{"id":9293,"date":"2026-08-06T10:03:35","date_gmt":"2026-08-06T10:03:35","guid":{"rendered":"http:\/\/locaterisk.com\/de\/?post_type=wissen&#038;p=9293"},"modified":"2026-08-06T11:22:08","modified_gmt":"2026-08-06T11:22:08","slug":"apercu-du-reglement-dora","status":"publish","type":"wissen","link":"https:\/\/locaterisk.com\/fr\/savoir\/apercu-du-reglement-dora\/","title":{"rendered":"DORA : le Digital Operational Resilience Act expliqu\u00e9"},"content":{"rendered":"<h1 class=\"wp-block-heading\">DORA : le Digital Operational Resilience Act expliqu\u00e9<\/h1>\n<span class=\"lr-ai-disclosure\" style=\"display:block;max-width:843px;margin:8px auto 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Ce texte a \u00e9t\u00e9 g\u00e9n\u00e9r\u00e9 par l'intelligence artificielle (IA).<\/span>\n\n\n<p>La loi sur la r\u00e9silience op\u00e9rationnelle num\u00e9rique (DORA) impose au secteur financier europ\u00e9en une approche harmonis\u00e9e de la gestion des risques informatiques. Ce r\u00e8glement est en vigueur depuis le 17 janvier 2025 et concerne non seulement les banques et les assureurs, mais aussi leurs prestataires de services TIC. Cet aper\u00e7u explique le champ d'application, les cinq piliers, la surveillance, les sanctions et la distinction par rapport \u00e0 la directive NIS2 (\u00e9tat : ao\u00fbt 2026).<\/p>\n<p><strong>DORA<\/strong> signifie <strong>Loi sur la r\u00e9silience op\u00e9rationnelle num\u00e9rique<\/strong>. En allemand, les termes sont les suivants : <strong>R\u00e8glement DORA<\/strong> et <strong>R\u00e8glement relatif \u00e0 la r\u00e9silience op\u00e9rationnelle num\u00e9rique dans le secteur financier<\/strong> courante. L'expression \u201e directive DORA \u201c, parfois utilis\u00e9e, est impr\u00e9cise : DORA est un r\u00e8glement europ\u00e9en directement applicable.<\/p>\n\n\n<h2 class=\"wp-block-heading\">L'essentiel en bref<\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li>Le r\u00e8glement DORA (r\u00e8glement (UE) 2022\/2554) s'applique directement dans tous les \u00c9tats membres de l'UE depuis le 17 janvier 2025 ; aucune loi nationale de transposition n'est n\u00e9cessaire pour ses dispositions.<\/li><li>Sont concern\u00e9es une vingtaine de cat\u00e9gories d'entreprises financi\u00e8res ainsi que les prestataires tiers du secteur des TIC qui fournissent des services au secteur financier.<\/li><li>Le r\u00e8glement repose sur cinq piliers : la gestion des risques li\u00e9s aux TIC, la notification des incidents, les tests de r\u00e9silience, les risques li\u00e9s aux tiers dans le domaine des TIC et l'\u00e9change d'informations.<\/li><li>En Allemagne, c'est la BaFin qui veille au respect de ces dispositions. La loi sur la num\u00e9risation des march\u00e9s financiers (FinmadiG) inscrit ces pouvoirs et ces amendes dans le droit national.<\/li><li>Pour les \u00e9tablissements financiers, la directive DORA pr\u00e9vaut sur la directive NIS 2 en tant que cadre r\u00e9glementaire plus sp\u00e9cifique, mais uniquement en ce qui concerne les obligations qui se recoupent.<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Qu'est-ce que la loi sur la r\u00e9silience op\u00e9rationnelle num\u00e9rique ?<\/h2>\n\n\n\n<p>DORA est un r\u00e8glement de l'Union europ\u00e9enne relatif \u00e0 la r\u00e9silience op\u00e9rationnelle num\u00e9rique dans le secteur financier. Il a \u00e9t\u00e9 publi\u00e9 en d\u00e9cembre 2022 au Journal officiel de l'Union europ\u00e9enne sous le num\u00e9ro de r\u00e9f\u00e9rence \u00ab R\u00e8glement (UE) 2022\/2554 \u00bb. Apr\u00e8s une phase transitoire d\u2019environ deux ans, il est d\u2019application obligatoire depuis le 17 janvier 2025. En tant que r\u00e8glement, DORA produit des effets directs dans chaque \u00c9tat membre ; contrairement \u00e0 une directive, il ne n\u00e9cessite pas de loi de transposition pour ses dispositions.