Ressources
DORA pour les fournisseurs TIC : ce que votre client banque, assureur ou fintech va vous demander
DORA article 30 vu du fournisseur TIC : clauses minimales, sous-traitants, incidents, tests, sortie et données que votre client financier va vous demander.
Par Corentin Mas, publié le · 24 min de lecture
Base d'expérience : Méthode et documentation officielle : règlement (UE) 2022/2554 et ses actes délégués et d'exécution (EUR-Lex), pages de l'ACPR, de la Banque de France (eSurfi), de l'AMF, de l'ABE, de la GLEIF et de la CNIL ; sans référence client ni retour de mission
Relecture factuelle : Claude Code (revue indépendante déléguée par Corentin Mas, 28/09/2026), le
Avant la signature, la banque, l'assureur ou l'établissement de paiement peut vous envoyer un avenant « DORA », une demande de données pour son registre d'information et une question sur vos sous-traitants. Le règlement s'adresse à l'entité financière. Pour un éditeur SaaS, un hébergeur ou une société de services, la question est autre : qu'exigera-t-on de vous, au titre de quel article, et que préparer pour ne pas renégocier la même chose à chaque client.
Cet article répond du côté du fournisseur. Il suit l'article 30 point par point, puis les textes qui le complètent sur la sous-traitance, les données d'identification, les incidents, les tests et la sortie, et se termine par un tableau des pièces à préparer et une liste de contrôle.
Faits datés
Cette lecture est établie sur le règlement (UE) 2022/2554 et sur les règlements délégués et d'exécution cités, relus sur EUR-Lex le , ainsi que sur les pages des autorités citées en sources, consultées le même jour. Elle décrit ce que les textes exigent, pas la façon dont votre client ou son autorité les appliquent : un avenant peut aller plus loin.
Vérifié le
Pourquoi DORA vous concerne sans vous viser
Le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier, dit DORA (Digital Operational Resilience Act), s'applique depuis le 17 janvier 2025 (article 64). Son article 2 énumère au paragraphe 1 les entités qu'il vise, dont les établissements de crédit, de paiement et de monnaie électronique, les entreprises d'investissement et les entreprises d'assurance ; le point u) y ajoute les prestataires tiers de services TIC (technologies de l'information et de la communication). Mais le paragraphe 2 réserve le nom d'« entités financières » aux points a) à t), soit vingt catégories : c'est sur elles que pèse la gestion du risque lié aux tiers. Pour un fournisseur, le règlement agit par deux voies : les exigences sur les accords contractuels et la supervision des prestataires critiques (article 1, paragraphe 1, points b et c). Les services TIC sont définis largement, comme des services numériques et de données fournis de manière permanente au moyen de systèmes TIC (article 3, point 21) : un SaaS, un hébergement, une exploitation ou une API de données peuvent en relever.
L'obligation reste chez le client, elle descend par le contrat
L'entité financière qui recourt à des services TIC reste à tout moment pleinement responsable du respect de ses obligations (article 28, paragraphe 1, point a) : elle ne s'en décharge pas sur vous, elle vous les transmet. Avant de contracter, elle évalue les risques de l'accord et mène toutes les diligences sur le fournisseur pressenti (paragraphe 4). Elle ne contracte qu'avec des fournisseurs qui appliquent des normes de sécurité de l'information appropriées et, pour une fonction critique ou importante, tient dûment compte des normes les plus récentes et de la plus haute qualité (paragraphe 5). Le questionnaire de sécurité que vous recevez est une forme de cette diligence.
La question qui fixe tout : fonction critique ou importante
Une fonction critique ou importante est une fonction dont la perturbation nuirait sensiblement à la performance financière de l'entité, ou à la solidité ou à la continuité de ses services et activités, ou dont la défaillance nuirait sensiblement au respect continu des conditions de son agrément et de ses autres obligations réglementaires (article 3, point 22). Le client la qualifie selon son usage : le même logiciel peut soutenir une fonction critique chez une banque et une fonction secondaire chez une autre. Cette qualification décide des clauses renforcées de l'article 30, de l'application du règlement délégué sur la sous-traitance, de la stratégie de sortie exigée et de l'inscription de vos sous-traitants au registre du client.
