Conformité & Réglementation 5 août 2026 · 15 min de lecture

DORA 2026 : guide complet de conformité pour les entreprises françaises

Le règlement DORA (Digital Operational Resilience Act) est applicable depuis le 17 janvier 2025. Pour les entités financières et leurs prestataires TIC, c'est maintenant qu'ils subissent leurs premiers contrôles. Ce guide vous explique qui est réellement concerné, ce que DORA exige concrètement, et par où commencer si vous êtes en retard.

SB

Sophie Benoit

Experte résilience opérationnelle DORA & ISO 22301 · WebGuard Agency

1. Qui est vraiment concerné par DORA en France ?

DORA s'applique à 21 catégories d'entités financières et à leurs fournisseurs TIC critiques. En France, les principales entités directement régulées sont :

Entités financières directement régulées

  • ·Établissements de crédit (banques, Crédit Agricole, BNP, etc.)
  • ·Entreprises d'assurance et de réassurance
  • ·Établissements de paiement (Lyf, Treezor, etc.)
  • ·Gestionnaires d'actifs et sociétés de gestion
  • ·Plateformes de crypto-actifs (sous MiCA)
  • ·Contreparties centrales (LCH, Euroclear)

Fournisseurs TIC concernés par ricochet

  • ·Prestataires cloud (AWS, Azure, GCP — et hébergeurs FR)
  • ·Éditeurs de SIEM, EDR, SOC externalisé
  • ·Prestataires d'infogérance pour entités financières
  • ·Fintechs B2B fournissant des API à des banques
  • ·ESN (SSII) dont les clients incluent des établissements financiers
  • ·Tout fournisseur désigné "critique" par BCE/ESMA/EIOPA

Ce que DORA change pour les PME prestataires : même si votre PME n'est pas directement visée par DORA, si vous êtes fournisseur de services numériques pour une banque ou un assureur, votre client est tenu par DORA de vous auditer, d'exiger des clauses contractuelles spécifiques et de vous imposer des standards de résilience. En pratique, depuis janvier 2025, de nombreuses PME IT françaises reçoivent des questionnaires de sécurité et des demandes de clauses contractuelles DORA de leurs clients financiers.

2. Les 5 piliers de résilience opérationnelle numérique DORA

DORA est organisé autour de 5 piliers que chaque entité financière (et ses fournisseurs TIC critiques) doit documenter et mettre en œuvre :

1

Gestion des risques TIC

Cadre formalisé d'identification, classification et mitigation des risques TIC. Inclut une cartographie des actifs critiques, une analyse des dépendances TIC et un plan de traitement des risques actualisé annuellement. Les entités doivent désigner un responsable des risques TIC (souvent le CISO ou CRO).

2

Gestion et signalement des incidents ICT

Processus formalisé de détection, classification et notification des incidents. DORA impose des délais stricts : notification initiale au régulateur sous 4 heures, rapport intermédiaire sous 72 heures, rapport final sous 1 mois. La classification des incidents (majeur / non-majeur) suit des critères quantitatifs définis par les ESA (EBA, ESMA, EIOPA).

3

Tests de résilience opérationnelle numérique

Programme annuel de tests incluant : tests de vulnérabilité, tests de continuité d'activité (BCP/DRP), et pour les entités significatives, des tests de pénétration avancés (TLPT) tous les 3 ans. Les tests doivent couvrir les systèmes critiques en production, pas seulement les environnements de test.

4

Gestion des risques liés aux tiers (TPRM)

Inventaire de tous les contrats TIC, due diligence renforcée avant tout nouvel accord avec un fournisseur TIC, clauses contractuelles obligatoires (droit d'audit, continuité de service, localisation des données), et suivi continu de la performance des fournisseurs critiques. DORA exige une stratégie de sortie pour chaque fournisseur TIC critique.

5

Partage d'informations sur les cybermenaces

Participation volontaire — mais fortement encouragée — à des dispositifs de partage d'information sur les menaces (ISACs, CERT-FR, FS-ISAC pour le secteur financier). L'objectif est de créer une intelligence collective sur les menaces sectorielles sans exposer les données confidentielles des entités participantes.

Votre conformité DORA, évaluée en 48 heures

WebGuard Agency réalise votre gap analysis DORA sur les 5 piliers, identifie vos zones de risque prioritaires et vous remet un plan de conformité priorisé — sans engagement, sous 48h.

Demander mon audit DORA gratuit →

3. Tests TLPT : ce que DORA exige concrètement

Le TLPT (Threat-Led Penetration Testing) est l'exigence la plus technique de DORA. Il s'applique aux entités financières dites "significatives" désignées par les régulateurs, et non à toutes les entités financières.

Portée : systèmes critiques en production

Contrairement au pentest classique sur des environnements de test, le TLPT cible les systèmes réels en production. Il est réalisé par des équipes red team indépendantes qualifiées (TIBER-EU framework), avec une coordination avec le régulateur pour éviter les impacts opérationnels.

Fréquence : tous les 3 ans minimum

Les entités désignées significatives sont soumises à des TLPT tous les 3 ans. Les régulateurs peuvent imposer une fréquence plus élevée en cas d'incidents répétés ou de risques élevés identifiés. Les résultats sont communiqués au régulateur avec un plan de remédiation.

Coût et sélection des prestataires

Un TLPT DORA-conforme coûte entre 80 000 et 250 000 € selon la taille et la complexité de l'entité. Les prestataires red team doivent être qualifiés selon le framework TIBER-EU — en France, l'ACPR publie une liste des équipes accréditées. Ne pas confondre avec un pentest classique à 5 000 € : DORA exige des équipes spécialisées avec des scénarios basés sur threat intelligence actualisée.

