DORA (Digital Operational Resilience Act)
L'essentiel
DORA est la loi européenne qui oblige les banques et assureurs à prouver qu'ils résistent aux cyberattaques et aux pannes informatiques. C'est l'équivalent finance du 'permis de conduire' cybersécurité, devenu obligatoire en janvier 2025. En cas de non-respect, l'amende peut atteindre 2 % du chiffre d'affaires mondial.
Détails Techniques
Règlement européen 2022/2554 (DORA) impose aux entités financières (banques, assureurs, fintechs, infrastructures de marché et leurs sous-traitants critiques) un cadre uniforme de gestion des risques liés aux technologies de l'information et de la communication (TIC). En application depuis le 17 janvier 2025.
#Définition DORA (Digital Operational Resilience Act)
Règlement européen 2022/2554 (DORA) impose aux entités financières (banques, assureurs, fintechs, infrastructures de marché et leurs sous-traitants critiques) un cadre uniforme de gestion des risques liés aux technologies de l'information et de la communication (TIC). En application depuis le 17 janvier 2025. Pour approfondir, consultez la page service Conformité Nehos (7 standards 2026 incluant DORA).
La compréhension fine de DORA (Digital Operational Resilience Act) différencie les équipes qui livrent des résultats de celles qui accumulent de la dette.
#DORA (Digital Operational Resilience Act) expliqué simplement
DORA est la loi européenne qui oblige les banques et assureurs à prouver qu'ils résistent aux cyberattaques et aux pannes informatiques. C'est l'équivalent finance du 'permis de conduire' cybersécurité, devenu obligatoire en janvier 2025. En cas de non-respect, l'amende peut atteindre 2 % du chiffre d'affaires mondial.
Prenez un cas concret : une entreprise de 50 personnes qui accélère sa croissance. La différence entre théorie et terrain ? Les chiffres. Et les chiffres, on les a.
#Cas d'usage concrets
Banque mutualiste régionale — Mise en conformité DORA en 14 semaines : audit gestion risques IT, documentation procédures, test résilience TLPT, registre tiers critiques. Validation ACPR obtenue avant échéance. Retrouvez le détail dans cas fintech DORA + AI Act en 14 semaines.
Fintech AISP/PISP série B — Conformité DORA simultanée avec AI Act : gouvernance unifiée, registre sous-traitants critiques (Nehos inclus), tests pénétration, plan continuité activité. Retrouvez le détail dans cas banque mutualiste 1 200 conseillers conformité opérée.
Sous-traitant tech d'un assureur — Référencement comme sous-traitant critique DORA via clauses contractuelles standardisées, plan de continuité d'activité, capacité audit annuelle.
#DORA (Digital Operational Resilience Act) chez Nehos Groupe
Chez Nehos, on a testé, échoué, ajusté — et documenté les résultats. Sur les 3 derniers projets impliquant DORA (Digital Operational Resilience Act), on a documenté les résultats avec des KPIs précis. Notre service Conformité Nehos (7 standards 2026 incluant DORA) couvre ce périmètre de A à Z.
La méthode Nehos est documentée sur Méthode AI Act Compliance Nehos™ (articulée avec DORA). Chaque mission démarre par un cadrage structuré : objectifs chiffrés, périmètre technique, jalons à 30/60/90 jours. Les résultats mesurés sur nos clients : 14 semaines est un ordre de grandeur courant. On livre, on mesure, on itère. Pas de slides sans livrable. Voir aussi : service Conformité DORA Act dédié banque-assurance, service Open Banking DSP3 / FIDA (AISP-PISP conformes DORA).
#Termes associés
Plusieurs concepts gravitent autour de ce sujet.
Chaque terme est défini dans notre glossaire avec la même approche : définition technique, vulgarisation, cas concrets et méthode Nehos.
#Points clés à retenir
Qui est concerné par le Règlement DORA en Europe ? DORA s'applique à plus de 22 000 entités financières dans l'UE : banques (CRD), entreprises d'investissement (MiFID II), établissements de paiement et de monnaie électronique, sociétés de gestion (UCITS / AIFMD), assureurs et réassureurs (Solvabilité II), institutions de retraite professionnelle, plateformes crypto (MiCA), AISP/PISP de l'open banking, infrastructures de marché (contreparties centrales, dépositaires centraux). DORA s'applique aussi indirectement à leurs prestataires TIC, et directement à ceux désignés « critiques » par les autorités européennes de surveillance (ESAs).
Quelle est la date d'entrée en application de DORA ? DORA est en application depuis le 17 janvier 2025. Le règlement a été publié au Journal officiel de l'Union européenne le 27 décembre 2022 sous le numéro 2022/2554, avec une période de transposition de 24 mois.
Quelles sanctions sont prévues en cas de non-conformité DORA ? Les autorités nationales compétentes (en France : ACPR pour banque-assurance, AMF pour gestion d'actifs) peuvent prononcer des sanctions administratives pouvant atteindre 2 % du chiffre d'affaires mondial annuel pour les entités financières. Les prestataires TIC critiques sous supervision directe des ESAs encourent des astreintes journalières allant jusqu'à 1 % du CA quotidien moyen.
Applications Concrètes
"Mise en conformité DORA en 14 semaines : audit gestion risques IT, documentation procédures, test résilience TLPT, registre tiers critiques. Validation ACPR obtenue avant échéance."
"Conformité DORA simultanée avec AI Act : gouvernance unifiée, registre sous-traitants critiques (Nehos inclus), tests pénétration, plan continuité activité."
"Référencement comme sous-traitant critique DORA via clauses contractuelles standardisées, plan de continuité d'activité, capacité audit annuelle."