Posez la question par écrit dès la proposition et faites confirmer la réponse au contrat. Elle pèse aussi sur le calendrier : l'entité informe son autorité compétente en temps utile de tout projet d'accord portant sur une fonction critique ou importante (article 28, paragraphe 3) ; à la date du , la foire aux questions de l'Autorité de contrôle prudentiel et de résolution (ACPR) demande aux entités qu'elle supervise, hors celles relevant de la supervision directe de la Banque centrale européenne (BCE), de le faire au plus tard six semaines avant l'entrée en vigueur de la sous-traitance. La signature n'est pas le démarrage.
L'exception : les fournisseurs TIC désignés critiques
Les autorités européennes de surveillance, l'Autorité bancaire européenne (ABE), l'Autorité européenne des marchés financiers (AEMF) et l'Autorité européenne des assurances et des pensions professionnelles (AEAPP), désignent des prestataires critiques sur quatre critères : impact systémique d'une défaillance, importance systémique des entités dépendantes, dépendance de fonctions critiques ou importantes, substituabilité (article 31, paragraphes 1 et 2). Le 18 novembre 2025, elles ont publié une liste de 19 prestataires, dont Amazon Web Services EMEA Sarl, Google Cloud EMEA Limited, Microsoft Ireland Operations Limited, SAP SE et Orange SA. La liste est mise à jour chaque année (paragraphe 9) ; à la date du , celle que publie l'ABE restait celle de novembre 2025. Un prestataire désigné relève d'un superviseur principal qui peut enquêter, inspecter et émettre des recommandations, y compris sur la sous-traitance (article 35) ; si les risques relevés dans ces recommandations ne sont pas écartés, l'autorité compétente de l'entité financière peut, en dernier recours, exiger qu'elle suspende temporairement, en tout ou en partie, l'usage du service, voire qu'elle résilie le contrat (article 42, paragraphe 6). L'article 30 en garde la trace : le contrat prévoit votre coopération lors des inspections et audits sur place du superviseur principal (paragraphe 3, point e).
Un éditeur SaaS peut s'appuyer sur un prestataire désigné, par exemple pour son hébergement. Vos engagements n'en changent pas : selon l'ABE, cette surveillance complète, sans les remplacer, les responsabilités des entités financières. Le client peut vous demander comment votre service survit à l'indisponibilité de votre hébergeur.
De l'autorité du client à vos sous-traitants
Le schéma montre par quels liens les exigences de DORA descendent de l'entité financière jusqu'à vos sous-traitants, et où intervient la surveillance européenne des prestataires désignés critiques.
Schéma défilable horizontalement ; sa version textuelle complète suit.
Lire le schéma sous forme textuelle
- L'autorité compétente, selon l'entité l'ACPR, l'Autorité des marchés financiers (AMF) ou, pour les établissements de crédit classés comme importants, la BCE, supervise l'entité financière cliente (article 46).
- L'entité financière lui rend compte à partir de son registre d'information.
- L'entité financière vous lie par un contrat conforme à l'article 30 : vous êtes son fournisseur direct, au rang 1.
- Vous liez vos sous-traitants, aux rangs 2 et suivants, par des accords qui reprennent les exigences du règlement délégué (UE) 2025/532 lorsque le service soutient une fonction critique ou importante.
- En pointillé : les autorités européennes de surveillance ne vous supervisent directement, vous ou vos sous-traitants, qu'en cas de désignation comme prestataire critique.
Les clauses de l'article 30 et de la sous-traitance, en clair
Les droits et obligations des deux parties sont définis clairement et consignés par écrit ; l'intégralité du contrat, accords de niveau de service compris, tient dans un document écrit unique, sur papier ou dans un format téléchargeable, durable et accessible (article 30, paragraphe 1). L'article fixe ensuite deux niveaux d'exigence, paraphrasés ici.
