DORA 2026 : guide complet de conformité pour les entreprises françaises
Le règlement DORA (Digital Operational Resilience Act) est applicable depuis le 17 janvier 2025. Pour les entités financières et leurs prestataires TIC, c'est maintenant qu'ils subissent leurs premiers contrôles. Ce guide vous explique qui est réellement concerné, ce que DORA exige concrètement, et par où commencer si vous êtes en retard.
Sophie Benoit
Experte résilience opérationnelle DORA & ISO 22301 · WebGuard Agency
1. Qui est vraiment concerné par DORA en France ?
DORA s'applique à 21 catégories d'entités financières et à leurs fournisseurs TIC critiques. En France, les principales entités directement régulées sont :
Entités financières directement régulées
- ·Établissements de crédit (banques, Crédit Agricole, BNP, etc.)
- ·Entreprises d'assurance et de réassurance
- ·Établissements de paiement (Lyf, Treezor, etc.)
- ·Gestionnaires d'actifs et sociétés de gestion
- ·Plateformes de crypto-actifs (sous MiCA)
- ·Contreparties centrales (LCH, Euroclear)
Fournisseurs TIC concernés par ricochet
- ·Prestataires cloud (AWS, Azure, GCP — et hébergeurs FR)
- ·Éditeurs de SIEM, EDR, SOC externalisé
- ·Prestataires d'infogérance pour entités financières
- ·Fintechs B2B fournissant des API à des banques
- ·ESN (SSII) dont les clients incluent des établissements financiers
- ·Tout fournisseur désigné "critique" par BCE/ESMA/EIOPA
Ce que DORA change pour les PME prestataires : même si votre PME n'est pas directement visée par DORA, si vous êtes fournisseur de services numériques pour une banque ou un assureur, votre client est tenu par DORA de vous auditer, d'exiger des clauses contractuelles spécifiques et de vous imposer des standards de résilience. En pratique, depuis janvier 2025, de nombreuses PME IT françaises reçoivent des questionnaires de sécurité et des demandes de clauses contractuelles DORA de leurs clients financiers.
2. Les 5 piliers de résilience opérationnelle numérique DORA
DORA est organisé autour de 5 piliers que chaque entité financière (et ses fournisseurs TIC critiques) doit documenter et mettre en œuvre :
Gestion des risques TIC
Cadre formalisé d'identification, classification et mitigation des risques TIC. Inclut une cartographie des actifs critiques, une analyse des dépendances TIC et un plan de traitement des risques actualisé annuellement. Les entités doivent désigner un responsable des risques TIC (souvent le CISO ou CRO).
Gestion et signalement des incidents ICT
Processus formalisé de détection, classification et notification des incidents. DORA impose des délais stricts : notification initiale au régulateur sous 4 heures, rapport intermédiaire sous 72 heures, rapport final sous 1 mois. La classification des incidents (majeur / non-majeur) suit des critères quantitatifs définis par les ESA (EBA, ESMA, EIOPA).
Tests de résilience opérationnelle numérique
Programme annuel de tests incluant : tests de vulnérabilité, tests de continuité d'activité (BCP/DRP), et pour les entités significatives, des tests de pénétration avancés (TLPT) tous les 3 ans. Les tests doivent couvrir les systèmes critiques en production, pas seulement les environnements de test.
Gestion des risques liés aux tiers (TPRM)
Inventaire de tous les contrats TIC, due diligence renforcée avant tout nouvel accord avec un fournisseur TIC, clauses contractuelles obligatoires (droit d'audit, continuité de service, localisation des données), et suivi continu de la performance des fournisseurs critiques. DORA exige une stratégie de sortie pour chaque fournisseur TIC critique.
Partage d'informations sur les cybermenaces
Participation volontaire — mais fortement encouragée — à des dispositifs de partage d'information sur les menaces (ISACs, CERT-FR, FS-ISAC pour le secteur financier). L'objectif est de créer une intelligence collective sur les menaces sectorielles sans exposer les données confidentielles des entités participantes.
Votre conformité DORA, évaluée en 48 heures
WebGuard Agency réalise votre gap analysis DORA sur les 5 piliers, identifie vos zones de risque prioritaires et vous remet un plan de conformité priorisé — sans engagement, sous 48h.
Demander mon audit DORA gratuit →3. Tests TLPT : ce que DORA exige concrètement
Le TLPT (Threat-Led Penetration Testing) est l'exigence la plus technique de DORA. Il s'applique aux entités financières dites "significatives" désignées par les régulateurs, et non à toutes les entités financières.
