Aller au contenu
Legiscope
Menu
Cybersecurity

DORA en France : guide ACPR/AMF 2026 pour les entités financières

DORA en France : supervision ACPR/AMF, registre d'informations, notification d'incidents TIC, tests TLPT, RTS. Guide opérationnel 2026 pour le secteur financier.

DORA s’applique aux entités financières relevant de son champ depuis le 17 janvier 2025. En France, sa mise en œuvre suppose de relier l’agrément de l’entité, son superviseur, ses services numériques et ses procédures de déclaration. Une politique de sécurité générale ne suffit pas : il faut pouvoir expliquer quelles fonctions dépendent de chaque service TIC, comment une interruption serait maîtrisée et qui prend les décisions.

Le règlement européen 2022/2554 est directement applicable. L’examen français de textes d’adaptation ne suspend pas ses obligations. Le guide ci-dessous distingue ce socle des modalités françaises de remise, des régimes simplifiés et des exigences supplémentaires visant certaines fonctions ou entités.

Déterminer le périmètre avant de lancer les travaux

L’article 2 vise notamment les établissements de crédit, de paiement et de monnaie électronique, les entreprises d’investissement, les sociétés de gestion, certaines entreprises d’assurance, les prestataires de services sur crypto-actifs agréés au titre de MiCA et les prestataires de financement participatif. L’étiquette commerciale « fintech » ne permet pas de conclure. Il faut identifier la personne morale, ses activités autorisées et les exclusions éventuelles.

Les exclusions méritent un examen distinct. Les intermédiaires d’assurance, de réassurance et d’assurance à titre accessoire qui sont des microentreprises, petites ou moyennes entreprises au sens de DORA sont exclus par l’article 2, paragraphe 3. Présenter un cabinet de trente salariés comme automatiquement soumis à un DORA allégé serait donc trompeur. L’effectif ne suffit d’ailleurs pas : les conditions financières de la catégorie doivent également être examinées.

La FAQ officielle de l’ACPR précise cette qualification pour les intermédiaires. D’autres exclusions concernent notamment certains gestionnaires de FIA et certaines entreprises exemptées au titre de MiFID. Documenter le fondement exact d’une exclusion évite qu’une évolution d’agrément ou d’activité la rende invisible.

Trois situations doivent rester séparées : l’exclusion du règlement, le cadre simplifié de l’article 16 et la proportionnalité. Le cadre simplifié vise des catégories déterminées, notamment les entreprises d’investissement petites et non interconnectées. Il ne résulte pas simplement d’un faible budget informatique. La proportionnalité adapte les mesures aux risques et à l’activité ; elle ne transforme pas les obligations applicables en options.

Identifier le superviseur et le canal de remise

L’ACPR intervient notamment pour les banques, les organismes d’assurance et les établissements de paiement relevant de sa compétence. Les entreprises d’investissement ne doivent pas toutes être orientées vers l’AMF : leur supervision prudentielle et leurs remises DORA peuvent relever de l’ACPR. Pour les banques importantes, les compétences de la BCE doivent aussi être prises en compte, conformément à l’article 46.

L’AMF supervise notamment les sociétés de gestion entrant dans le périmètre. Son dossier DORA présente les modalités qui lui sont propres, dont la remise du registre par ROSA. Les infrastructures de marché ou les acteurs disposant de plusieurs agréments nécessitent une vérification spécifique. Une liste commerciale de secteurs ne remplace pas cette attribution juridique.

Concrètement, une fiche par entité doit rapprocher agrément, interlocuteur de contrôle, collecte attendue, habilitations et procédure de secours. L’ACPR demande la déclaration individuelle des incidents concernés via OneGate, y compris pour les établissements de crédit importants selon ses modalités. Le calendrier du registre des entités directement supervisées par la BCE ne doit pas être déduit de celui des autres remettants ACPR.

Cette préparation a une conséquence pratique : la personne d’astreinte doit disposer d’un accès fonctionnel avant l’incident. Un compte détenu uniquement par un salarié absent ou un ancien prestataire ne constitue pas une chaîne de déclaration opérationnelle.

Relier la gouvernance aux fonctions réellement critiques

L’organe de direction conserve la responsabilité finale du risque TIC. Il approuve et suit le cadre de gestion, les ressources et les principales décisions de continuité. Une délégation au responsable informatique organise l’exécution ; elle ne transfère pas cette responsabilité au fournisseur ou au consultant chargé du dossier.

