{"id":9298,"date":"2026-08-06T10:03:38","date_gmt":"2026-08-06T10:03:38","guid":{"rendered":"http:\/\/locaterisk.com\/de\/?post_type=wissen&#038;p=9298"},"modified":"2026-08-06T10:03:38","modified_gmt":"2026-08-06T10:03:38","slug":"dora-ikt-risque-lie-a-un-tiers","status":"publish","type":"wissen","link":"https:\/\/locaterisk.com\/fr\/savoir\/dora-ikt-risque-lie-a-un-tiers\/","title":{"rendered":"Risque li\u00e9 aux tiers dans le domaine des TIC dans le cadre de la directive DORA : obligations et mise en \u0153uvre"},"content":{"rendered":"<h1 class=\"wp-block-heading\">Risque li\u00e9 aux tiers dans le domaine des TIC dans le cadre de la directive DORA : obligations et mise en \u0153uvre<\/h1>\n<span class=\"lr-ai-disclosure\" style=\"display:block;max-width:843px;margin:8px auto 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Ce texte a \u00e9t\u00e9 g\u00e9n\u00e9r\u00e9 par l'intelligence artificielle (IA).<\/span>\n\n\n<p>Le r\u00e8glement (UE) 2022\/2554, dit \u00ab DORA \u00bb, s'applique directement dans tous les \u00c9tats membres de l'UE depuis le 17 janvier 2025. Pour les responsables informatiques, les RSSI et les dirigeants d\u2019entreprises financi\u00e8res, la gestion des risques li\u00e9s aux tiers dans le domaine des TIC figure parmi les obligations les plus contraignantes du r\u00e8glement. DORA exige la tenue d\u2019un registre d\u2019informations mis \u00e0 jour en permanence sur les contrats TIC, des \u00e9valuations des risques document\u00e9es avant la conclusion des contrats, des clauses contractuelles adapt\u00e9es, une surveillance continue et des strat\u00e9gies de sortie test\u00e9es. Cet article pr\u00e9sente les exigences concr\u00e8tes des articles 28 \u00e0 30 et explique comment les mettre en \u0153uvre de mani\u00e8re pratique \u00e0 l\u2019aide de notations automatis\u00e9es et d\u2019une gestion des risques li\u00e9s aux fournisseurs. Mise \u00e0 jour des informations : ao\u00fbt 2026.<\/p>\n<p>Les termes suivants sont \u00e9galement courants : <strong>Risques li\u00e9s aux tiers dans le domaine des TIC<\/strong>, <strong>DORA : gestion des risques li\u00e9s aux tiers<\/strong> et <strong>Gestion des tiers dans le domaine des TIC<\/strong>. Il s'agit des risques li\u00e9s aux services TIC fournis par des prestataires externes ou internes au groupe, auxquels une entreprise financi\u00e8re a recours.<\/p>\n\n\n<h2 class=\"wp-block-heading\">L'essentiel en bref<\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li>La loi DORA est directement applicable depuis le 17 janvier 2025. Les articles 28 \u00e0 30 r\u00e9gissent la gestion des risques li\u00e9s aux tiers dans le domaine des TIC.<\/li><li>Les \u00e9tablissements financiers tiennent un registre contenant des informations sur l'ensemble de leurs relations contractuelles dans le domaine des TIC. La BaFin a demand\u00e9 pour la premi\u00e8re fois la communication de ces informations en avril 2025 ; depuis 2026, les entreprises les transmettent chaque ann\u00e9e au mois de mars.<\/li><li>Avant toute conclusion de contrat, une \u00e9valuation des risques, une diligence raisonnable et une analyse du risque de concentration sont obligatoires.<\/li><li>Les contrats portant sur des fonctions critiques ou essentielles doivent comporter des clauses suppl\u00e9mentaires, notamment des droits d'audit, des indicateurs de performance et une aide \u00e0 la sortie.<\/li><li>Le 18 novembre 2025, les autorit\u00e9s de surveillance de l'UE ont d\u00e9sign\u00e9 les 19 premiers prestataires de services TIC tiers d'importance critique et les ont plac\u00e9s sous surveillance directe.<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Ce qu'exige DORA en mati\u00e8re de risques li\u00e9s aux tiers dans le domaine des TIC<\/h2>\n\n\n\n<p>Selon les informations fournies par l'Autorit\u00e9 europ\u00e9enne des march\u00e9s financiers (AEMF), DORA couvre 21 types d'entit\u00e9s financi\u00e8res, parmi lesquelles les banques, les assureurs, les \u00e9tablissements de paiement et de monnaie \u00e9lectronique, les \u00e9tablissements de valeurs mobili\u00e8res et les soci\u00e9t\u00e9s de gestion de capitaux. La gestion du risque de tiers li\u00e9 aux TIC est r\u00e9gie par le chapitre V du r\u00e8glement. L'article 28 \u00e9nonce les principes g\u00e9n\u00e9raux, l'article 29 traite de l'\u00e9valuation du risque de concentration et l'article 30 d\u00e9finit les \u00e9l\u00e9ments minimaux que doit comporter le contrat.