Résilience Opérationnelle Numérique DORA Entités Financières
conformiteDéfinition
La résilience opérationnelle numérique (Digital Operational Resilience) au sens du règlement DORA (Digital Operational Resilience Act — Règlement UE 2022/2554, applicable depuis le 17 janvier 2025) est la capacité d'une entité financière à construire, assurer et réévaluer son intégrité et sa fiabilité opérationnelle en intégrant, directement ou indirectement, l'ensemble des capacités liées aux TIC qui sont nécessaires pour faire face aux perturbations, menaces, et incidents liés aux TIC. DORA s'applique à un large éventail d'entités du secteur financier européen : banques, établissements de paiement, établissements de monnaie électronique, entreprises d'investissement, sociétés de gestion d'actifs, compagnies d'assurance et de réassurance, contreparties centrales (CCP), dépositaires centraux de titres, gestionnaires de fonds, plateformes de financement participatif, et fournisseurs de services sur crypto-actifs (CASP sous MiCA). Les prestataires tiers de services TIC critiques (notamment les hyperscalers cloud) sont également soumis à une supervision directe des autorités de contrôle européennes. Les 5 piliers de DORA structurent les exigences : (1) Gestion des risques liés aux TIC (ICT Risk Management Framework) — un cadre de gestion des risques ICT documenté, gouverné par l'organe de direction, couvrant l'identification des actifs critiques, l'évaluation des risques, et la définition des mesures de protection ; (2) Gestion, classification et notification des incidents liés aux TIC — classification des incidents (opérationnel mineur vs. incident ICT majeur), notification des incidents majeurs aux autorités compétentes (ACPR, AMF en France) dans des délais précis (rapport initial 4h, rapport intermédiaire 72h, rapport final 1 mois) ; (3) Tests de résilience opérationnelle numérique — tests annuels des outils et systèmes ICT, et TLPT (Threat-Led Penetration Testing) tous les 3 ans pour les entités les plus significatives ; (4) Gestion des risques liés aux prestataires tiers ICT — inventaire des prestataires ICT, classification des prestataires critiques, exigences contractuelles DORA (art. 30), et droit d'audit ; (5) Partage d'informations — participation aux dispositifs de partage d'informations et de renseignements sur les cybermenaces. Le cadre DORA introduit également un régime de supervision directe des prestataires TIC tiers critiques (Critical ICT Third-Party Providers — CTPP) par les autorités de surveillance européennes (AES — ESAs : ABE/EBA, AEAPP/EIOPA, AEMF/ESMA). Les CTPP désignés font l'objet d'examens individuels, d'inspections, et peuvent se voir imposer des recommandations ou mesures correctives.
DORA : les 5 piliers et leurs exigences
Pilier 1 — ICT Risk Management Framework : l'organe de direction (conseil d'administration, directoire) est responsable du cadre de gestion des risques ICT. Le cadre doit documenter les stratégies de protection des TIC, les politiques de continuité des activités ICT, les protocoles de réponse aux incidents, et les politiques de communication. Une revue annuelle par l'organe de direction est obligatoire. Le DORA Risk Management Framework doit être proportionné à la taille et au profil de risque de l'entité (principe de proportionnalité DORA — les petites entités ont des exigences allégées).
Pilier 2 — Gestion des incidents ICT : DORA définit un incident ICT majeur par des critères précis (nombre de clients affectés, durée de l'interruption, impact géographique, impact sur les données). La notification des incidents ICT majeurs aux autorités : rapport initial dans les 4h après identification comme incident majeur, rapport intermédiaire dans les 72h, rapport final dans le mois. En France : ACPR pour les banques et assurances, AMF pour les sociétés de gestion et marchés. Ce schéma de notification multi-niveaux et accéléré dépasse les exigences NIS2 pour le secteur financier.
TLPT : Tests de pénétration guidés par la menace
Les TLPT (Threat-Led Penetration Tests, ou tests de pénétration guidés par la menace) sont des exercices avancés de red team simulant des techniques d'attaquants réels (TTPs — Tactics, Techniques, Procedures) ciblant spécifiquement les systèmes et processus critiques de l'entité financière. DORA impose des TLPT tous les 3 ans pour les entités financières significatives (définies par les autorités compétentes). Les TLPT doivent être réalisés par des prestataires spécialisés certifiés (en France, les PASSI qualifiés ANSSI avec les compétences red team adéquates, ou les prestataires certifiés CREST/TIBER-EU).
Le cadre TIBER-EU (Threat Intelligence-Based Ethical Red Teaming, publié par la BCE) est le standard européen des TLPT pour le secteur financier, précédant DORA et maintenant intégré dans son cadre. Un TIBER-EU/TLPT se déroule en 3 phases : préparation (définition du périmètre avec les autorités de contrôle, sélection du prestataire CTI et du prestataire red team), phase de test (threat intelligence ciblée sur l'entité, puis red team simulant les TTPs identifiés), et clôture (rapport complet, debriefing avec les autorités, plan de remédiation). Le rapport TLPT est partagé avec l'autorité compétente.
Supervision des prestataires ICT critiques
DORA instaure un mécanisme de supervision directe des prestataires ICT critiques (CTPP — Critical Third-Party Providers) par les Autorités Européennes de Surveillance (AES) : ABE pour les banques et établissements de paiement, EIOPA pour les assurances, ESMA pour les marchés financiers. La désignation comme CTPP est décidée par les AES sur la base de critères de criticité systémique (part de marché dans le secteur financier, nombre d'entités clientes, caractère substituable).
Les hyperscalers cloud (AWS, Microsoft Azure, Google Cloud) sont les candidats naturels à la désignation comme CTPP eu égard à leur part prépondérante dans l'hébergement des systèmes financiers européens. Une fois désignés CTPP, ils sont soumis à des examens réguliers (Lead Overseers nommés parmi les AES), peuvent recevoir des recommandations contraignantes sur leurs mesures de sécurité, et doivent coopérer avec les autorités de contrôle. Les CTPP ne sont pas soumis à DORA directement mais leurs relations contractuelles avec les entités financières sont encadrées (exigences de l'art. 30 DORA).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h