Portée : systèmes critiques en production
Contrairement au pentest classique sur des environnements de test, le TLPT cible les systèmes réels en production. Il est réalisé par des équipes red team indépendantes qualifiées (TIBER-EU framework), avec une coordination avec le régulateur pour éviter les impacts opérationnels.
Fréquence : tous les 3 ans minimum
Les entités désignées significatives sont soumises à des TLPT tous les 3 ans. Les régulateurs peuvent imposer une fréquence plus élevée en cas d'incidents répétés ou de risques élevés identifiés. Les résultats sont communiqués au régulateur avec un plan de remédiation.
Coût et sélection des prestataires
Un TLPT DORA-conforme coûte entre 80 000 et 250 000 € selon la taille et la complexité de l'entité. Les prestataires red team doivent être qualifiés selon le framework TIBER-EU — en France, l'ACPR publie une liste des équipes accréditées. Ne pas confondre avec un pentest classique à 5 000 € : DORA exige des équipes spécialisées avec des scénarios basés sur threat intelligence actualisée.
4. Signalement des incidents ICT : délais et procédures
DORA impose un régime de notification des incidents ICT majeurs en trois phases, avec des délais stricts et des destinataires précis :
| Phase | Délai | Contenu | Destinataire |
|---|---|---|---|
| Notification initiale | 4 heures | Nature de l'incident, systèmes affectés, impact initial | Régulateur (ACPR en France) |
| Rapport intermédiaire | 72 heures | Cause probable, mesures de mitigation, état de résolution | Régulateur + ANSSI si incident critique |
| Rapport final | 1 mois | Analyse des causes racines, leçons apprises, plan de remédiation définitif | Régulateur + direction générale |
Note : seuls les incidents classés "majeurs" selon les critères quantitatifs des ESA déclenchent l'obligation de notification. Les incidents mineurs font l'objet d'un reporting trimestriel agrégé.
5. Plan de conformité DORA en 5 étapes
Gap analysis sur les 5 piliers DORA
Évaluez votre maturité actuelle sur chacun des 5 piliers DORA. Pour chaque pilier, identifiez les écarts entre vos pratiques actuelles et les exigences réglementaires. Durée estimée : 5 à 10 jours selon la taille de l'entité. Utilisez le guide d'auto-évaluation publié par l'EBA en mars 2025.
Cartographie et inventaire des actifs TIC critiques
Recensez tous vos systèmes, données et contrats TIC. Identifiez les actifs critiques (ceux dont l'indisponibilité aurait un impact significatif sur vos clients ou activités). Cette cartographie est le fondement de toutes vos démarches DORA : gestion des risques, tests, TPRM.
Mise à jour des contrats fournisseurs TIC
DORA impose des clauses contractuelles spécifiques pour tous vos fournisseurs TIC : droit d'audit, obligations de continuité, localisation des données, procédures d'exit. Auditez vos contrats en cours et négociez les avenants nécessaires. Les grands fournisseurs (AWS, Microsoft, etc.) ont publié des addendums DORA standard — vérifiez qu'ils sont applicables à votre situation.
Implémenter le cadre de gestion des incidents ICT
Formalisez votre procédure de gestion des incidents selon les 3 phases DORA (4h / 72h / 1 mois). Désignez les responsables de chaque phase, configurez les outils de détection et d'alerte, et testez la procédure avec un exercice de simulation. Le régulateur peut vous demander de démontrer que la procédure est opérationnelle.
Planifier les tests de résilience annuels
Établissez un calendrier annuel de tests : tests de vulnérabilité (trimestriels), tests de pénétration (annuels), tests BCP/DRP (semestriels). Pour les entités significatives : planifiez votre premier TLPT avec un prestataire accrédité TIBER-EU. Conservez les rapports de test et les plans de remédiation : ils seront demandés lors des contrôles régulateurs.
Évaluez votre conformité DORA en 48 h
WebGuard Agency réalise votre gap analysis DORA sur les 5 piliers, rédige vos politiques ICT manquantes et vous prépare aux contrôles de l'ACPR. Sans engagement, réponse garantie en 24 h.
Demander mon audit DORA gratuit →Plus de 500 entreprises protégées · Réponse sous 24h
FAQ
DORA s'applique-t-il aux PME françaises non financières ?
Quelles sont les sanctions en cas de non-conformité DORA ?
Quelle est la différence entre NIS2 et DORA ?
Qu'est-ce qu'un test TLPT et comment trouver un prestataire qualifié ?
Rédigé par Sophie Benoit
Experte résilience opérationnelle DORA & ISO 22301 · 5 août 2026 · 15 min de lecture