Personne tenant une feuille de papier symbolisant le règlement sur la résilience opérationnelle numérique (DORA).

Conformité DORA : exigences, checklist et risque humain

29 juillet 2026 · 10 min read

L’informatique, la gestion des risques et le personnel sont tous concernés par la conformité au règlement DORA. Découvrez ce qu’il exige et comment la gestion du risque humain vous aide à renforcer votre résilience.

Sommaire

  1. Qu’est-ce que la conformité DORA ?
  2. À qui s’applique le règlement DORA ?
  3. 5 exigences de conformité
  4. Test DORA : checklist
  5. Le risque humain dans le cadre du règlement DORA
  6. Les avantages d’une formation de sensibilisation à la cybersécurité
  7. AWS, Microsoft, Google et autres ressources sur le règlement DORA

La conformité au règlement DORA en bref

  • L’informatique, la gestion des risques et le personnel sont tous concernés par la conformité au règlement DORA.
  • C’est le rôle financier de votre entreprise, sa pertinence en matière de TIC et son statut de fournisseur qui vont déterminer si elle est ou non concernée par ce règlement.
  • Les cinq piliers du règlement sont la gestion des risques liés aux TIC, le signalement d’incidents, les tests de résilience opérationnelle numérique, la surveillance des tiers et le partage d’informations.
  • Le facteur humain peut favoriser la survenue d’incidents liés aux TIC qui relèvent du règlement DORA, notamment lorsqu’il est ciblé par le phishing et l’ingénierie sociale ou qu’il effectue des tâches quotidiennes sans respecte les principes de sécurité.
  • Le tableau de bord de gestion du risque humain permet de mesure ce type de risque et d’apporter des arguments chiffrés lors des audits.

Non. D’après les sources officielles, il n’existe pas de certification réglementaire générale de conformité au règlement DORA. Les entreprises doivent prouver qu’elles satisfont aux exigences du règlement DORA dans le cadre de leurs opérations quotidiennes. Certains certificats privés permettent d’attester du suivi d’une formation ou de la mise en place de contrôles spécifiques. Elles ne remplacent cependant pas la supervision, les audits internes ou l’évaluation juridique.

La date limite de conformité au règlement DORA était le 17 janvier 2025. Quant aux prochaines étapes, il n’est pas possible de définir, de manière globale, les exigences actuellement en vigueur ou les prochaines échéances. Les délais varient selon les sujets considérés : les registres d’informations, le signalement d’incidents, les tests de résilience et les obligations du TLPT ne suivent pas tous le même calendrier. Les exigences qui s’appliquent à votre situation particulière dépendent en outre de l’autorité de surveillance dont vous dépendez, de vos antécédents en matière d’incidents, mais aussi de la taille de votre entreprise.

Cela peut donner lieu à des enquêtes réglementaires, des mesures correctives et des sanctions. Avant de s’interroger sur les conséquences, il est cependant plus important de se poser la question des prochaines mesures à prendre : répertorier les lacunes en matière de sécurité, les traiter par ordre de priorité, en fonction du risque occasionné, dresser un plan d’implémentation et faire en sorte que l’on puisse vérifier la progression du processus.

Cela dépend de votre configuration. Avant de qualifier une Red Team en interne pour le TLPT, il faut s’assurer qu’elle est indépendante, qu’elle dispose des ressources nécessaires et que la direction est impliquée. Il y a une exception : pour un cycle sur trois, vous devez faire appel à des testeurs externes. Les grands établissements de crédit sont, quant à eux, soumis à des règles spécifiques et doivent vérifier par eux-mêmes quelles sont leurs obligations.

Le règlement DORA s’appuie sur cinq piliers : la gestion des risques liés aux TIC, le signalement d’incidents, les tests de résilience, le risque lié aux prestataires externes de services TIC et le partage d’informations. Ces cinq sections sont liées entre elles, et la direction générale assume la responsabilité pour chacune d’elles. L’objectif est de détecter les perturbations numériques plus tôt, de les signaler plus rapidement et de les gérer plus efficacement.

Qu’est-ce que la conformité DORA et qu’implique-t-elle pour les équipes informatiques

Pour une entité financière, la conformité au règlement DORA se résume à deux objectifs : maîtriser le risque numérique et être capable de le prouver. Au quotidien, il faut donc des évaluations des risques, des signalements d’incidents, des tests de résilience planifiés et une surveillance continue des prestataires externes de services TIC. Le « cadre de conformité au règlement DORA » est fréquemment utilisé comme raccourci pour mettre en place tous ces éléments, mais il a tendance à minimiser ce qui est réellement en jeu : contrairement à une norme comme ISO 27001 qui s’applique sur la base du volontariat, DORA est un règlement de l’UE, et ses exigences n’ont rien de facultatif.

