DOSSIER DE FOND
DORA
DORA oblige les entités financières concernées à traiter la résilience numérique comme un système de gouvernance, de gestion du risque TIC, de continuité, de tests et de maîtrise des prestataires — pas comme un projet de conformité documentaire isolé.
Sources vérifiées le 25 août 2026
À RETENIR
Pour appliquer DORA, il faut pouvoir relier les fonctions métier critiques ou importantes aux actifs TIC, aux services, aux tiers et aux scénarios de rupture. La connaissance des dépendances devient donc un moyen de pilotage du risque, pas une simple documentation d’architecture.
01
Le risque TIC est placé sous la responsabilité de la gouvernance
L’article 5 prévoit un cadre de gouvernance et de contrôle interne permettant une gestion efficace et prudente du risque lié aux TIC. L’organe de direction définit, approuve, supervise et assume la responsabilité de la mise en œuvre des dispositions du cadre de gestion du risque TIC. Cela implique une capacité de synthèse : les choix d’architecture, de continuité ou de fournisseurs doivent pouvoir être reliés à un niveau de risque et à des décisions explicites.
02
Le cadre de risque doit être documenté, maintenu et exploitable
Le règlement demande un cadre de gestion du risque TIC solide, complet et documenté. Les dispositions de continuité et de reprise doivent s’appuyer sur la criticité des fonctions, des actifs et de leurs interdépendances. La cartographie ne constitue pas le cadre de risque à elle seule, mais elle fournit une structure utile pour savoir quels systèmes supportent quelles fonctions et pour qualifier les conséquences d’une indisponibilité.
03
Les prestataires tiers font partie du risque de l’entité
L’article 28 impose de gérer le risque lié aux prestataires tiers de services TIC comme une composante du risque TIC et rappelle que l’entité financière reste responsable de ses obligations. La proportionnalité doit notamment tenir compte de la nature, de la complexité et de l’importance des dépendances TIC ainsi que de la criticité des services concernés. Une vision exploitable des prestataires et des dépendances soutenant les fonctions importantes est donc centrale pour piloter ce risque.
PARCOURS RECOMMANDÉ
Comprendre → évaluer → approfondir
RÉFÉRENCES DE CADRAGE
1 sources officielles
- 2022-12-14EUR-Lex — Règlement (UE) 2022/2554, DORA ↗
Texte officiel du règlement sur la résilience opérationnelle numérique du secteur financier, notamment les articles 5, 6 et 28.
Ces références permettent de vérifier le cadrage du dossier. Les conclusions éditoriales restent celles de Cybercoria et ne constituent ni un conseil juridique ni une certification de conformité.