<\/p>\n\n\n\n<p>L'objectif : permettre aux entreprises du secteur financier de faire face aux incidents informatiques et aux cyberattaques sans que leurs processus op\u00e9rationnels critiques ne soient interrompus. \u00c0 cette fin, la directive DORA harmonise des exigences qui \u00e9taient auparavant dispers\u00e9es dans diff\u00e9rentes circulaires nationales. En Allemagne, la BaFin a abrog\u00e9 ses circulaires de surveillance informatique VAIT, KAIT et ZAIT \u00e0 compter du 17 janvier 2025, car DORA en couvre le contenu. Selon la BaFin, les circulaires BAIT ne s\u2019appliquent d\u00e9sormais plus qu\u2019aux entit\u00e9s soumises \u00e0 surveillance qui ne sont pas encore tenues de mettre en \u0153uvre la gestion des risques li\u00e9s aux TIC conform\u00e9ment \u00e0 DORA.<\/p>\n\n\n\n<p>Le r\u00e8glement lui-m\u00eame ne constitue que le premier niveau. Les normes techniques de r\u00e9glementation et d'ex\u00e9cution (RTS et ITS) pr\u00e9cisent de nombreuses obligations, telles que la classification des incidents, le contenu des notifications ou les exigences contractuelles impos\u00e9es aux prestataires de services. Quiconque met en \u0153uvre DORA doit \u00e9galement prendre connaissance de ces actes juridiques de niveau 2.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qui est concern\u00e9 par DORA ?<\/h2>\n\n\n\n<p>L'article 2 du r\u00e8glement \u00e9num\u00e8re une vingtaine de cat\u00e9gories d'\u00e9tablissements financiers. Parmi celles-ci figurent notamment :<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>\u00c9tablissements de cr\u00e9dit, \u00e9tablissements de paiement et \u00e9tablissements de monnaie \u00e9lectronique<\/li><li>Entreprises d'investissement, plates-formes de n\u00e9gociation et contreparties centrales<\/li><li>Soci\u00e9t\u00e9s de gestion de capitaux et gestionnaires de fonds d'investissement alternatifs<\/li><li>Entreprises d'assurance et de r\u00e9assurance, ainsi que les grands interm\u00e9diaires d'assurance<\/li><li>Agences de notation, prestataires de services li\u00e9s aux cryptomonnaies et plateformes de financement participatif<\/li><\/ul>\n\n\n\n<p>\u00c0 cela s'ajoutent les prestataires tiers de TIC, c'est-\u00e0-dire les fournisseurs de services cloud, de centres de donn\u00e9es, de logiciels ou d'analyses de donn\u00e9es destin\u00e9s au secteur financier. Ils sont soumis indirectement aux exigences de la DORA par le biais des contrats conclus avec leurs clients du secteur financier. S'ils sont class\u00e9s comme \u00ab critiques \u00bb par les autorit\u00e9s de surveillance europ\u00e9ennes, un cadre de surveillance direct s'applique en outre. Le r\u00e8glement pr\u00e9voit des all\u00e8gements pour les micro-entreprises, tandis que certains groupes, tels que les petits interm\u00e9diaires d'assurance, en sont exempt\u00e9s.<\/p>\n\n\n\n<p>En Allemagne, la loi FinmadiG, adopt\u00e9e en d\u00e9cembre 2024, a encore \u00e9largi ce champ d'application. Selon la BaFin, cela signifie que d'autres \u00e9tablissements relevant de la loi sur le cr\u00e9dit (Kreditwesengesetz) sont d\u00e9sormais soumis \u00e0 la DORA, tels que les banques de cautionnement et les \u00e9tablissements de services financiers. Une p\u00e9riode transitoire s'appliquant \u00e0 ces derniers jusqu'au 1er janvier 2027, les obligations de d\u00e9claration sont toutefois d\u00e9j\u00e0 en vigueur depuis le 17 janvier 2025.