Intégrée dans les opérations quotidiennes, la conformité au règlement DORA cesse d’être abstraite. Rien de tout cela ne doit se faire au détriment de la vitesse : les canaux de signalement, la formation et la documentation doivent fonctionner sans ralentir les équipes dans leur travail. Les mesures devraient ainsi pouvoir s’intégrer dans les outils utilisés au quotidien tels que Microsoft 365 ou Google Workspace, par exemple, ainsi que dans les plateformes utilisées pour les e-mails, les chats et le travail en collaboration.

Qui doit se conformer au règlement DORA

Les entités européennes du secteur financier entrent presque certainement dans le champ d’application du règlement DORA. Il en va de même pour les prestataires externes de services TIC qui contribuent au fonctionnement de ces organismes. Il s’agit notamment des entités suivantes :

  • banques, établissements de paiement et établissements de monnaie électronique
  • sociétés d’investissement, plates-formes de négociation et contreparties centrales
  • assureurs, réassureurs et caisses de retraite
  • gestionnaires de fonds, sociétés de gestion et gestionnaires de fonds d’investissement alternatifs
  • prestataires de services sur crypto-actifs
  • agences de notation de crédit, prestataires de services de communication de données et administrateurs d’indices de référence critiques
  • prestataires de services de financement participatif et référentiels centraux sur la titrisation
  • fournisseurs tiers de services TIC, tels que les fournisseurs de services cloud, de logiciels ou informatiques pour les organisations financières
  • La conformité au règlement DORA ne concerne donc pas seulement votre entreprise. Si vous envisagez la conformité au règlement DORA, il vous faut aussi connaître vos dépendances numériques critiques. Vous trouverez, dans notre guide sur le règlement DORA, une liste détaillée des personnes concernées.

Les cinq piliers des exigences DORA dans les opérations informatiques au quotidien

Les exigences de conformité au règlement DORA s’articulent en cinq sections qui doivent interagir dans la pratique. La direction générale est responsable de la surveillance et de la gouvernance. Les services informatique, de sécurité et de gestion des risques doivent s’assurer que les processus, les justificatifs et les responsabilités restent fiables, même au moment le plus critique.

Gestion des risques liés aux TIC (ICT risk management)

La gestion des risques liés aux TIC consiste à connaître, évaluer, réduire et examiner régulièrement les risques. Elle nécessite une répartition claire des rôles, des données à jour sur les risques encourus et des mesures traçables. Sans cette base, la conformité au règlement DORA ne peut être démontrée.

Gestion des incidents liés aux TIC (ICT incident management)

Les incidents majeurs liés aux TIC doivent être détectés immédiatement, évalués rapidement et avec précision, et signalés à l’autorité compétente. Pour gérer de manière fiable les incidents liés aux TIC, il est nécessaire de mettre en place des canaux de signalement fixes et de définir clairement les responsabilités de façon que ces procédures résistent même dans une situation de stress.

Test de la résilience opérationnelle numérique

Si vous ne testez pas, tout repose sur des hypothèses. Il faut donc tester régulièrement tous les systèmes, contrôles et processus de contingence. Les tests sont le seul moyen de confirmer si les procédures fonctionnent réellement en conditions réelles.

Surveillance des fournisseurs tiers de services TIC

Lorsque des fournisseurs de services cloud, de logiciels ou des prestataires informatiques contribuent à des processus critiques, les entreprises doivent connaître et gérer ces dépendances. Par conséquent, pour être conforme au règlement DORA, les entreprises doivent documenter les différents contrats, ainsi que les risques et les responsabilités.

Utilisation des informations sur les cybermenaces

Il ne sert à rien de recueillir du cyberrenseignement si l’on n’agit pas en conséquence. Le règlement DORA exige des entreprises qu’elles intègrent directement les données dont elles disposent sur les cybermenaces dans leurs mesures et leurs processus de protection. Elles peuvent également décider de partager volontairement les renseignements qui sont le plus utiles avec d’autres entités financières.

Test DORA : checklist pour une premiere analyse

Nous désignons sous l’expression « test DORA » un examen préliminaire réalisé en interne. Il ne s’agit pas d’une procédure d’audit réglementaire officielle. Cette brève checklist permet aux équipes informatiques et de sécurité de visualiser les points les plus importants exigés pour obtenir la conformité au règlement DORA. Elle n’est pas exhaustive et ne se substitue en aucun cas à un avis juridique.

