surveillance européen dédié.
Sanctions
Les sanctions applicables relèvent des autorités de surveillance compétentes de chaque État membre et, pour les prestataires TIC critiques désignés, du cadre de surveillance européen prévu par le règlement. Leur nature et leur montant sont fixés par les textes en vigueur.
Déterminer si l'organisation est une entité financière régulée ou un prestataire TIC d'une telle entité
Cartographier les prestataires TIC tiers et leur niveau de criticité
Mettre en œuvre un cadre de gestion des risques liés aux TIC
Structurer la notification des incidents majeurs
Organiser des tests de résilience opérationnelle numérique
| Cadre | Couvert |
|---|---|
| nis2 | ✓ |
| iso-27001 | ✓ |
Recevez la checklist par email.
Les entités financières établies dans l'Union européenne et leurs prestataires de services TIC tiers, en particulier ceux désignés comme critiques.
Une entreprise marocaine n'est pas directement régulée, mais peut être concernée si elle fournit des services TIC à une entité financière européenne, qui lui répercute alors des exigences contractuelles issues de DORA.
DORA cible spécifiquement le secteur financier et sa résilience opérationnelle numérique, tandis que NIS2 couvre un périmètre sectoriel plus large. Les deux textes partagent des logiques proches en matière de gestion des risques et de notification d'incidents.
L'entité financière européenne reste responsable et répercute contractuellement les exigences à ses prestataires. Pour les prestataires TIC désignés comme critiques, un cadre de surveillance européen spécifique peut s'appliquer.
Le règlement ne rend pas une certification particulière obligatoire pour l'ensemble des prestataires. L'alignement sur des référentiels reconnus, tels qu'ISO/IEC 27001, permet de démontrer une maturité de gestion des risques cohérente avec les attentes de DORA.