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Les cinq piliers de DORA<\/h2>\n\n\n\n<p>DORA classe les exigences en cinq blocs th\u00e9matiques qui s'articulent les uns autour des autres :<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Gestion des risques li\u00e9s aux TIC (articles 5 \u00e0 16) :<\/strong> Les entreprises du secteur financier doivent disposer d'un cadre document\u00e9 pour l'identification, la protection, la d\u00e9tection, la r\u00e9action et la restauration. L'organe de direction assume la responsabilit\u00e9 finale et doit piloter activement la mise en \u0153uvre. Les petites entreprises sont autoris\u00e9es \u00e0 appliquer un cadre simplifi\u00e9.<\/li><li><strong>Traitement et notification des incidents li\u00e9s aux TIC (articles 17 \u00e0 23) :<\/strong> Les incidents doivent \u00eatre enregistr\u00e9s et class\u00e9s selon des crit\u00e8res uniformes et, s'ils sont jug\u00e9s graves, signal\u00e9s \u00e0 l'autorit\u00e9 de surveillance dans un d\u00e9lai d\u00e9termin\u00e9.<\/li><li><strong>Tests de r\u00e9silience op\u00e9rationnelle num\u00e9rique (articles 24 \u00e0 27) :<\/strong> Un programme de tests fond\u00e9 sur les risques est obligatoire. Les entreprises d\u00e9sign\u00e9es par l'autorit\u00e9 de surveillance doivent en outre r\u00e9aliser, au moins tous les trois ans, un test d'intrusion ax\u00e9 sur les menaces (TLPT).<\/li><li><strong>Gestion des risques li\u00e9s aux tiers dans le domaine des TIC (articles 28 \u00e0 44) :<\/strong> Les contrats conclus avec des prestataires de services TIC doivent comporter des \u00e9l\u00e9ments minimaux bien d\u00e9finis ; toutes les relations d'externalisation doivent \u00eatre consign\u00e9es dans un registre d'informations. Un cadre de surveillance sp\u00e9cifique s'applique aux prestataires tiers de services TIC critiques. L'article consacr\u00e9 \u00e0 ce sujet fournit des pr\u00e9cisions sur <a href=\"\/fr\/savoir\/dora-ikt-risque-lie-a-un-tiers\/\">Risque li\u00e9 aux tiers dans le domaine des TIC dans le cadre de la directive DORA<\/a>.<\/li><li><strong>\u00c9change d'informations (article 45) :<\/strong> Les \u00e9tablissements financiers sont autoris\u00e9s \u00e0 partager, \u00e0 titre volontaire, des informations sur les menaces et des renseignements relatifs aux cyberattaques au sein de cercles de confiance.<\/li><\/ul>\n\n\n\n<p>Dans la pratique, c'est le quatri\u00e8me pilier qui mobilise le plus de ressources. Si de nombreuses entreprises financi\u00e8res connaissent bien leurs contrats, elles ignorent en revanche la situation r\u00e9elle de leurs prestataires en mati\u00e8re de s\u00e9curit\u00e9. C'est pr\u00e9cis\u00e9ment l\u00e0 qu'interviennent les proc\u00e9dures d'\u00e9valuation continue.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Obligations de d\u00e9claration : d\u00e9lais applicables aux incidents informatiques graves<\/h2>\n\n\n\n<p>Les d\u00e9lais de d\u00e9claration sont fix\u00e9s par le r\u00e8glement d\u00e9l\u00e9gu\u00e9 (UE) n\u00b0 2025\/301. Celui-ci pr\u00e9voit une proc\u00e9dure en trois \u00e9tapes :<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Message<\/th><th>d\u00e9lai<\/th><th>Sommaire<\/th><\/tr><\/thead><tbody><tr><td>Premi\u00e8re annonce<\/td><td>Dans les 4 heures suivant la classification comme incident grave, au plus tard 24 heures apr\u00e8s avoir eu connaissance de l'incident<\/td><td>Premi\u00e8re analyse, services concern\u00e9s, \u00e9valuation pr\u00e9liminaire<\/td><\/tr><tr><td>Rapport interm\u00e9diaire<\/td><td>Au plus tard 72 heures apr\u00e8s la transmission de la d\u00e9claration initiale<\/td><td>\u00c9tat d'avancement, cons\u00e9quences, mesures prises<\/td><\/tr><tr><td>Message