Réglementation DORA : obligations et mise en conformité
Découvrez les obligations de la réglementation DORA, les entreprises concernées et les mesures à mettre en place pour assurer votre conformité.

- Qu'est-ce que la réglementation DORA (définition) ?
- Qui est concerné par la réglementation DORA ?
- Quels sont les 5 piliers fondamentaux de la réglementation DORA ?
- Calendrier et entrée en application de la réglementation
- Quels sont les sanctions et risques de non-conformité ?
- Comment Docusign peut soutenir votre mise en conformité avec le règlement DORA ?
- Réglementation DORA, conclusion
- Questions fréquentes (FAQ)
Une simple mise à jour logicielle défaillante peut paralyser des milliers d'établissements financiers en quelques heures. Face à cette dépendance numérique, l'Union européenne a bâti un cadre commun pour renforcer la résilience du secteur. La fameuse réglementation DORA.
Devenue incontournable pour les entités financières et les prestataires technologiques qui les accompagnent, elle impose de nouvelles exigences en matière de gestion des risques liés aux technologies de l'information et de la communication (TIC). Gestion des incidents, tests de résilience, maîtrise des risques liés aux prestataires tiers… DORA entend s'assurer que les acteurs du secteur financier puissent continuer à fonctionner, même en cas de perturbation numérique majeure.
Qui est réellement concerné par la réglementation DORA ? Quelles sont les principales obligations à respecter ? Et comment assurer votre conformité ? Faisons le point au sein de ce guide.
Qu'est-ce que la réglementation DORA (définition) ?
La réglementation DORA (Digital Operational Resilience Act) correspond au règlement européen 2022/2554 s’ouvre dans un nouvel onglet, adopté le 14 décembre 2022. Elle établit des règles communes en matière de cybersécurité et de gestion des risques liés aux technologies de l'information et de la communication (TIC). Son objectif est simple : garantir que le secteur financier puisse résister, réagir et se rétablir face aux incidents numériques.
Avant DORA, chaque État membre appliquait ses propres normes. Comme le rappelle Haas Avocats s’ouvre dans un nouvel onglet, cette fragmentation créait une mosaïque de règles incompatibles et une vulnérabilité transfrontalière accrue. Le règlement répond à cette carence en imposant un socle minimal homogène, applicable à un large éventail d'entités financières au sein de l'Union européenne.
L'innovation majeure de ce texte réglementaire réside dans son périmètre. La résilience opérationnelle numérique n'est plus seulement l'affaire des équipes informatiques. Elle devient un impératif stratégique porté par les conseils d'administration, au même titre que la solvabilité ou la liquidité.
Qui est concerné par la réglementation DORA ?
Le champ d'application est particulièrement large. Les exigences s'appliquent, sauf exceptions, à l'ensemble des entités du secteur financier. Cela inclut de nombreux acteurs souvent regroupés sous le terme d'entités financières.
Établissements de crédit et entreprises d'investissement
Sociétés de gestion et plateformes de négociation
Prestataires de services sur crypto-actifs agréés au titre de MiCA
Prestataires de services de financement participatif
Entreprises tierces fournissant des services TIC sur des fonctions critiques
DORA applique également un principe de proportionnalité. Autrement dit, les exigences tiennent compte de la taille, du profil de risque et de la nature des activités des entités financières. Certaines catégories précisément définies bénéficient ainsi d'un cadre simplifié de gestion du risque lié aux TIC ou d'exemptions spécifiques.
Quels sont les 5 piliers fondamentaux de la réglementation DORA ?
Le texte repose sur cinq piliers complémentaires qui couvrent tout le cycle de gestion des risques numériques. Chacun impose des obligations concrètes aux entités financières.
La gestion des risques TIC : mettre en place une gouvernance, un contrôle interne et une politique de continuité des activités.
La notification des incidents : signaler aux autorités compétentes les incidents majeurs liés aux TIC.
Les tests de résilience : évaluer régulièrement la robustesse des systèmes, avec, pour certaines entités identifiées, des tests de pénétration avancés fondés sur la menace.
La gestion du risque lié aux tiers : encadrer contractuellement les prestataires de services TIC.
Le partage d'informations : échanger volontairement sur les menaces cyber entre acteurs du secteur.
Pour le premier pilier, les entités doivent élaborer une stratégie de résilience documentée et régulièrement mise à jour. Nos ressources sur la continuité des activités face aux imprévus détaillent cette logique de préparation.
Calendrier et entrée en application de la réglementation
Le règlement DORA est applicable depuis le 17 janvier 2025. Les obligations sont donc pleinement en vigueur pour les acteurs concernés. Désormais, l'enjeu n'est plus seulement de préparer la conformité, mais de la maintenir dans la durée.
Les normes techniques d'application, élaborées par les autorités européennes de supervision, précisent les modalités concrètes de mise en œuvre. Le cadre continue toutefois d'évoluer. Les définitions juridiques et les modalités opérationnelles font encore l'objet de clarifications, ce qui impose une veille réglementaire continue.