Tous les contrats (paragraphe 2) :
- a) une description claire et complète des fonctions et des services, qui précise si la sous-traitance d'un service soutenant une fonction critique ou importante est permise et, si oui, à quelles conditions ;
- b) les régions ou pays où le service est fourni et où les données sont traitées, lieu de stockage compris, et l'obligation de prévenir le client à l'avance si vous envisagez d'en changer ;
- c) des dispositions sur la disponibilité, l'authenticité, l'intégrité et la confidentialité des données, personnelles ou non ;
- d) l'accès, la récupération et la restitution des données dans un format facilement accessible en cas d'insolvabilité, de résolution, de cessation d'activité ou de résiliation ;
- e) les descriptions des niveaux de service, mises à jour et révisions comprises ;
- f) votre assistance en cas d'incident lié au service, sans frais supplémentaires ou à un coût déterminé à l'avance ;
- g) votre pleine coopération avec les autorités compétentes et de résolution du client ;
- h) les droits de résiliation et les préavis minimaux ;
- i) les conditions de votre participation aux programmes de sensibilisation à la sécurité et aux formations à la résilience du client.
Services qui soutiennent une fonction critique ou importante (paragraphe 3), en plus du socle :
- a) des descriptions complètes des niveaux de service, avec des objectifs de performance quantitatifs et qualitatifs précis, pour permettre des mesures correctives sans retard ;
- b) des préavis et des obligations de compte rendu, dont la notification de tout développement qui pourrait affecter sensiblement votre capacité à fournir le service ;
- c) l'obligation de mettre en œuvre et de tester des plans d'urgence, et de disposer de mesures, d'outils et de politiques de sécurité appropriés ;
- d) l'obligation de participer et de coopérer pleinement aux tests d'intrusion fondés sur la menace (TLPT, threat-led penetration testing) du client ;
- e) un droit de suivi permanent : droits illimités d'accès, d'inspection et d'audit pour le client, un tiers qu'il désigne et l'autorité compétente ; possibilité de convenir d'autres niveaux d'assurance si les droits d'autres clients sont affectés ; coopération lors des inspections sur place ; précision de la portée, des procédures et de la fréquence de ces inspections et audits ;
- f) une stratégie de sortie, avec une période de transition adéquate obligatoire pendant laquelle vous continuez à fournir le service, le temps que le client migre vers un autre fournisseur ou reprenne le service en interne.
Pour négocier, les parties envisagent l'usage de clauses contractuelles types élaborées par les autorités publiques pour des services spécifiques (paragraphe 4). Le contrat doit enfin permettre au client de résilier dans quatre cas (article 28, paragraphe 7) : violation significative des lois, règlements ou clauses ; circonstances relevées lors du suivi et susceptibles d'altérer l'exécution, y compris des changements importants ; faiblesses avérées de votre gestion globale du risque informatique, notamment pour la disponibilité, l'authenticité, l'intégrité et la confidentialité des données ; situation où l'autorité ne peut plus superviser efficacement l'entité du fait de l'accord. Ces motifs viennent du règlement ; leur rédaction relève de vos juristes et de ceux du client.
Où se joue la négociation
- L'audit. Les droits du client sont illimités, mais le texte permet de convenir d'autres niveaux d'assurance si les droits de vos autres clients sont affectés, et vous demande de préciser portée, procédures et fréquence (paragraphe 3, point e). Le règlement délégué (UE) 2024/1773 range parmi les méthodes du client son propre audit ou celui d'un tiers désigné, les audits groupés, les certifications de tiers et les rapports d'audit que vous mettez à disposition, en précisant que le client ne peut pas, dans la durée, s'appuyer uniquement sur ces certifications et rapports (article 8). Une politique d'audit qui combine rapports, audit groupé et audit individuel encadré répond à ce cadre.