4. Signalement des incidents ICT : délais et procédures

DORA impose un régime de notification des incidents ICT majeurs en trois phases, avec des délais stricts et des destinataires précis :

Phase Délai Contenu Destinataire
Notification initiale 4 heures Nature de l'incident, systèmes affectés, impact initial Régulateur (ACPR en France)
Rapport intermédiaire 72 heures Cause probable, mesures de mitigation, état de résolution Régulateur + ANSSI si incident critique
Rapport final 1 mois Analyse des causes racines, leçons apprises, plan de remédiation définitif Régulateur + direction générale

Note : seuls les incidents classés "majeurs" selon les critères quantitatifs des ESA déclenchent l'obligation de notification. Les incidents mineurs font l'objet d'un reporting trimestriel agrégé.

5. Plan de conformité DORA en 5 étapes

1

Gap analysis sur les 5 piliers DORA

Évaluez votre maturité actuelle sur chacun des 5 piliers DORA. Pour chaque pilier, identifiez les écarts entre vos pratiques actuelles et les exigences réglementaires. Durée estimée : 5 à 10 jours selon la taille de l'entité. Utilisez le guide d'auto-évaluation publié par l'EBA en mars 2025.

2

Cartographie et inventaire des actifs TIC critiques

Recensez tous vos systèmes, données et contrats TIC. Identifiez les actifs critiques (ceux dont l'indisponibilité aurait un impact significatif sur vos clients ou activités). Cette cartographie est le fondement de toutes vos démarches DORA : gestion des risques, tests, TPRM.

3

Mise à jour des contrats fournisseurs TIC

DORA impose des clauses contractuelles spécifiques pour tous vos fournisseurs TIC : droit d'audit, obligations de continuité, localisation des données, procédures d'exit. Auditez vos contrats en cours et négociez les avenants nécessaires. Les grands fournisseurs (AWS, Microsoft, etc.) ont publié des addendums DORA standard — vérifiez qu'ils sont applicables à votre situation.

4

Implémenter le cadre de gestion des incidents ICT

Formalisez votre procédure de gestion des incidents selon les 3 phases DORA (4h / 72h / 1 mois). Désignez les responsables de chaque phase, configurez les outils de détection et d'alerte, et testez la procédure avec un exercice de simulation. Le régulateur peut vous demander de démontrer que la procédure est opérationnelle.

5

Planifier les tests de résilience annuels

Établissez un calendrier annuel de tests : tests de vulnérabilité (trimestriels), tests de pénétration (annuels), tests BCP/DRP (semestriels). Pour les entités significatives : planifiez votre premier TLPT avec un prestataire accrédité TIBER-EU. Conservez les rapports de test et les plans de remédiation : ils seront demandés lors des contrôles régulateurs.

4 h
Délai notification initiale
21 secteurs
Catégories d'entités DORA
3 ans
Fréquence TLPT minimale

Évaluez votre conformité DORA en 48 h

WebGuard Agency réalise votre gap analysis DORA sur les 5 piliers, rédige vos politiques ICT manquantes et vous prépare aux contrôles de l'ACPR. Sans engagement, réponse garantie en 24 h.

Demander mon audit DORA gratuit →

Plus de 500 entreprises protégées · Réponse sous 24h

FAQ

DORA s'applique-t-il aux PME françaises non financières ?
DORA s'applique directement aux entités financières régulées et à leurs fournisseurs TIC désignés "critiques" par les régulateurs européens. Les PME non financières ne sont pas directement concernées. En revanche, si votre PME fournit des services numériques à une banque, un assureur ou une fintech régulée, votre client est tenu par DORA de vous auditer et d'exiger des clauses contractuelles spécifiques. En pratique, toute PME IT qui travaille avec le secteur financier doit s'y préparer.
Quelles sont les sanctions en cas de non-conformité DORA ?
Pour les entités financières régulées, les sanctions sont prononcées par les régulateurs nationaux (ACPR en France) : amendes jusqu'à 1 % du CA quotidien moyen ou 5 millions d'euros, injonctions de mise en conformité, suspension d'activités. Pour les fournisseurs TIC critiques désignés par les ESA, les pénalités peuvent atteindre 1 % du CA mondial quotidien tant que la non-conformité persiste.
Quelle est la différence entre NIS2 et DORA ?
NIS2 est une directive généraliste de cybersécurité qui s'applique à de nombreux secteurs (énergie, santé, télécoms, administrations…). DORA est un règlement spécifique au secteur financier, avec des exigences plus détaillées sur la résilience opérationnelle numérique (tests TLPT, TPRM, signalement des incidents ICT). Pour les entités financières, DORA s'applique EN PLUS de NIS2 — les deux réglementations sont complémentaires, pas substituables.
Qu'est-ce qu'un test TLPT et comment trouver un prestataire qualifié ?
Le TLPT (Threat-Led Penetration Testing) est un test de pénétration avancé basé sur des scénarios de menaces réelles, réalisé en production par des équipes red team indépendantes qualifiées (framework TIBER-EU). Il est imposé aux entités financières significatives tous les 3 ans. En France, l'ACPR publie une liste des prestataires accrédités. WebGuard Agency coordonne les TLPT pour les entités financières françaises et les PME prestataires TIC qui souhaitent se préparer aux exigences contractuelles de leurs clients financiers.

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →