Logo SCAFE
Cybersécurité & conformité

Conformité DORA : renforcez votre résilience opérationnelle numérique.

DORA (Digital Operational Resilience Act) est le règlement européen qui impose au secteur financier un cadre unifié de résilience opérationnelle numérique. Contrairement à une directive comme NIS2, c'est un règlement : il est directement applicable, sans transposition nationale, depuis le 17 janvier 2025. Son objectif : garantir que les entités financières et leurs prestataires informatiques peuvent résister, réagir et se rétablir face aux incidents et cyberattaques touchant leurs systèmes.

5
piliers de résilience
2025
applicable depuis le 17 janvier
2 %
du CA mondial de sanction
TLPT
tests d'intrusion avancés
01

Qui est concerné par DORA ?

DORA s'applique à un large éventail d'entités financières : banques, assurances et mutuelles, sociétés de gestion et fonds d'investissement, établissements de paiement et de monnaie électronique, prestataires de services sur crypto-actifs, entre autres.

Point essentiel : DORA s'étend aussi aux prestataires tiers de services TIC (cloud, éditeurs de logiciels, datacenters, infogérance). Si vous fournissez des services informatiques à des entités financières, vous êtes concerné par ricochet via les exigences contractuelles et de sécurité que vos clients doivent vous imposer. Les prestataires jugés critiques font en outre l'objet d'une supervision européenne directe.

02

Depuis quand, et qui contrôle en France ?

DORA est applicable depuis le 17 janvier 2025. En France, les autorités compétentes sont l'ACPR (banque et assurance) et l'AMF (marchés financiers). 2026 marque une phase de contrôle approfondi : au-delà de la mise en conformité initiale, les autorités vérifient la robustesse effective des dispositifs.

03

Les cinq piliers de DORA

01

Gestion des risques liés aux TIC

cadre de gouvernance et de maîtrise des risques informatiques, sous la responsabilité de l'organe de direction.

02

Gestion et notification des incidents

classification, traitement et déclaration des incidents majeurs liés aux TIC aux autorités, dans des délais encadrés.

03

Tests de résilience opérationnelle numérique

tests réguliers, jusqu'aux tests d'intrusion fondés sur la menace (TLPT) pour les entités les plus critiques.

04

Gestion du risque lié aux prestataires TIC tiers

registre des prestataires, clauses contractuelles obligatoires, évaluation et suivi de la dépendance.

05

Partage d'informations

échange de renseignements sur les cybermenaces entre entités financières.

04

Les sanctions

Les sanctions peuvent atteindre 2 % du chiffre d'affaires annuel mondial pour une entité financière, et jusqu'à 1 % du chiffre d'affaires quotidien mondial moyen pour un prestataire tiers de services TIC désigné comme critique. Au-delà du montant, l'enjeu est la continuité de votre activité et la confiance de vos clients et de vos autorités de tutelle.

05

Comment SCAFE vous accompagne

Audit de maturité & analyse d'écart

évaluation au regard des cinq piliers, cartographie des risques TIC, priorisation.

Résilience & continuité

bilan d'impact d'activité (BIA), plan de reprise et de continuité d'activité (PRA/PCA), tests de restauration.

Gouvernance & SMSI

corpus documentaire, comitologie, indicateurs, implication de la direction. Accompagnement possible en RSSI as a Service.

Risque prestataires TIC

registre des tiers, revue des clauses contractuelles, évaluation des dépendances.

Tests de résilience

tests d'intrusion et accompagnement des démarches de type TLPT.

Gestion de crise

dispositifs de réponse et de notification aux autorités dans les délais.

SCAFE a déjà accompagné des acteurs des secteurs financier et de l'assurance sur des projets de conformité DORA (audit de maturité, BIA, PRA, mise en place du SMSI, reprise d'activité multi-cloud). Notre démarche s'articule avec ISO 27001 et, pour le périmètre plus large des secteurs essentiels, avec NIS2.

Questions fréquentes

Qu'est-ce que le règlement DORA ?

DORA (Digital Operational Resilience Act) est le règlement européen qui impose au secteur financier un cadre unifié de résilience opérationnelle numérique. C'est un règlement directement applicable — sans transposition nationale — depuis le 17 janvier 2025. Il vise à garantir que les entités financières et leurs prestataires TIC peuvent résister aux incidents et cyberattaques, y réagir et s'en rétablir.

Qui est concerné par DORA ?

Un large éventail d'entités financières : banques, assurances et mutuelles, sociétés de gestion, établissements de paiement, prestataires sur crypto-actifs, entre autres. DORA s'étend aussi aux prestataires tiers de services TIC (cloud, logiciels, datacenters, infogérance) : si vous fournissez des services IT à des entités financières, vous êtes concerné par ricochet.

Quelle différence entre DORA et NIS2 ?

DORA cible spécifiquement le secteur financier et sa résilience opérationnelle numérique ; c'est un règlement directement applicable. NIS2 est une directive, au périmètre bien plus large (secteurs essentiels et importants), en cours de transposition en France. Une organisation peut être soumise aux deux : nous vous aidons à qualifier votre périmètre et à mutualiser les chantiers.

Un prestataire informatique est-il concerné par DORA ?

Oui, indirectement. DORA impose aux entités financières d'encadrer leurs prestataires tiers de services TIC (registre, clauses contractuelles, suivi des dépendances). Vos clients financiers vous transmettront donc ces exigences. Les prestataires jugés critiques font en outre l'objet d'une supervision européenne directe.

Qu'est-ce que le TLPT dans DORA ?

Le TLPT (Threat-Led Penetration Testing) est un test d'intrusion avancé fondé sur des scénarios de menace réalistes, prévu par DORA pour les entités financières les plus critiques. Il va au-delà d'un test d'intrusion classique en simulant des attaquants réels sur les systèmes en production.

Par où commencer pour se mettre en conformité DORA ?

Par un audit de maturité au regard des cinq piliers de DORA et une analyse d'écart, pour cartographier vos risques TIC et prioriser les actions. Nous construisons ensuite une feuille de route (gouvernance, BIA/PRA, registre des prestataires, tests) adaptée à votre organisation, puis nous vous accompagnons dans sa mise en œuvre.

Évaluez votre conformité DORA.

Un premier échange pour situer votre maturité sur les cinq piliers et cadrer votre plan d'actions.

```