- L'assistance en incident. Le point f) du paragraphe 2 admet un coût déterminé à l'avance : une grille tarifaire jointe au contrat y répond.
- La transition. Le texte exige une période de transition adéquate sans en fixer la durée : proposez une durée et un prix justifiés par un essai de sortie.
Vos sous-traitants : le règlement délégué (UE) 2025/532
L'article 30, paragraphe 5, chargeait les autorités européennes de surveillance d'élaborer des normes techniques précisant ce que l'entité détermine et évalue lorsqu'un service qui soutient une fonction critique ou importante est sous-traité. Ces normes sont en vigueur : le règlement délégué (UE) 2025/532 du 24 mars 2025, publié au Journal officiel le 2 juillet 2025, est entré en vigueur le vingtième jour suivant.
- Diligence (article 3). Avant de signer, le client vérifie notamment que vous savez sélectionner et évaluer les capacités opérationnelles et financières de vos sous-traitants, que vous identifiez tous ceux qui soutiennent des fonctions critiques ou importantes, et que vous pouvez l'en informer et lui fournir les éléments de son évaluation.
- Contrat (article 4). Il précise notamment que vous restez responsable des services rendus par vos sous-traitants, que vous suivez les services sous-traités, que vous évaluez les risques liés à la localisation de vos sous-traitants et de leur maison mère, que vous assurez la continuité du service si un sous-traitant fait défaut, et que vos sous-traitants accordent au client et aux autorités les mêmes droits d'accès, d'inspection et d'audit que ceux de l'article 30.
- Changements significatifs (article 5). Vous informez le client de tout changement significatif envisagé dans votre sous-traitance assez tôt pour qu'il en évalue l'effet sur ses risques. Le contrat fixe un préavis raisonnable ; vous n'appliquez le changement qu'après son approbation ou en l'absence d'objection au terme du préavis, et le client peut s'y opposer et demander des modifications.
- Résiliation (article 6). Le client peut résilier si vous appliquez le changement malgré son objection, si vous l'appliquez avant la fin du préavis sans son approbation, ou si vous sous-traitez un service qui soutient une fonction critique ou importante sans que le contrat le permette explicitement.
Définissez au contrat, par catégories, ce que vous tenez pour significatif (changement d'hébergeur ou de région, nouveau sous-traitant qui accède aux données du client) ; sinon, chaque changement risque de devenir une négociation. Votre procédure d'information sur les sous-traitants ultérieurs au titre du règlement général sur la protection des données (RGPD, article 28, paragraphe 2), qui ouvre déjà un droit d'objection, peut servir de base : pour les fonctions critiques ou importantes, le règlement délégué (UE) 2025/532 l'étend aux sous-traitants qui ne traitent aucune donnée personnelle et y attache un droit de résiliation. Si le contrat permet de sous-traiter un service qui soutient une fonction critique ou importante, le client en pèse les avantages et les risques, en particulier pour un sous-traitant établi dans un pays tiers ; il tient aussi compte du droit de l'insolvabilité applicable en cas de faillite de son fournisseur et des contraintes de récupération urgente de ses données (article 29, paragraphe 2).
Identifiants, localisation, sous-traitants : les données que votre client va réclamer
L'entité financière tient un registre d'information de tous ses accords portant sur des services TIC, au niveau de l'entité et, le cas échéant, aux niveaux sous-consolidé et consolidé ; elle rend compte au moins une fois par an à son autorité de ses nouveaux accords et met le registre complet à sa disposition sur demande (article 28, paragraphe 3). Les modèles de ce registre sont fixés par le règlement d'exécution (UE) 2024/2956 du 29 novembre 2024 ; une partie des colonnes décrit votre entreprise et votre service.
