Conformité DORA

Digital Operational Resilience Act — Règlement (UE) 2022/2554

Dernière mise à jour : 28 avril 2026

1. Le règlement DORA en bref

DORA (Digital Operational Resilience Act) est entré en application le 17 janvier 2025. Il harmonise les exigences de cyber-résilience opérationnelle pour 22 000+ entités financières européennes : établissements de crédit, entreprises d'investissement, assureurs, gestionnaires d'actifs, prestataires de services de crypto-actifs, et leurs prestataires ICT critiques.

Le règlement compte 41 articles structurés autour de 5 piliers, et est complété par des Regulatory Technical Standards (RTS) et Implementing Technical Standards (ITS) élaborés par l'ABE, l'AEAPP et l'AEMF.

2. Les 5 piliers DORA et la couverture ResilienceCore

Pilier 1

Gouvernance & gestion du risque ICT

Art. 5 à 15

Cadre de gouvernance, identification, protection, détection, réponse et rétablissement.

Pilier 2

Gestion, classification & reporting d'incidents

Art. 17 à 23

Processus de détection, classification, notification initiale (24h), intermédiaire (72h) et finale (1 mois).

Pilier 3

Tests de résilience opérationnelle digitale

Art. 24 à 27

Programme de tests, évaluation des vulnérabilités, threat-led penetration testing (TLPT).

Pilier 4

Gestion du risque tiers ICT

Art. 28 à 30

Registre fournisseurs, due diligence, clauses contractuelles obligatoires, exit plans, concentration.

Pilier 5

Partage d'information sur les cyber-menaces

Art. 45

Échange volontaire d'IOC et de TTPs entre entités financières dans un cadre de confiance.

3. Mapping articles DORA → modules ResilienceCore

ArticleSujetModule
Art. 5Gouvernance ICT/compliance
Art. 6-8Cadre de risque ICT/risks
Art. 9-10Protection / Détection/applications
Art. 11-12Réponse & rétablissement/plans
Art. 13Apprentissage & évolution/dora-training
Art. 14Communication de crise/crisis
Art. 15Harmonisation outils/settings/integrations
Art. 17Processus incidents/incidents
Art. 18Classification/incidents
Art. 19Notification régulateur/dora-declarations
Art. 24-26Tests & TLPT/tlpt
Art. 28Registre tiers ICT/risks/vendors
Art. 29Concentration/risks/vendors
Art. 30Clauses contractuelles/risks/vendors
Art. 45Partage de menaces/benchmark

4. Notification d'incident majeur (Art. 19)

ResilienceCore embarque un assistant DORA Art.19 4-étapes (/dora-declarations) qui couvre les trois fenêtres réglementaires :

  • Notification initiale — sous 24h après classification de l'incident comme majeur (12 champs minimum).
  • Notification intermédiaire — sous 72h, mise à jour de la situation, des impacts et du périmètre (23 champs).
  • Notification finale — sous 1 mois, root cause, leçons apprises, mesures de prévention (32 champs).

Les soumissions sont signées, archivées, exportées au format XBRL et tracées dans un audit trail SHA-256 conforme aux exigences de traçabilité du régulateur.

5. Engagement contractuel ResilienceCore (Art. 30)

En tant que prestataire ICT (au sens de l'Art. 28), ResilienceCore intègre dans ses contrats clients les clauses obligatoires de l'Art. 30 :

  • Description complète et exhaustive des services
  • Localisation des données et traitements (UE) avec préavis en cas de changement
  • SLA de disponibilité, de continuité et de sécurité
  • Droits d'audit et d'accès aux installations
  • Coopération avec les autorités compétentes (ABE, AEAPP, AEMF, ACPR)
  • Stratégies de sortie (exit plan) et réversibilité des données
  • Notification d'incident affectant les services fournis
  • Sous-traitance ICT — chaîne de fournisseurs critique identifiée

6. Aller plus loin

Si vous êtes déjà client, retrouvez l'ensemble de votre conformité DORA dans votre tableau de bord ou directement sur /compliance. Pour une demande commerciale, un audit ou une démonstration, contactez-nous via /contact.

Cette page a un caractère informatif. Elle ne se substitue pas au texte officiel du Règlement (UE) 2022/2554 ni aux RTS/ITS publiés par les autorités européennes de surveillance.