de cl\u00f4ture<\/td><td>Au plus tard un mois apr\u00e8s la derni\u00e8re d\u00e9claration interm\u00e9diaire (mise \u00e0 jour)<\/td><td>Analyse des causes, cons\u00e9quences r\u00e9elles, mesures correctives<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p>En Allemagne, c'est la BaFin qui, en tant qu'autorit\u00e9 centrale, re\u00e7oit les d\u00e9clarations. Si un d\u00e9lai tombe un week-end ou un jour f\u00e9ri\u00e9, les \u00e9tablissements financiers ont jusqu'\u00e0 midi du jour ouvrable suivant pour effectuer leur d\u00e9claration. Cette d\u00e9rogation ne s'applique pas aux d\u00e9clarations initiales et interm\u00e9diaires des \u00e9tablissements de cr\u00e9dit, des contreparties centrales, des op\u00e9rateurs de march\u00e9s et des entit\u00e9s NIS2 class\u00e9es comme essentielles ou importantes. Par ailleurs, les \u00e9tablissements financiers peuvent signaler volontairement les cybermenaces significatives. Pour respecter ces d\u00e9lais, il est n\u00e9cessaire de disposer de processus de d\u00e9tection et de classification bien rod\u00e9s ; une simple r\u00e9action ad hoc ne suffit pas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Surveillance : la BaFin et le cadre europ\u00e9en de surveillance<\/h2>\n\n\n\n<p>Pour les entreprises financi\u00e8res allemandes, la BaFin est l'autorit\u00e9 de surveillance comp\u00e9tente ; elle travaille en \u00e9troite collaboration avec la Banque f\u00e9d\u00e9rale allemande (Deutsche Bundesbank). La BaFin fait office de centre national de signalement des incidents li\u00e9s aux TIC, recueille les registres d'informations sur les risques li\u00e9s aux tiers et analyse les donn\u00e9es sous l'angle des risques pour le secteur financier. Elle d\u00e9cide \u00e9galement quelles entreprises doivent r\u00e9aliser des tests d'intrusion ax\u00e9s sur les menaces.<\/p>\n\n\n\n<p>La nouveaut\u00e9 r\u00e9side au niveau europ\u00e9en : les trois autorit\u00e9s de surveillance de l'UE, l'ABE, l'AEAPP et l'AEMF, classent certains prestataires tiers de services TIC comme critiques pour le secteur financier. Pour chaque prestataire critique, une autorit\u00e9 de surveillance chef de file assure la supervision directe, avec des droits d\u2019information, d\u2019enqu\u00eate et d\u2019inspection pouvant aller jusqu\u2019\u00e0 des contr\u00f4les sur place. Ainsi, pour la premi\u00e8re fois, les grands fournisseurs de services cloud et informatiques sont soumis \u00e0 une surveillance financi\u00e8re sp\u00e9cifique au niveau de l\u2019UE, bien qu\u2019ils ne soient pas eux-m\u00eames des \u00e9tablissements financiers.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Sanctions en cas d'infraction<\/h2>\n\n\n\n<p>La DORA n'impose pas de montants d'amendes uniformes \u00e0 l'\u00e9chelle de l'UE pour les \u00e9tablissements financiers. L'article 50 oblige les \u00c9tats membres \u00e0 d\u00e9finir des sanctions et des mesures correctives qui soient \u201e efficaces, proportionn\u00e9es et dissuasives \u201c. En Allemagne, la loi FinmadiG a notamment int\u00e9gr\u00e9 ces normes de sanction dans la loi sur le cr\u00e9dit (KWG). L'article 56 de la KWG couvre d\u00e9sormais \u00e9galement les infractions \u00e0 la DORA ; pour les personnes morales, il pr\u00e9voit, en cas de certaines infractions, des amendes pouvant aller jusqu'\u00e0 20 millions d'euros ou 10 % du chiffre d'affaires annuel total, le montant le plus \u00e9lev\u00e9 \u00e9tant retenu.