| Donnée demandée | Modèle et colonne | Qui la produit |
|---|---|---|
| Code d'identification (LEI ou EUID) et type de code | B_05.01.0010 et 0020 | Vous |
| Raison sociale, type de personne, pays du siège | B_05.01.0050 à 0080 | Vous |
| Code d'identification de l'entreprise mère ultime | B_05.01.0110 et 0120 | Vous |
| Pays de fourniture des services TIC, obligatoire pour une fonction critique ou importante | B_02.02.0130 | Vous |
| Stockage des données, même temporaire, localisation des données au repos, localisation de la gestion des données (traitement) | B_02.02.0140 à 0160 | Vous |
| Chaîne d'approvisionnement : identifiant de chaque sous-traitant, rang, destinataire des services sous-traités | B_05.02 | Vous |
| Caractère sensible des données stockées (trois niveaux) | B_02.02.0170 | Le client, avec vos informations |
| Dépenses annuelles, niveau de dépendance, substituabilité | B_05.01.0100 ; B_02.02.0180 ; B_07.01.0050 et 0060 | Le client |
Commencez par l'identifiant. Le client identifie chaque fournisseur personne morale par un identifiant d'entité juridique (LEI, Legal Entity Identifier) valide et actif ou par l'identifiant unique européen (EUID), et par les deux lorsqu'ils existent (article 3, paragraphe 5) ; une personne morale établie hors de l'Union s'identifie par un LEI. Pour une fonction critique ou importante, il obtient aussi, par votre intermédiaire, le LEI ou l'EUID de chacun de vos sous-traitants qui soutiennent effectivement le service (paragraphe 6). Un LEI s'obtient auprès d'un émetteur accrédité par la GLEIF (Global Legal Entity Identifier Foundation) ou d'un agent d'enregistrement ; ses données sont revalidées chaque année, et faute de renouvellement son statut passe de « issued » à « lapsed ». Mettez l'échéance au calendrier et relevez les identifiants de vos sous-traitants dans la base de recherche de la GLEIF.
La collecte est au moins annuelle. Le format de remise relève de l'autorité du client : pour la campagne 2026, l'ACPR a demandé une archive ZIP de fichiers Plain-CSV déposée via OneGate, au plus tard le 31 mars 2026, pour une date de référence au 31 décembre 2025 ; les établissements de crédit classés comme importants remettent leur registre directement à la BCE, via l'outil Casper. Envoyez vos données avant qu'on les réclame.
Incidents, tests et sortie : ce que vous devez pouvoir fournir
Incidents : l'horloge du client devient la vôtre
Lorsqu'un incident lié aux TIC est classé majeur, l'entité le notifie à son autorité le plus tôt possible, au plus tard quatre heures après l'avoir classé majeur et, en tout état de cause, 24 heures après en avoir eu connaissance ; le rapport intermédiaire suit au plus tard 72 heures après la notification initiale, le rapport final au plus tard un mois après le dernier rapport intermédiaire (règlement délégué (UE) 2025/301, article 5). Le formulaire demande si l'incident provient d'un prestataire tiers, avec son nom et son code d'identification (règlement d'exécution (UE) 2025/302, champ 2.8), et si l'infrastructure touchée est interne, partiellement ou totalement externalisée (champ 3.29).
Conséquences pour vous :
- Le contrat fixe votre délai de notification au client ; il doit tenir dans ces délais, puisque le client a besoin de votre information pour classer l'incident.
- Votre notification contient ce que le client recopiera : heure de détection, services et données touchés, périmètre géographique, votre LEI ou EUID, mesures prises.
- L'entité peut confier ses déclarations à un tiers prestataire de services en restant pleinement responsable (article 19, paragraphe 5). Lorsque l'incident majeur provient d'un fournisseur TIC qui sert plusieurs entités, le tiers chargé des déclarations peut, sous conditions (hors établissements de crédit d'importance significative, opérateurs de plates-formes de négociation et contreparties centrales), remettre une déclaration agrégée : incident classé majeur par chaque entité, entités d'un même État membre relevant de la même autorité, autorisation explicite de celle-ci (règlement d'exécution (UE) 2025/302, article 7).
