Dora
Qu'est-ce que le règlement DORA ?
Le règlement DORA (règlement (UE) 2022/2554 du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier, pour Digital Operational Resilience Act) impose aux entités financières de l'Union européenne un cadre unique pour prévenir, résister, réagir et se rétablir face aux incidents liés aux technologies de l'information et de la communication. Directement applicable depuis le 17 janvier 2025, sans transposition, il s'impose à une vingtaine de catégories d'entités : établissements de crédit, entreprises d'investissement, sociétés de gestion, assureurs et réassureurs, établissements de paiement et de monnaie électronique, prestataires de services sur crypto-actifs, infrastructures de marché, ainsi qu'aux prestataires tiers de services TIC jugés critiques pour le secteur. En France, l'ACPR et l'AMF en sont les autorités compétentes.
Le règlement s'organise en cinq piliers.
- Gestion des risques liés aux TIC. Un cadre documenté et proportionné, que l'organe de direction définit et approuve.
- Gestion et notification des incidents majeurs. Déclaration à l'autorité compétente selon un calendrier en trois temps (notification initiale, rapport intermédiaire, rapport final) précisé par les normes techniques.
- Tests de résilience opérationnelle numérique. Pour les entités les plus importantes, des tests de pénétration fondés sur la menace (TLPT) au moins tous les trois ans.
- Gestion du risque lié aux prestataires tiers de services TIC. Registre d'informations sur tous les contrats, clauses contractuelles obligatoires, stratégies de sortie et supervision directe des prestataires critiques par les autorités européennes.
- Partage d'informations sur les cybermenaces entre entités financières.
Pour les banques et les assureurs, DORA vaut lex specialis : il s'applique à la place de la directive NIS 2, dont la transposition française est décrite dans notre article NIS 2 en France : où en est la transposition et ce que le conseil doit anticiper.
Quelle portée pour l'organe de direction ?
L'article 5 du règlement fait de l'organe de direction le responsable ultime de la résilience numérique : il définit, approuve et supervise le cadre de gestion des risques liés aux TIC, en assume la responsabilité, fixe les rôles et les responsabilités, approuve la stratégie de résilience numérique et la politique de recours aux prestataires tiers, et alloue le budget correspondant.
Ses membres doivent en outre entretenir des connaissances et des compétences suffisantes pour comprendre et évaluer le risque informatique, et suivre régulièrement une formation à cet effet.
Pour un conseil d'administration ou de surveillance, cela se traduit par des décisions datées sur le cadre de gestion des risques, un reporting périodique sur les incidents et les prestataires critiques, et une revue des compétences collectives du conseil. Le module Admincontrol Competence Assessment permet de documenter cette revue dans la logique des recommandations de l'Autorité bancaire européenne.
Le cadre de supervision français, dont les questions-réponses de l'ACPR et les rapports de l'AMF, se lit avec le débat plus large sur la souveraineté numérique et la gouvernance des données. Le texte du règlement est consultable sur EUR-Lex.
Cadre de gestion des risques approuvé, incidents suivis, prestataires critiques revus, formation des administrateurs tracée : c'est sur ces pièces que l'ACPR et l'AMF apprécient la responsabilité de l'organe de direction. Admincontrol Board Portal conserve les ordres du jour, les dossiers et les procès-verbaux du conseil et de ses comités dans un espace sécurisé, hébergé dans l'Espace économique européen et certifié ISO 27001 et SOC 2 Type II.
Découvrez Admincontrol Board PortalTermes associés
Voir tous les termesDéfinition du différé de publication d'information privilégiée
Le différé de publication d'information privilégiée se réfère au droit des ...
Définition des personnes étroitement liées
Les personnes étroitement liées (PEL) sont des individus ayant une relation ...
Définition des personnes exerçant des responsabilités dirigeantes (PDMR)
Une personne ayant des responsabilités dirigeantes (PDMR) désigne toute ...