<\/p>\n\n\n\n<p>Pour les prestataires tiers de services TIC critiques, le r\u00e8glement pr\u00e9voit lui-m\u00eame un instrument contraignant : conform\u00e9ment \u00e0 l\u2019article 35 du DORA, l\u2019autorit\u00e9 de contr\u00f4le comp\u00e9tente peut infliger des astreintes pouvant atteindre 1 % du chiffre d\u2019affaires quotidien moyen mondial r\u00e9alis\u00e9 au cours de l\u2019exercice pr\u00e9c\u00e9dent, et ce quotidiennement pendant une p\u00e9riode pouvant aller jusqu\u2019\u00e0 six mois.<\/p>\n\n\n\n<p>\u00c0 cela s'ajoute la dimension personnelle : conform\u00e9ment \u00e0 l'article 5 de la DORA, l'organe de direction assume la responsabilit\u00e9 finale de la gestion des risques li\u00e9s aux TIC. Les directions qui n\u00e9gligent la mise en \u0153uvre et le contr\u00f4le s'exposent ainsi \u00e9galement \u00e0 des risques de responsabilit\u00e9 personnelle.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">DORA et NIS2 : points communs et diff\u00e9rences<\/h2>\n\n\n\n<p>DORA et la <a href=\"\/fr\/savoir\/nis2-apercu-de-la-directive\/\">directive NIS2<\/a> Ces deux textes proviennent du paquet l\u00e9gislatif de l'UE de d\u00e9cembre 2022, mais adoptent des approches diff\u00e9rentes. L'article 4 de la directive NIS2 r\u00e9git cette relation : les actes l\u00e9gislatifs sectoriels ayant un effet au moins \u00e9quivalent pr\u00e9valent. Pour les entreprises du secteur financier, la directive DORA s'applique donc en tant que lex specialis, mais uniquement en mati\u00e8re de gestion des risques li\u00e9s aux TIC et de notification des incidents. Un aper\u00e7u de la <a href=\"\/fr\/savoir\/nis2-exigences-et-mesures-obligatoires\/\">Exigences NIS2 et mesures obligatoires<\/a> indique les autres th\u00e8mes couverts par la directive.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>crit\u00e8re<\/th><th>DORA<\/th><th>NIS2<\/th><\/tr><\/thead><tbody><tr><td>nature juridique<\/td><td>R\u00e8glement de l'UE, directement applicable<\/td><td>Directive europ\u00e9enne, transposition nationale requise<\/td><\/tr><tr><td>Champ d'application<\/td><td>En vigueur depuis le 17 janvier 2025<\/td><td>Date limite de mise en \u0153uvre : 17 octobre 2024 ; \u00e9tat d'avancement de la mise en \u0153uvre variable selon les \u00c9tats membres<\/td><\/tr><tr><td>Destinataires<\/td><td>Entreprises financi\u00e8res et prestataires tiers de services TIC<\/td><td>18 secteurs, dont l'\u00e9nergie, les transports, la sant\u00e9 et les infrastructures num\u00e9riques<\/td><\/tr><tr><td>Th\u00e8me principal<\/td><td>R\u00e9silience op\u00e9rationnelle num\u00e9rique des syst\u00e8mes TIC dans le secteur financier<\/td><td>Gestion des risques li\u00e9s \u00e0 la cybers\u00e9curit\u00e9 et obligations de d\u00e9claration dans tous les secteurs d'activit\u00e9<\/td><\/tr><tr><td>Surveillance en Allemagne<\/td><td>La BaFin, en collaboration avec la Bundesbank<\/td><td>BSI, conform\u00e9ment \u00e0 la transposition nationale<\/td><\/tr><tr><td>cadre de sanctions<\/td><td>R\u00e9glementation nationale ; en Allemagne, notamment par la loi KWG ; amendes pouvant aller jusqu'\u00e0 1 % du chiffre d'affaires quotidien mondial pour les prestataires tiers de services TIC jug\u00e9s critiques<\/td><td>Pour les \u00e9tablissements essentiels, au moins 10 millions d'euros ou 2 % du chiffre d'affaires mondial ; pour les \u00e9tablissements importants, 7 millions d'euros ou 1,4 %<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p>\u00c0 noter dans la pratique : la r\u00e8gle de priorit\u00e9 ne dispense pas syst\u00e9matiquement les entreprises du secteur financier de l'application de la directive NIS 2. Elle ne fait que remplacer les obligations que la directive DORA r\u00e9git de mani\u00e8re \u00e9quivalente ou plus stricte. Les groupes comptant des soci\u00e9t\u00e9s tant au sein du secteur financier qu'en dehors de celui-ci doivent tenir compte des deux cadres r\u00e9glementaires en parall\u00e8le.