Tests : continuité et TLPT
Pour une fonction critique ou importante, vous mettez en œuvre et testez des plans d'urgence (article 30, paragraphe 3, point c) : le client peut demander le compte rendu daté du dernier test. Le règlement délégué (UE) 2024/1773 demande aussi que la politique du client garantisse la remise de rapports appropriés par ses fournisseurs : rapports périodiques, rapports d'incidents, rapports de prestation, rapports sur la sécurité et sur les mesures de continuité et leurs tests (article 9).
Vous vous engagez aussi à participer aux TLPT du client (point d). DORA les définit comme un test contrôlé, sur mesure et fondé sur le renseignement, qui imite les tactiques, techniques et procédures d'attaquants réels contre les systèmes de production critiques de l'entité (article 3, point 17). Ils concernent les entités financières désignées par leur autorité, au moins tous les trois ans, et portent sur des systèmes de production qui soutiennent des fonctions critiques ou importantes ; si un fournisseur entre dans le périmètre, l'entité prend les mesures nécessaires pour garantir sa participation (article 26, paragraphes 1 à 3). Si votre participation risque raisonnablement d'affecter la qualité ou la sécurité des services que vous rendez à des clients hors du champ de DORA, ou la confidentialité des données liées à ces services, vous pouvez convenir par écrit avec le client de contracter directement avec un testeur externe pour un test groupé, réunissant plusieurs entités financières que vous servez, sous la direction d'une entité financière désignée (article 26, paragraphe 4 ; règlement délégué (UE) 2025/1190). Décrivez à l'avance vos conditions : environnements, fenêtres, interlocuteurs, règles d'arrêt.
Sortie : ce que le plan du client attend de vous
Pour les fonctions critiques ou importantes, l'entité met en place des stratégies de sortie. Elle doit pouvoir sortir d'un accord sans perturber son activité, sans limiter le respect de ses obligations réglementaires et sans nuire à la continuité ni à la qualité des services rendus à ses clients ; ses plans de sortie sont complets, documentés, suffisamment testés et revus périodiquement (article 28, paragraphe 8). Le règlement délégué (UE) 2024/1773 exige un plan de sortie documenté pour chaque accord, revu et testé périodiquement, fondé sur des scénarios plausibles (interruption imprévue et persistante, prestation inappropriée ou défaillante, résiliation inattendue), avec un calendrier compatible avec les clauses de sortie du contrat (article 10). Votre contrat prévoit de son côté la période de transition (article 30, paragraphe 3, point f) et la restitution des données dans un format facilement accessible (paragraphe 2, point d). Une clause de réversibilité ne prouve rien tant qu'un export réel n'a pas été produit, relu et chronométré.
Se préparer une fois pour tous vos clients
Chaque entité financière rédige son avenant et son questionnaire, mais toutes partent des mêmes articles. Un dossier fournisseur unique, daté et versionné, évite de reconstituer les mêmes pièces à chaque négociation.