En France, deux autorités assurent le contrôle. L'ACPR supervise les banques et assurances, tandis que l'AMF encadre les marchés financiers. Les entités françaises doivent leur notifier les incidents majeurs selon un processus rythmé en plusieurs phases.
Quels sont les sanctions et risques de non-conformité ?
DORA laisse aux États membres le soin de définir les sanctions applicables.
En France, l'ACPR et l'AMF disposent d'un arsenal étendu. Les mesures possibles vont des injonctions et astreintes aux sanctions pécuniaires, jusqu'au retrait d'agrément dans les cas extrêmes. Les prestataires TIC critiques encourent, quant à eux, des astreintes pouvant atteindre 1 % de leur chiffre d'affaires mondial journalier moyen.
Mais l'enjeu n'est pas que financier. Au-delà de la sanction, la non-conformité DORA expose à des pertes d'exploitation et à une atteinte réputationnelle durable. La panne CrowdStrike de juillet 2024 s’ouvre dans un nouvel onglet, qui a paralysé de nombreuses institutions à cause d'une mise à jour défaillante chez un seul éditeur, a démontré l'ampleur du risque systémique.
Comment Docusign peut soutenir votre mise en conformité avec le règlement DORA ?
Docusign propose une gamme d’outils qui aide les institutions financières et les prestataires de services TIC à satisfaire aux exigences strictes de la réglementation DORA.
1. Gérer les risques liés aux prestataires tiers de services TIC avec Docusign Intelligent Agreement Management (IAM)
La réglementation DORA met l’accent sur la gestion des risques liés aux prestataires tiers de services TIC, en exigeant des institutions financières qu’elles évaluent et gèrent les risques associés à ces derniers. Notre plateforme Intelligent Agreement Management (IAM) modernise la gestion des risques liés aux prestataires tiers et soutient la gestion des risques liés aux TIC.
Avec Docusign IAM Navigator, vous pouvez :
Classer et identifier les contrats dans le champ d’application : les capacités d’IA permettent aux entreprises d’identifier et de classer les contrats des prestataires de services TIC entrant dans le champ d’application du règlement DORA. Les équipes peuvent ainsi se concentrer sur les contrats qui présentent les risques les plus importants.
Corriger les accords préexistants : les entreprises peuvent générer des amendements, de manière individuelle ou groupée, comprenant toutes les clauses contractuelles requises au titre du règlement DORA. Ces amendements peuvent être transmis aux prestataires de services TIC pour entamer des négociations ou apposer des signatures, le tout au sein de la plateforme IAM.
Mettre à jour les normes contractuelles pour les nouveaux accords : Docusign IAM permet également aux entreprises de mettre à jour leurs modèles de contrat et normes contractuelles. L'objectif ? Faciliter l'intégration des exigences contractuelles applicables au titre de DORA dans les nouveaux accords.
2. Renforcer la gestion des risques et des incidents liés aux TIC avec Docusign Monitor
La gestion des risques liés aux TIC et la notification des incidents sont des éléments fondamentaux du règlement DORA. En effet, les entreprises sont tenues de disposer de systèmes robustes afin de détecter, gérer et notifier les incidents liés aux TIC.
Docusign Monitor permet de surveiller en temps réel votre compte Docusign. Il offre ainsi une visibilité sur les menaces potentielles de cybersécurité et les comportements anormaux. En intégrant Docusign Monitor à votre stratégie de journalisation et de surveillance de la sécurité, vous pouvez détecter les activités inhabituelles et réagir à toute cyberattaque potentielle.
Ainsi, les institutions financières peuvent mettre en place un plan de continuité des activités, conformément aux exigences du règlement DORA.
3. Soutenez les tests de résilience opérationnelle numérique avec le centre de gestion de la confidentialité Docusign
Les tests de résilience opérationnelle numérique constituent un autre point essentiel de la réglementation DORA. Les institutions financières sont censées vérifier la résilience opérationnelle de leurs systèmes TIC, y compris celle de leurs prestataires de services TIC.
Le Centre de gestion de la confidentialité Docusign vous permet d’accéder aux dernières informations de Docusign en matière de sécurité, de conformité, de confidentialité et de performance des systèmes. Ces informations peuvent être utilisées pour valider nos services dans le cadre de vos obligations au titre du règlement DORA. En tant que prestataire de services TIC, l’engagement permanent de Docusign en faveur de mesures de cybersécurité robustes contribue à renforcer la protection de vos accords et de vos documents face aux cybermenaces.
4. Facilitez le partage d’informations avec la communauté Docusign
Le règlement DORA encourage les institutions financières à partager des informations sur les cybermenaces et les vulnérabilités liées aux TIC. L'enjeu est alors de constituer une défense collective contre les risques potentiels.