<\/p>\n\n\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3>Questions fr\u00e9quentes<\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Depuis quand l'utilisation de DORA est-elle obligatoire ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Le r\u00e8glement est entr\u00e9 en vigueur en janvier 2023 et son application est obligatoire depuis le 17 janvier 2025. Pour les \u00e9tablissements qui ne rel\u00e8vent du champ d\u2019application de DORA qu\u2019en vertu de la loi allemande FinmadiG, la BaFin pr\u00e9voit une p\u00e9riode transitoire jusqu\u2019au 1er janvier 2027 ; toutefois, les obligations de d\u00e9claration s\u2019appliquent d\u00e9j\u00e0 \u00e0 eux.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">La r\u00e9glementation DORA s'applique-t-elle \u00e9galement aux prestataires de services informatiques hors du secteur financier ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Oui, en deux \u00e9tapes. Tous les prestataires tiers de services TIC des entreprises financi\u00e8res satisfont indirectement \u00e0 ces exigences par le biais des clauses contractuelles minimales que leurs clients doivent leur imposer. Les prestataires class\u00e9s comme \u00ab critiques \u00bb sont en outre soumis \u00e0 une surveillance directe de la part des autorit\u00e9s de surveillance europ\u00e9ennes, qui peut aller jusqu\u2019\u00e0 des contr\u00f4les et des astreintes.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Qu'est-ce qu'un TLPT et qui doit le r\u00e9aliser ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Un test d'intrusion ax\u00e9 sur les menaces simule des attaques r\u00e9elles contre les syst\u00e8mes de production d'une entreprise financi\u00e8re, en s'appuyant sur des sc\u00e9narios de menaces actuels. Conform\u00e9ment \u00e0 l'article 26 du r\u00e8glement DORA, il doit \u00eatre effectu\u00e9 au moins tous les trois ans. C'est l'autorit\u00e9 de contr\u00f4le comp\u00e9tente qui d\u00e9termine quelles entreprises sont concern\u00e9es, sur la base des crit\u00e8res fix\u00e9s par le r\u00e8glement.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">La directive DORA remplace-t-elle la directive NIS2 ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Non. La directive DORA pr\u00e9vaut sur la directive NIS 2 pour les entreprises du secteur financier uniquement dans les domaines o\u00f9 les obligations se recoupent, \u00e0 savoir la gestion des risques li\u00e9s aux technologies de l'information et de la communication (TIC) et la notification des incidents. Pour les entreprises n'appartenant pas au secteur financier, la directive NIS 2 reste le cadre de r\u00e9f\u00e9rence.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">En quoi une notation de s\u00e9curit\u00e9 facilite-t-elle la mise en \u0153uvre de la directive DORA ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Un <a href=\"\/fr\/savoir\/quest-ce-quune-notation-de-securite\/\">Note de s\u00e9curit\u00e9<\/a> \u00e9value la surface d'attaque d'une entreprise visible de l'ext\u00e9rieur \u00e0 l'aide de crit\u00e8res mesurables. Cela permet de surveiller en permanence la situation en mati\u00e8re de s\u00e9curit\u00e9 de ses propres syst\u00e8mes et de ceux des prestataires de services TIC, par exemple dans le cadre de la surveillance continue pr\u00e9vue par le quatri\u00e8me pilier. La mise en \u0153uvre contractuelle et organisationnelle de DORA ne remplace pas une notation, mais elle fournit des donn\u00e9es fiables pour la prise de d\u00e9cision en mati\u00e8re de risques.