Le point de départ est la fonction métier. Pour une banque, il peut s’agir d’exécuter des paiements ou de permettre l’accès aux comptes. Pour une société de gestion, les dépendances peuvent concerner la valorisation, les ordres ou l’information réglementaire. Le caractère critique ou important s’apprécie selon l’effet d’une interruption ou d’une exécution défectueuse sur les services, la continuité ou le respect des obligations.

La cartographie du système d’information doit ensuite rattacher ces fonctions aux applications, infrastructures, identités, données et prestataires nécessaires. Un service d’authentification partagé peut être plus déterminant qu’une application visible des clients. La PSSI traduit ces choix en règles, responsabilités et contrôles vérifiables.

Pour chaque dépendance importante, les équipes doivent pouvoir montrer un propriétaire, un risque évalué et une mesure effectivement déployée. Une mesure prévue mais non financée doit apparaître comme un écart, avec une décision et une échéance, plutôt que comme un contrôle déjà opérationnel.

Construire un registre d’informations exploitable

Le registre prévu par l’article 28 couvre les accords contractuels d’utilisation de services TIC fournis par des tiers, avec une distinction entre ceux soutenant des fonctions critiques ou importantes et les autres. Le limiter aux fournisseurs qualifiés de « critiques » par les équipes achats ferait perdre une partie du périmètre. La tenue du registre concerne les niveaux individuel, sous-consolidé et consolidé pertinents.

Les modèles du règlement d’exécution 2024/2956 structurent les relations entre entités, contrats, services, fonctions et chaînes de fourniture. Le travail essentiel consiste à rendre ces relations cohérentes. Un nom commercial doit être rattaché à la bonne personne morale ; un contrat-cadre doit être relié aux services réellement consommés ; une prestation arrêtée ne doit pas rester présentée comme active.

L’article 28 prévoit une information au moins annuelle sur les nouveaux accords et la mise à disposition du registre complet à la demande de l’autorité. Les instructions nationales organisent les collectes concrètes. Pour les remettants ACPR hors supervision directe BCE, la FAQ renvoie à l’instruction 2025-I-12 : remise annuelle au plus tard le 31 mars, avec une date de référence au 31 décembre précédent. Le format indiqué est un ensemble de fichiers Plain CSV dans une archive ZIP déposée sur OneGate.

Il faut donc préparer la collecte avant sa date limite et conserver les accusés, les anomalies et leur correction. Un export techniquement accepté peut rester inexact sur le fond. Réciproquement, un inventaire exact mais impossible à remettre dans le format demandé révèle un défaut de préparation.

Le registre DORA ne remplace pas celui des traitements RGPD. Les fournisseurs se recoupent, mais l’un décrit des services et dépendances TIC, l’autre des traitements de données personnelles. Une référence commune au fournisseur permet de rapprocher les dossiers sans confondre leurs exigences.

Examiner les contrats et la possibilité de sortir

L’article 30 distingue un socle contractuel général et des stipulations renforcées pour les services soutenant des fonctions critiques ou importantes. Le contrat doit notamment décrire les services, les lieux de prestation et de traitement des données, les niveaux de service, l’assistance en cas d’incident et les conditions de récupération des données. Les engagements doivent être accessibles dans un document durable.

Pour une fonction critique ou importante, l’examen approfondit notamment les objectifs mesurables, l’information sur les changements, les plans de continuité du prestataire, la coopération aux tests et les droits d’accès, d’inspection et d’audit. La sous-traitance cloud exige de comprendre quelles couches sont réellement couvertes par chaque engagement.

Un contrat ne devient pas conforme par l’ajout d’une phrase générale promettant le respect de DORA. Si le fournisseur annonce un délai d’assistance incompatible avec les obligations de l’entité, le problème demeure. De même, un droit de récupérer les données sans format exploitable, ressources de migration ou période transitoire peut se révéler insuffisant lors d’une sortie urgente.

La stratégie de sortie doit tester une hypothèse concrète : changement de fournisseur, réinternalisation ou solution temporaire. Elle tient compte des dépendances techniques, des licences, des compétences et du temps nécessaire. L’existence de deux fournisseurs ne supprime pas automatiquement la concentration s’ils reposent sur la même infrastructure sous-jacente.

