Conformité DORA
Digital Operational Resilience Act — Règlement (UE) 2022/2554
Dernière mise à jour : 28 avril 2026
1. Le règlement DORA en bref
DORA (Digital Operational Resilience Act) est entré en application le 17 janvier 2025. Il harmonise les exigences de cyber-résilience opérationnelle pour 22 000+ entités financières européennes : établissements de crédit, entreprises d'investissement, assureurs, gestionnaires d'actifs, prestataires de services de crypto-actifs, et leurs prestataires ICT critiques.
Le règlement compte 41 articles structurés autour de 5 piliers, et est complété par des Regulatory Technical Standards (RTS) et Implementing Technical Standards (ITS) élaborés par l'ABE, l'AEAPP et l'AEMF.
2. Les 5 piliers DORA et la couverture ResilienceCore
Gouvernance & gestion du risque ICT
Cadre de gouvernance, identification, protection, détection, réponse et rétablissement.
Gestion, classification & reporting d'incidents
Processus de détection, classification, notification initiale (24h), intermédiaire (72h) et finale (1 mois).
Tests de résilience opérationnelle digitale
Programme de tests, évaluation des vulnérabilités, threat-led penetration testing (TLPT).
Gestion du risque tiers ICT
Registre fournisseurs, due diligence, clauses contractuelles obligatoires, exit plans, concentration.
Partage d'information sur les cyber-menaces
Échange volontaire d'IOC et de TTPs entre entités financières dans un cadre de confiance.
3. Mapping articles DORA → modules ResilienceCore
| Article | Sujet | Module |
|---|---|---|
| Art. 5 | Gouvernance ICT | /compliance |
| Art. 6-8 | Cadre de risque ICT | /risks |
| Art. 9-10 | Protection / Détection | /applications |
| Art. 11-12 | Réponse & rétablissement | /plans |
| Art. 13 | Apprentissage & évolution | /dora-training |
| Art. 14 | Communication de crise | /crisis |
| Art. 15 | Harmonisation outils | /settings/integrations |
| Art. 17 | Processus incidents | /incidents |
| Art. 18 | Classification | /incidents |
| Art. 19 | Notification régulateur | /dora-declarations |
| Art. 24-26 | Tests & TLPT | /tlpt |
| Art. 28 | Registre tiers ICT | /risks/vendors |
| Art. 29 | Concentration | /risks/vendors |
| Art. 30 | Clauses contractuelles | /risks/vendors |
| Art. 45 | Partage de menaces | /benchmark |
4. Notification d'incident majeur (Art. 19)
ResilienceCore embarque un assistant DORA Art.19 4-étapes (/dora-declarations) qui couvre les trois fenêtres réglementaires :
- Notification initiale — sous 24h après classification de l'incident comme majeur (12 champs minimum).
- Notification intermédiaire — sous 72h, mise à jour de la situation, des impacts et du périmètre (23 champs).
- Notification finale — sous 1 mois, root cause, leçons apprises, mesures de prévention (32 champs).
Les soumissions sont signées, archivées, exportées au format XBRL et tracées dans un audit trail SHA-256 conforme aux exigences de traçabilité du régulateur.
5. Engagement contractuel ResilienceCore (Art. 30)
En tant que prestataire ICT (au sens de l'Art. 28), ResilienceCore intègre dans ses contrats clients les clauses obligatoires de l'Art. 30 :
- Description complète et exhaustive des services
- Localisation des données et traitements (UE) avec préavis en cas de changement
- SLA de disponibilité, de continuité et de sécurité
- Droits d'audit et d'accès aux installations
- Coopération avec les autorités compétentes (ABE, AEAPP, AEMF, ACPR)
- Stratégies de sortie (exit plan) et réversibilité des données
- Notification d'incident affectant les services fournis
- Sous-traitance ICT — chaîne de fournisseurs critique identifiée
6. Aller plus loin
Si vous êtes déjà client, retrouvez l'ensemble de votre conformité DORA dans votre tableau de bord ou directement sur /compliance. Pour une demande commerciale, un audit ou une démonstration, contactez-nous via /contact.
Cette page a un caractère informatif. Elle ne se substitue pas au texte officiel du Règlement (UE) 2022/2554 ni aux RTS/ITS publiés par les autorités européennes de surveillance.