La communauté Docusign se présente sous la forme d’une plateforme collaborative où les clients, les partenaires et les experts de Docusign peuvent partager leurs connaissances, discuter des tendances du secteur et échanger leurs bonnes pratiques. Ce type de partage communautaire répond aux exigences du règlement DORA.
Réglementation DORA, conclusion
Avec la réglementation DORA, la résilience opérationnelle numérique devient une composante à part entière de la gestion des risques dans le secteur financier européen. Banques, compagnies d'assurance et autres entités concernées doivent désormais inscrire la cybersécurité, la gestion des incidents, les tests et le suivi des prestataires TIC dans un cadre de gestion structuré et régulièrement actualisé. L'enjeu dépasse la simple conformité réglementaire. Il s'agit aussi de renforcer la capacité de votre organisation à anticiper une attaque, limiter son impact et maintenir ses activités critiques.
La maîtrise des contrats conclus avec vos fournisseurs technologiques constitue un maillon essentiel du dispositif. Docusign vous accompagne dans cette démarche en facilitant la centralisation, la traçabilité et la gestion des accords avec vos prestataires TIC. Vous disposez ainsi d'une base contractuelle plus structurée pour répondre aux exigences du Digital Operational Resilience Act (DORA), tout en renforçant la confiance et la résilience de votre organisation.
Questions fréquentes (FAQ)
Quelle est la différence entre DORA et la directive NIS2 ?
DORA et NIS2 poursuivent un objectif commun : renforcer la cyber résilience des organisations européennes. Leur champ d'application diffère toutefois. DORA cible spécifiquement le secteur financier et encadre notamment la gestion du risque informatique, les tests de résilience, les incidents et les prestataires TIC. La directive NIS2 concerne, quant à elle, un éventail plus large de secteurs critiques et importants. Une entreprise peut donc, selon son activité, être concernée par les deux textes.
Où trouver les textes réglementaires de DORA ?
La version officielle du règlement DORA est disponible sur le site EUR-Lex, le portail juridique de l'Union européenne, sous la référence règlement (UE) 2022/2554 s’ouvre dans un nouvel onglet. Vous pouvez également y consulter les actes associés et suivre l'évolution du cadre réglementaire. Les sites de la Commission européenne et des autorités européennes de supervision, notamment l'ESMA, constituent également des sources utiles pour accéder aux publications et informations relatives à sa mise en œuvre.
Quel est l'impact de DORA sur les entreprises d'assurance ?
Les entreprises d'assurance et de réassurance font partie des entités financières concernées par DORA, sous réserve des exemptions prévues par le règlement. Elles doivent notamment renforcer leur approche du risque lié aux TIC, mettre en place des tests de résilience adaptés, encadrer leurs relations avec leurs prestataires technologiques et organiser la déclaration des incidents majeurs. Les enjeux ? Développer leur capacité à maintenir leurs activités critiques en cas de panne, d'incident ou de cyberattaque.
DORA s'applique-t-il aux prestataires et fournisseurs cloud ?
Oui, DORA s'applique à la gestion du risque lié aux prestataires tiers de services TIC, ce qui peut inclure des fournisseurs de services cloud. Les entités financières doivent notamment identifier leurs prestataires, évaluer les risques associés à leur externalisation et encadrer leurs relations contractuelles. Elles doivent également tenir un registre d'informations relatif à leurs accords contractuels avec les prestataires TIC, selon les exigences applicables.
Les organismes de retraite professionnelle sont-ils concernés par DORA ?
Oui, DORA vise certains organismes de retraite professionnelle, sous réserve des exclusions et critères prévus par le règlement. Les acteurs concernés doivent alors déterminer précisément leur statut et les obligations qui leur sont applicables afin d'anticiper les risques cyber, de renforcer leur capacité de résilience et de préparer les dispositifs nécessaires à leur conformité.
Quels documents faut-il préparer pour un audit DORA ?
La préparation d'un audit DORA implique de pouvoir démontrer la mise en place effective des processus et dispositifs exigés par le règlement. Selon la situation de l'entreprise, cela peut notamment passer par les politiques de gestion du risque TIC, les rapports relatifs aux incidents, les résultats des tests de résilience, les procédures de continuité ou encore le registre des prestataires TIC. Une traçabilité complète et régulièrement actualisée facilite le contrôle et le reporting auprès des autorités compétentes.
Quelle est la date d'entrée en vigueur de la réglementation DORA ?
La réglementation DORA est entrée en vigueur le 16 janvier 2023, mais elle est entrée en application le 17 janvier 2025.
Les informations présentées sur ce site sont fournies à titre d’information générale uniquement et n’ont pas vocation à servir de conseil juridique. Les lois régissant le sujet peuvent changer rapidement, et Docusign ne saurait donc garantir que toutes les informations présentées sur ce site sont à jour ou correctes. Si vous avez des questions juridiques particulières concernant les informations présentées sur ce site, nous vous conseillons de consulter un avocat agréé dans votre région.
Docusign IAM est la plateforme contractuelle dont votre entreprise a besoin