Les obligations de l’article 28 du RGPD s’ajoutent lorsqu’un service implique un traitement pour le compte de l’entité. Elles peuvent être encadrées par un contrat écrit ou un autre acte juridique contraignant prévu par le droit de l’Union ou d’un État membre. Une qualification SecNumCloud, si elle couvre exactement le service acheté, apporte des éléments d’assurance spécifiques ; elle ne valide pas à elle seule le contrat DORA ou la conformité globale du client.

Déclarer un incident avec les bons points de départ

La classification repose sur le règlement délégué 2024/1772. Elle examine plusieurs critères et seuils, notamment les services affectés, les clients, la durée, les données et les conséquences économiques. Toute alerte technique n’est pas automatiquement un incident majeur ; attendre un chiffrage définitif de toutes les pertes serait toutefois incompatible avec une classification rapide.

Les délais du règlement délégué 2025/301, article 5 doivent être intégrés à la procédure. La notification initiale intervient dès que possible, au plus tard quatre heures après la classification comme majeur et vingt-quatre heures après la prise de connaissance de l’incident. Si la classification comme majeur intervient seulement après ces vingt-quatre heures, le texte prévoit une notification dans les quatre heures suivant cette classification.

Le rapport intermédiaire est dû au plus tard soixante-douze heures après la notification initiale, même sans changement de situation. Un rapport intermédiaire actualisé est transmis sans retard injustifié et, en tout état de cause, lors du rétablissement des activités régulières. Le rapport final est dû au plus tard un mois après le rapport intermédiaire ou sa dernière actualisation pertinente. Ces trois horloges ne partent donc pas du même événement.

En cas d’impossibilité de respecter une échéance, l’autorité doit être informée sans retard injustifié, au plus tard à cette échéance, avec les raisons du retard. Le texte comporte aussi un aménagement pour les fins de semaine et jours fériés, assorti d’exclusions concernant notamment les notifications initiales et intermédiaires des établissements de crédit. La procédure doit vérifier son applicabilité à l’entité ; elle ne peut présumer que tout délai est reporté au lundi.

La FAQ ACPR prévoit une procédure particulière lorsque OneGate est indisponible : alerte limitée par courriel, puis régularisation via le portail. Elle permet aussi certains rapports combinés quand leurs conditions sont réunies, sans autoriser à attendre la fin d’un incident pour commencer à déclarer.

Coordonner DORA, RGPD et NIS2

Un incident DORA peut également être une violation de données personnelles. La notification RGPD obéit alors à une analyse distincte : notification à l’autorité sans retard injustifié et, si possible, dans les soixante-douze heures après connaissance, sauf si la violation est peu susceptible de présenter un risque pour les personnes. Tout dépassement doit être motivé. Toute violation est documentée ; l’information des personnes dépend notamment du risque élevé.

La comparaison des régimes de signalement DORA, NIS2 et RGPD aide à organiser les responsabilités, sans supposer trois notifications systématiques. DORA constitue, pour les entités financières identifiées comme essentielles ou importantes au titre de NIS2, l’acte sectoriel prévu par l’article 4 de cette directive. Cela ne signifie pas qu’aucune autre règle de cybersécurité ne puisse leur être applicable.

Au 28 septembre 2026, la transposition française de NIS2 ne doit pas être présentée comme une loi adoptée en 2025. L’ordre du jour de l’Assemblée nationale annonce l’examen du projet Résilience le 7 octobre 2026. Ce calendrier parlementaire n’affecte pas l’application déjà acquise du règlement DORA.

Tester la reprise et préparer un éventuel TLPT

Les plans de continuité et de reprise doivent rejoindre les objectifs métier. Pour le cadre général, l’article 11 prévoit notamment des tests des plans TIC au moins annuels et lors de changements substantiels touchant les systèmes soutenant des fonctions critiques ou importantes. Le cadre simplifié de l’article 16 possède ses exigences propres de tests réguliers.

Un exercice utile vérifie aussi les accès, les décisions et les dépendances du fournisseur. Une sauvegarde correctement isolée n’assure pas, seule, que le service pourra reprendre avec des données cohérentes et des personnes disponibles. Le résultat doit déboucher sur des corrections attribuées et vérifiées.

Les TLPT concernent les entités désignées selon les critères réglementaires, hors catégories exclues de ce dispositif. Ils doivent en principe être réalisés au moins tous les trois ans, avec adaptation possible de cette fréquence par l’autorité selon le risque et les circonstances. Les articles 26 et 27 ainsi que le règlement délégué 2025/1190 encadrent ces tests sur systèmes de production, leur périmètre et les intervenants.