  1. Gouvernance exécutive et gestion des risques
    Les responsabilités, les risques et les contrôles sont-ils documentés et connus de la direction générale ?
  2. Rapport d’incidents et détection
    Votre organisation détecte-t-elle suffisamment tôt les incidents majeurs liés aux TIC ? Les équipes concernées savent-elles quand et comment les signaler ?
  3. Test de résilience opérationnelle numérique
    Testez-vous régulièrement les systèmes, les contrôles et les processus de contingence ? Les résultats et les mesures prises à l’issue des tests sont-ils documentés ?
  4. Risque lié aux tiers et registres d’informations
    Existe-t-il un registre répertoriant les fournisseurs tiers de services TIC critiques, les dépendances et les contrats ? Ces informations sont-elles à jour ?
  5. Gestion du risque humain et sensibilisation à la cybersécurité
    Les collaborateurs savent-ils identifier les tentatives de phishing, l’ingénierie sociale et les demandes suspectes ? Savent-ils comment et à qui les signaler ?

Notre checklist détaillée pour la conformité au règlement DORA est également disponible au format PDF. Elle comporte des points de contrôle supplémentaires pour les équipes se préparant à effectuer leur test DORA et souhaitant le faire correctement.

Checklist de conformité au règlement DORA au format PDF

Retrouvez les principaux points de contrôle, les exigences en matière de justificatifs, ainsi qu’un modèle de travail sur un seul et même document.

Télécharger la checklist de conformité au règlement DORA

Importance de la gestion du risque humain pour la conformité DORA

Les incidents liés aux TIC commencent souvent de la même manière : un clic sur un lien de phishing, une tentative d’ingénierie sociale qui aboutit ou simplement une erreur humaine. C’est là que la gestion du risque humain entre en jeu. Elle permet de quantifier un risque souvent invisible, de générer des justificatifs qui seront utiles aux auditeurs et de protéger des aspects de l’entreprise que les contrôles techniques seuls ne suffisent pas à couvrir.

Les avantages d’une formation de sensibilisation à la cybersécurité dans le cadre de la conformité DORA

L’article 13 du règlement DORA exige que des organismes financiers qu’ils organisent régulièrement des programmes de sensibilisation à la sécurité des TIC, qui incluent tous les collaborateurs, direction générale comprise. Les entités qui se contentent de cocher cette case en proposant une séance de formation obligatoire une fois par an ne respecte pas l’esprit du règlement.

Selon le rapport ENISA Threat Landscape 2025, le phishing est le point d’entrée le plus fréquemment employé par les cyberattaquants et représente environ 60 % des cas observés. Il est possible de vraiment changer les choses en mettant en place une formation régulière, qui cible directement les comportements des utilisateurs grâce à des simulations. Pour obtenir la conformité au règlement DORA, il faut aussi pouvoir prouver l’efficacité des mesures prises : les taux de participation, les résultats des tests et les rapports de progrès montrent aux auditeurs que le programme ne se contente pas d’exister, mais qu’il fonctionne réellement.

Limiter le risque humain, de manière mesurable

SoSafe vous aide à optimiser votre stratégie de résilience avec une formation ciblée et des résultats démontrables.

Découvrir SoSafe

AWS, Microsoft, Google, et autres ressources officielles des principaux fournisseurs sur DORA

Lorsqu’on souhaite documenter et évaluer les fournisseurs tiers de services TIC en vue de garantir la conformité au règlement DORA, il ne faut pas ignorer les ressources officielles publiées par ces fournisseurs. Les principaux fournisseurs de services cloud et de logiciels proposent leurs propres ressources sur le règlement DORA. Elles comprennent des guides, des avenants aux contrats et des documents de mappage.

Ces documents des fournisseurs offrent un bon point de départ pour commencer votre propre analyse de risques, mais ils ne la remplacent pas. Il vous faut quand même évaluer, documenter et tenir à jour les contrats, les dépendances et les responsabilités en interne.

Découvrez nos produits de première main

Utilisez notre environnement de test en ligne pour voir comment notre plateforme peut vous aider à donner à votre équipe les moyens d’éviter en permanence les cybermenaces et de préserver la sécurité de votre organisation.

SoSafe G2 award Leader Enterprise 2026 Sosafe Cyber security training platform top 50 award 2026 SoSafe G2 Leader 2026 SoSafe G2 Momentum Leader 2026 SoSafe G2 Leader márché moyen 2026 Sosafe G2 Leader Europe 2026

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.