<\/p><\/div><\/div><\/div><\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusion : aborder le risque li\u00e9 aux tiers comme une mission permanente<\/h2>\n\n\n\n<p>DORA fait de la gestion des prestataires de services TIC une obligation permanente : tenir \u00e0 jour les registres d'informations, affiner les contrats, \u00e9valuer les prestataires en continu. LocateRisk vous accompagne dans cette d\u00e9marche gr\u00e2ce \u00e0 une solution de gestion des risques li\u00e9s aux fournisseurs qui combine des questionnaires et des notations de s\u00e9curit\u00e9 bas\u00e9es sur des indicateurs cl\u00e9s de performance (KPI). L'analyse examine la surface d'attaque visible de l'ext\u00e9rieur de vos prestataires, sans installation d'agent, en conformit\u00e9 avec le RGPD et avec un h\u00e9bergement dans des centres de donn\u00e9es allemands certifi\u00e9s. <a href=\"\/fr\/atterrissage\/la-gestion-des-risques-fournisseurs-en-toute-simplicite-2\/\">D\u00e9couvrez comment mettre en place votre syst\u00e8me de gestion des risques fournisseurs dans le cadre de la r\u00e9glementation DORA<\/a>.<\/p>","protected":false},"excerpt":{"rendered":"<p>Ce que r\u00e9git la loi sur la r\u00e9silience op\u00e9rationnelle num\u00e9rique (Digital Operational Resilience Act) : champ d'application, cinq piliers, surveillance de la BaFin, sanctions et diff\u00e9rence par rapport \u00e0 la directive NIS2.<\/p>","protected":false},"author":0,"featured_media":0,"template":"","wissen_thema":[819],"class_list":["post-9293","wissen","type-wissen","status-publish","hentry","wissen_thema-regulatorik-compliance"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.2 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>DORA-Verordnung: \u00dcberblick und Pflichten \u2013 LocateRisk<\/title>\n<meta name=\"description\" content=\"DORA im \u00dcberblick: Betroffene, die f\u00fcnf S\u00e4ulen, BaFin-Aufsicht, Sanktionen und Abgrenzung zu NIS2. Kompakt f\u00fcr Finanzunternehmen und IKT-Dienstleister.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"http:\/\/locaterisk.com\/fr\/savoir\/apercu-du-reglement-dora\/\" \/>\n<meta property=\"og:locale\" content=\"fr_FR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"DORA-Verordnung: \u00dcberblick und Pflichten \u2013 LocateRisk\" \/>\n<meta property=\"og:description\" content=\"DORA im \u00dcberblick: Betroffene, die f\u00fcnf S\u00e4ulen, BaFin-Aufsicht, Sanktionen und Abgrenzung zu NIS2. Kompakt f\u00fcr Finanzunternehmen und IKT-Dienstleister.\" \/>\n<meta property=\"og:url\" content=\"http:\/\/locaterisk.com\/fr\/savoir\/apercu-du-reglement-dora\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"article:modified_time\" content=\"2026-08-06T11:22:08+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1080\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Dur\u00e9e de lecture estim\u00e9e\" \/>\n\t<meta name=\"twitter:data1\" content=\"9 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/dora-verordnung-ueberblick\\\/\",\"url\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/dora-verordnung-ueberblick\\\/\",\"name\":\"DORA-Verordnung: \u00dcberblick und Pflichten \u2013 LocateRisk\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"datePublished\":\"2026-08-06T10:03:35+00:00\",\"dateModified\":\"2026-08-06T11:22:08+00:00\",\"description\":\"DORA im \u00dcberblick: Betroffene, die f\u00fcnf S\u00e4ulen, BaFin-Aufsicht, Sanktionen und Abgrenzung zu NIS2. Kompakt f\u00fcr Finanzunternehmen und IKT-Dienstleister.