Un audit de sécurité PASSI peut répondre à un besoin d’assurance distinct. Sa qualification ne prouve pas automatiquement que toutes les conditions d’un TLPT sont réunies. La sélection doit examiner les compétences, l’indépendance, l’assurance et les garanties spécifiques à l’exercice prévu.

Organiser les preuves et les arbitrages

Un dossier de pilotage utile permet de suivre les écarts qui menacent les fonctions prioritaires, les responsables et les décisions attendues. Il rapproche le registre, les contrats, les incidents et les résultats de tests. La revue des engagements des sous-traitants peut alimenter certaines vérifications communes, sans fusionner les obligations juridiques.

Le choix d’un logiciel de conformité DORA doit partir de ces besoins et des preuves demandées : relations entre contrats et services, contrôle des données, suivi des corrections et export exploitable. Un outil ne remplace pas la qualification juridique du périmètre ni les arbitrages de direction.

Pour une fintech, le coût de la non-conformité DORA ne se réduit pas à une hypothétique amende. Une dépendance non identifiée peut compromettre une reprise ou bloquer une migration. La surveillance européenne des prestataires TIC critiques ne décharge pas l’entité financière de ses obligations envers ses propres clients et son superviseur.

Questions fréquentes

Une petite structure est-elle automatiquement exemptée ?

Non. Il faut vérifier sa catégorie réglementaire. Certaines entités sont exclues ; d’autres relèvent du cadre simplifié ou de dispositions proportionnées. La petite taille n’est pas une exemption générale, et le statut commercial de startup ne détermine pas le résultat.

Peut-on déléguer les déclarations à un prestataire ?

L’article 19 permet l’externalisation dans les conditions applicables, mais l’entité conserve sa responsabilité. Les modalités ACPR imposent notamment une information préalable. Le contrat doit organiser la transmission rapide des faits, les habilitations et la continuité du service de déclaration.

Faut-il attendre un rapport complet avant de notifier ?

Non. La notification initiale, les rapports intermédiaires et le rapport final répondent à des étapes différentes. Les informations disponibles sont enrichies selon le cadre réglementaire, sans retarder le premier envoi dans l’attente de toutes les causes ou conséquences.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Cybersecurity

DORA registre d'information : contenu, RTS/ITS et modèle en 2026

En une phrase. L'article 28(3) de DORA (règlement (UE) 2022/2554) impose à toutes les entités financières un registre d'informations recensant tous leurs accords contractuels TIC, dans un format…

4 juillet 2026
02Données personnelles

RGPD et LCB-FT : 5 conflits de conformité et solutions

En une phrase. Le RGPD et la LCB-FT ne se contredisent pas au niveau des principes — le Code monétaire et financier fournit l'obligation légale de l'Art. 6(1)(c) RGPD — mais ils entrent en collision…

29 juillet 2026
03Cybersecurity

Archivage électronique à valeur probante : NF Z42-013, coffre-fort et durées légales en 2026

En une phrase. Un document électronique a valeur probante en droit français dès lors qu'il permet d'identifier son auteur et qu'il est conservé dans des conditions garantissant son intégrité (article…

4 juillet 2026
04Cybersecurity

Audit PASSI : choisir la portée, cadrer la mission et exploiter le rapport

Un audit PASSI est une prestation d’audit de sécurité réalisée dans les conditions du dispositif de qualification des prestataires d’audit de la sécurité des systèmes d’information. Il aide à obtenir…

2 juillet 2026
05Cybersecurity

Cartographie du SI : guide complet 2026 (méthode + outils)

La cartographie du système d'information décrit les applications, équipements, acteurs et flux nécessaires aux activités d'une organisation. Elle permet de répondre à des questions concrètes : quel…

14 décembre 2024
06Cybersecurity

Certification HDS 2026 : périmètre, référentiel v2 et vérifications

La certification HDS encadre certaines prestations d'hébergement de données de santé à caractère personnel pour le compte d'autrui. Son application dépend des données, du contexte de leur recueil et…

2 juillet 2026
07Cybersecurity

Certification ISO 27001 en France : démarche et budget

Obtenir une certification ISO 27001 en France suppose de faire évaluer un système de management de la sécurité de l’information, ou SMSI, dans un périmètre défini. Le projet porte sur les risques,…

2 juillet 2026
08Cybersecurity

Chiffrement des données personnelles : guide ANSSI 2026

Chiffrement des données personnelles : décider, déployer et prouver

3 juin 2026