<\/p>\n\n\n\n<p>Le principe fondamental est \u00e9nonc\u00e9 \u00e0 l'article 28, paragraphe 1 : les entreprises financi\u00e8res restent \u00e0 tout moment pleinement responsables du respect du r\u00e8glement, m\u00eame lorsqu'elles sous-traitent des services TIC \u00e0 des tiers. L'externalisation transf\u00e8re des t\u00e2ches, mais pas la responsabilit\u00e9. Les exigences s\u2019appliquent de mani\u00e8re proportionn\u00e9e. L\u2019\u00e9tendue et la port\u00e9e des mesures d\u00e9pendent de la taille et du profil de risque de l\u2019entreprise, ainsi que du caract\u00e8re critique des services sous-trait\u00e9s.<\/p>\n\n\n\n<p>En outre, le r\u00e8glement exige la mise en place d'une strat\u00e9gie relative au risque li\u00e9 aux tiers dans le domaine des TIC, dont la responsabilit\u00e9 incombe \u00e0 l'organe de direction et qui doit \u00eatre r\u00e9guli\u00e8rement r\u00e9examin\u00e9e. Notre article consacr\u00e9 \u00e0 ce sujet offre une vue d'ensemble de tous les domaines d'obligations : <a href=\"\/fr\/savoir\/apercu-du-reglement-dora\/\">R\u00e8glement DORA<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Le registre d'informations : fondement de la surveillance<\/h2>\n\n\n\n<p>L'article 28, paragraphe 3, oblige les entreprises financi\u00e8res \u00e0 tenir un registre contenant des informations sur tous les accords contractuels conclus avec des prestataires de services TIC tiers, tant au niveau individuel qu'aux niveaux partiellement consolid\u00e9 et consolid\u00e9. Ce registre indique si un accord concerne des fonctions critiques ou importantes.<\/p>\n\n\n\n<p>Le r\u00e8glement d'ex\u00e9cution (UE) 2024\/2956 du 29 novembre 2024 d\u00e9finit la structure que doit avoir le registre. Il \u00e9tablit des mod\u00e8les standard obligatoires assortis de formulaires de d\u00e9claration li\u00e9s, qui prennent \u00e9galement en compte les sous-traitances. En Allemagne, selon son propre communiqu\u00e9, la BaFin a re\u00e7u pour la premi\u00e8re fois les registres entre le 14 et le 28 avril 2025 via sa plateforme de d\u00e9claration et de publication (MVP), avec des donn\u00e9es \u00e0 la date du 31 mars 2025. Depuis 2026, selon la BaFin, les entreprises financi\u00e8res soumettent leur registre chaque ann\u00e9e entre le 9 et le 30 mars, avec des donn\u00e9es \u00e0 la date du 31 d\u00e9cembre de l'ann\u00e9e pr\u00e9c\u00e9dente.<\/p>\n\n\n\n<p>\u00c0 cela s'ajoutent des obligations de d\u00e9claration. Les entreprises financi\u00e8res doivent communiquer \u00e0 l'autorit\u00e9 comp\u00e9tente, au moins une fois par an, le nombre de nouveaux accords relatifs aux TIC et l'informer au pr\u00e9alable des contrats pr\u00e9vus qui concernent des fonctions critiques ou importantes. Ceux qui tiennent \u00e0 jour le registre manuellement dans des tableaux sous-estiment souvent la charge de travail que cela repr\u00e9sente. Les mod\u00e8les exigent des informations coh\u00e9rentes sur plusieurs formulaires de d\u00e9claration li\u00e9s entre eux, jusqu\u2019\u00e0 la cha\u00eene des sous-traitants.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u00c9valuation des risques avant la conclusion du contrat<\/h2>\n\n\n\n<p>Avant qu\u2019une entreprise financi\u00e8re ne conclue un contrat informatique, l\u2019article 28, paragraphe 4, exige une \u00e9valuation document\u00e9e. Celle-ci permet de d\u00e9terminer si le contrat soutient une fonction critique ou importante, si les conditions prudentielles sont respect\u00e9es et quels risques l\u2019accord comporte. Cela inclut express\u00e9ment le risque de concentration vis\u00e9 \u00e0 l\u2019article 29 : le prestataire peut-il \u00eatre remplac\u00e9, existe-t-il d\u00e9j\u00e0 plusieurs contrats avec le m\u00eame prestataire et quels risques d\u00e9coulent des cha\u00eenes de sous-traitance, y compris vers des pays tiers ?