\",\"breadcrumb\":{\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/dora-verordnung-ueberblick\\\/#breadcrumb\"},\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/dora-verordnung-ueberblick\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/dora-verordnung-ueberblick\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Wissen\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"DORA: Der Digital Operational Resilience Act erkl\u00e4rt\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"fr-FR\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"R\u00e8glement DORA : aper\u00e7u et obligations \u2013 LocateRisk","description":"Aper\u00e7u de la directive DORA : les entit\u00e9s concern\u00e9es, les cinq piliers, la surveillance de la BaFin, les sanctions et la distinction par rapport \u00e0 la directive NIS2. Un r\u00e9sum\u00e9 destin\u00e9 aux entreprises du secteur financier et aux prestataires de services TIC.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"http:\/\/locaterisk.com\/fr\/savoir\/apercu-du-reglement-dora\/","og_locale":"fr_FR","og_type":"article","og_title":"DORA-Verordnung: \u00dcberblick und Pflichten \u2013 LocateRisk","og_description":"DORA im \u00dcberblick: Betroffene, die f\u00fcnf S\u00e4ulen, BaFin-Aufsicht, Sanktionen und Abgrenzung zu NIS2. Kompakt f\u00fcr Finanzunternehmen und IKT-Dienstleister.","og_url":"http:\/\/locaterisk.com\/fr\/savoir\/apercu-du-reglement-dora\/","og_site_name":"LocateRisk","article_modified_time":"2026-08-06T11:22:08+00:00","og_image":[{"width":1080,"height":1080,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Dur\u00e9e de lecture estim\u00e9e":"9 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"http:\/\/locaterisk.com\/de\/wissen\/dora-verordnung-ueberblick\/","url":"http:\/\/locaterisk.com\/de\/wissen\/dora-verordnung-ueberblick\/","name":"R\u00e8glement DORA : aper\u00e7u et obligations \u2013 LocateRisk","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"datePublished":"2026-08-06T10:03:35+00:00","dateModified":"2026-08-06T11:22:08+00:00","description":"Aper\u00e7u de la directive DORA : les entit\u00e9s concern\u00e9es, les cinq piliers, la surveillance de la BaFin, les sanctions et la distinction par rapport \u00e0 la directive NIS2. Un r\u00e9sum\u00e9 destin\u00e9 aux entreprises du secteur financier et aux prestataires de services TIC.","breadcrumb":{"@id":"http:\/\/locaterisk.com\/de\/wissen\/dora-verordnung-ueberblick\/#breadcrumb"},"inLanguage":"fr-FR","potentialAction":[{"@type":"ReadAction","target":["http:\/\/locaterisk.com\/de\/wissen\/dora-verordnung-ueberblick\/"]}]},{"@type":"BreadcrumbList","@id":"http:\/\/locaterisk.com\/de\/wissen\/dora-verordnung-ueberblick\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"http:\/\/locaterisk.com\/de\/"},{"@type":"ListItem","position":2,"name":"Wissen","item":"https:\/\/locaterisk.com\/de\/wissen\/"},{"@type":"ListItem","position":3,"name":"DORA: Der Digital Operational Resilience Act erkl\u00e4rt"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"Mesurer et comparer la s\u00e9curit\u00e9 informatique","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"fr-FR"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/9293","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen"}],"about":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/types\/wissen"}],"version-history":[{"count":5,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/9293\/revisions"}],"predecessor-version":[{"id":9337,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/9293\/revisions\/9337"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/media?parent=9293"}],"wp:term":[{"taxonomy":"wissen_thema","embeddable":true,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen_thema?post=9293"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}