| Ce que le client demandera | Pièce à préparer | Où c'est exigé |
|---|---|---|
| Votre identité juridique | Fiche d'identité : LEI et EUID, raison sociale, siège, entreprise mère ultime | Règlement d'exécution 2024/2956, art. 3, § 5 ; modèle B_05.01 |
| La chaîne de vos sous-traitants | Liste par service : rang, identifiant, pays, rôle, accès aux données | Règlement d'exécution 2024/2956, art. 3, § 6 ; modèle B_05.02 ; règlement délégué 2025/532, art. 3 |
| Le périmètre et la localisation du service | Catalogue de services ; pays de fourniture, de traitement et de stockage | DORA, art. 30, § 2, a) et b) ; modèle B_02.02 |
| Des niveaux de service mesurables | Engagements chiffrés, indicateurs, rapports périodiques | DORA, art. 30, § 2, e) et § 3, a) ; règlement délégué 2024/1773, art. 9 |
| La sécurité des données | Politique de sécurité, chiffrement, gestion des accès, certifications et rapports d'audit disponibles | DORA, art. 28, § 5 et art. 30, § 2, c) |
| L'assistance et la notification en cas d'incident | Procédure, délai de notification, contenu type, grille tarifaire | DORA, art. 30, § 2, f) et § 3, b) ; règlement délégué 2025/301, art. 5 |
| Des plans d'urgence testés | Plan de continuité, compte rendu de test daté | DORA, art. 30, § 3, c) |
| Des droits d'audit | Politique d'audit : portée, procédures, fréquence, audits groupés, rapports | DORA, art. 30, § 3, e) ; règlement délégué 2024/1773, art. 8 |
| La participation aux TLPT | Conditions de participation, option de test groupé | DORA, art. 26, § 4 et art. 30, § 3, d) |
| Une sortie organisée | Format d'export testé, durée et prix de la transition | DORA, art. 28, § 8 et art. 30, § 2, d) et § 3, f) ; règlement délégué 2024/1773, art. 10 |
| La maîtrise des changements de sous-traitance | Procédure : catégories significatives, préavis, objections | Règlement délégué 2025/532, art. 4, 5 et 6 |
| Coopération et résiliation | Clauses de coopération avec les autorités, résiliation et préavis | DORA, art. 28, § 7 et art. 30, § 2, g) et h) |
Liste de contrôle avant le prochain avenant :
- LEI actif et renouvelé, EUID connu ; identifiants de chaque sous-traitant concerné relevés.
- Liste des sous-traitants et fiche de localisation, versionnées par service.
- Annexe DORA type relue par vos juristes, point par point de l'article 30.
- Niveaux de service chiffrés, mesurés et rapportés.
- Procédure de notification d'incident : délai, contenu, interlocuteur.
- Plan de continuité testé, compte rendu daté ; politique d'audit client rédigée.
- Procédure de changement de sous-traitant : catégories, préavis, objections.
- Plan de sortie : export testé, durée et prix de la transition.
- Dépendances à un prestataire désigné critique identifiées, avec un scénario d'indisponibilité.
La partie technique de ce dossier, annexes techniques du contrat, procédure d'export et runbook de sortie (procédure d'exploitation écrite), correspond au périmètre décrit sur la page Accompagnement DORA : outiller les preuves techniques.
Périmètre d'intervention
Sources officielles et limites de lecture
Les textes européens cités ont été relus sur EUR-Lex le ; les pages de l'ACPR, de la Banque de France (eSurfi), de l'ABE, de l'AMF, de la GLEIF et de la CNIL citées en sources ont été consultées le même jour. Les paraphrases de cet article ne remplacent pas le texte officiel : consultez-le avant de rédiger ou d'accepter une clause.
Cette lecture ne qualifie ni votre service, ni les fonctions de votre client, ni la validité d'une clause : cela relève des juristes de chaque partie et des fonctions de contrôle du client. Elle ne traite pas du fournisseur qui serait lui-même une entité financière. La liste des prestataires critiques et les calendriers de collecte évoluent : relisez-les à la date de chaque décision.
Périmètre du droit
Sources
- Règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier (DORA), articles 1, 2, 3, 19, 26, 28, 29, 30, 31, 35, 42, 46 et 64, EUR-Lex, https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32022R2554, consulté le 07/10/2026.
- Règlement délégué (UE) 2024/1773 de la Commission du 13 mars 2024 (politique relative aux accords contractuels sur l'utilisation de services TIC soutenant des fonctions critiques ou importantes), JO du 25/06/2024, articles 8, 9 et 10, EUR-Lex, https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202401773, consulté le 07/10/2026.
- Règlement délégué (UE) 2025/532 de la Commission du 24 mars 2025 (sous-traitance de services TIC soutenant des fonctions critiques ou importantes), JO du 02/07/2025, articles 3 à 6, EUR-Lex, https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202500532, consulté le 07/10/2026.
- Règlement d'exécution (UE) 2024/2956 de la Commission du 29 novembre 2024 (modèles types du registre d'informations), JO du 02/12/2024, article 3 et modèles B_02.02, B_05.01, B_05.02 et B_07.01, EUR-Lex, https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202402956, consulté le 07/10/2026.
- Règlement délégué (UE) 2025/301 de la Commission du 23 octobre 2024 (contenu et délais des notifications et rapports d'incidents majeurs liés aux TIC), JO du 20/02/2025, article 5, EUR-Lex, https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202500301, consulté le 07/10/2026.
- Règlement d'exécution (UE) 2025/302 de la Commission du 23 octobre 2024 (formulaires, modèles et procédures de déclaration des incidents majeurs liés aux TIC), JO du 20/02/2025, article 7 et champs 2.8 et 3.29, EUR-Lex, https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202500302, consulté le 07/10/2026.
- Règlement délégué (UE) 2025/1190 de la Commission du 13 février 2025 (tests d'intrusion fondés sur la menace), JO du 18/06/2025, EUR-Lex, https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202501190, consulté le 07/10/2026.
- FAQ sur la directive et le règlement DORA (questions Q-B11 et Q-C1), ACPR, https://acpr.banque-france.fr/fr/reglementation/focus-sur-la-reglementation/transverse/digital-operational-resilience-act-dora/faq-sur-la-directive-et-le-reglement-dora, consulté le 07/10/2026.
- Digital Operational Resilience Act (DORA), ACPR, https://acpr.banque-france.fr/fr/reglementation/focus-sur-la-reglementation/transverse/digital-operational-resilience-act-dora, consulté le 07/10/2026.
- Modalités de remise de la collecte DORA, eSurfi Banque, Banque de France, https://esurfi.banque-france.fr/fr/esurfi-banque/informations-techniques/collectes/dora/16122025-modalites-de-remise-de-la-collecte-dora, consulté le 07/10/2026.
- Remises DORA banque, eSurfi Banque, Banque de France, https://esurfi.banque-france.fr/fr/esurfi-banque/remises/remises-dora-banque, consulté le 07/10/2026.
- Note technique 2026, formats de fichier, Secrétariat général de l'ACPR, 20/04/2026, https://esurfi.banque-france.fr/system/files/2026-04/NOTE%20TECHNIQUE%202026_Formats%20de%20fichier_V20260420.pdf, consulté le 07/10/2026.
- The Regulation on Digital Operational Resilience in the Financial Sector (DORA), AMF, https://www.amf-france.org/en/news-publications/depth/dora, consulté le 07/10/2026.
- The European Supervisory Authorities designate critical ICT third-party providers under the Digital Operational Resilience Act, ABE, 18/11/2025, https://www.eba.europa.eu/publications-and-media/press-releases/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital, consulté le 07/10/2026.
- List of designated CTPPs, liste commune des autorités européennes de surveillance, ABE, https://www.eba.europa.eu/sites/default/files/2025-11/e388451b-356b-408a-bbf2-b8e425865d75/List%20of%20designated%20CTPPs.pdf, consulté le 07/10/2026.
- DORA oversight, ABE, https://www.eba.europa.eu/activities/direct-supervision-and-oversight/digital-operational-resilience-act/dora-oversight, consulté le 07/10/2026.
- The Power of Transparency: A Closer Look at LEI Renewal Rates, GLEIF, 02/03/2017, https://www.gleif.org/en/newsroom/blog/the-power-of-transparency-a-closer-look-at-lei-renewal-rates, consulté le 07/10/2026.
- Get an LEI: find LEI issuing organizations, GLEIF, https://www.gleif.org/en/about-lei/get-an-lei-find-lei-issuing-organizations, consulté le 07/10/2026.
- Recherche publique des LEI, GLEIF, https://search.gleif.org/, consulté le 07/10/2026.
- Règlement européen sur la protection des données, chapitre IV, article 28, CNIL, https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4, consulté le 07/10/2026.