<\/p>\n\n\n\n<p>Une partie de l'\u00e9valuation consiste en une v\u00e9rification pr\u00e9alable (due diligence) du prestataire. Les \u00e9tablissements financiers \u00e9valuent si le prestataire est apte \u00e0 remplir sa mission et s'il respecte des normes ad\u00e9quates en mati\u00e8re de s\u00e9curit\u00e9 de l'information. Dans la pratique, cette \u00e9valuation repose souvent uniquement sur les d\u00e9clarations du prestataire et sur des certificats. Un <a href=\"\/fr\/savoir\/quest-ce-quune-notation-de-securite\/\">Note de s\u00e9curit\u00e9<\/a> compl\u00e8te ces documents par un \u00e9l\u00e9ment d'information objectif et mesurable de mani\u00e8re externe. Il donne un aper\u00e7u de l'\u00e9tat des syst\u00e8mes informatiques accessibles au public du prestataire, depuis les services ouverts jusqu'aux logiciels expos\u00e9s, en passant par la configuration des serveurs de certificats et de messagerie. L'examen de la situation financi\u00e8re, des certificats et de la conformit\u00e9 contractuelle ne remplace pas une notation. Il rend toutefois la s\u00e9lection des prestataires plus fiable et facilite leur comparaison.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Exigences contractuelles pr\u00e9vues \u00e0 l'article 30<\/h2>\n\n\n\n<p>L'article 30 d\u00e9finit les \u00e9l\u00e9ments minimaux que doit comporter tout contrat relatif aux TIC. Des exigences plus strictes s'appliquent aux contrats qui concernent des fonctions critiques ou essentielles. Le tableau suivant r\u00e9sume les points essentiels (s\u00e9lection, mise \u00e0 jour : ao\u00fbt 2026) :<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Exigence contractuelle<\/th><th>Base juridique<\/th><th>Champ d'application<\/th><\/tr><\/thead><tbody><tr><td>Description claire des fonctionnalit\u00e9s et des services TIC convenus<\/td><td>Art. 30, al. 2, de la DORA<\/td><td>Tous les contrats relatifs aux TIC<\/td><\/tr><tr><td>Indication des lieux de prestation et de traitement des donn\u00e9es, y compris la notification des modifications<\/td><td>Art. 30, al. 2, de la DORA<\/td><td>Tous les contrats relatifs aux TIC<\/td><\/tr><tr><td>Dispositions relatives \u00e0 la disponibilit\u00e9, \u00e0 l'authenticit\u00e9, \u00e0 l'int\u00e9grit\u00e9 et \u00e0 la confidentialit\u00e9 des donn\u00e9es<\/td><td>Art. 30, al. 2, de la DORA<\/td><td>Tous les contrats relatifs aux TIC<\/td><\/tr><tr><td>Acc\u00e8s, restitution et r\u00e9cup\u00e9ration des donn\u00e9es en cas d'insolvabilit\u00e9 ou de r\u00e9siliation du contrat<\/td><td>Art. 30, al. 2, de la DORA<\/td><td>Tous les contrats relatifs aux TIC<\/td><\/tr><tr><td>Assistance en cas d'incidents informatiques, sans frais suppl\u00e9mentaires ni frais pr\u00e9d\u00e9finis<\/td><td>Art. 30, al. 2, de la DORA<\/td><td>Tous les contrats relatifs aux TIC<\/td><\/tr><tr><td>Droits de r\u00e9siliation et d\u00e9lais de pr\u00e9avis minimaux<\/td><td>Art. 30, al. 2, de la DORA<\/td><td>Tous les contrats relatifs aux TIC<\/td><\/tr><tr><td>Description des prestations avec des objectifs quantitatifs et qualitatifs<\/td><td>Art. 30, al. 3, de la DORA<\/td><td>Fonctions critiques ou importantes<\/td><\/tr><tr><td>Obligations de d\u00e9claration du prestataire de services en cas d'\u00e9volutions ayant des r\u00e9percussions significatives<\/td><td>Art. 30, al. 3, de la DORA<\/td><td>Fonctions critiques ou importantes<\/td><\/tr><tr><td>Plans d'urgence et mesures de s\u00e9curit\u00e9 informatique, y compris les tests<\/td><td>Art. 30, al. 3, de la DORA<\/td><td>Fonctions critiques ou importantes<\/td><\/tr><tr><td>Participation \u00e0 des tests d'intrusion ax\u00e9s sur les menaces (TLPT)<\/td><td>Art. 30, al. 3, de la DORA<\/td><td>Fonctions critiques ou importantes<\/td><\/tr><tr><td>Droits d'acc\u00e8s, d'inspection et d'audit sans restriction<\/td><td>Art. 30, al. 3, de la DORA<\/td><td>Fonctions critiques ou importantes<\/td><\/tr><tr><td>Accompagnement \u00e0 la sortie avec une p\u00e9riode de transition appropri\u00e9e<\/td><td>Art. 30, al. 3, de la DORA<\/td><td>Fonctions critiques ou importantes<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p>Pour de nombreux contrats existants, cela implique des ren\u00e9gociations. Il est judicieux de proc\u00e9der \u00e0 une analyse des \u00e9carts entre tous les contrats en cours et les exigences de l'article 30, en les classant par ordre de priorit\u00e9 en fonction de la criticit\u00e9 de la fonction prise en charge.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Suivi continu et strat\u00e9gies de sortie<\/h2>\n\n\n\n<p>C'est avec la signature du contrat que commence le v\u00e9ritable travail. La norme DORA exige de surveiller en permanence les performances et le profil de risque des prestataires tiers de services TIC et de tenir \u00e0 jour le registre d'informations. L'article 28, paragraphe 7, \u00e9num\u00e8re en outre les cas dans lesquels les \u00e9tablissements financiers doivent pouvoir r\u00e9silier les contrats, par exemple en cas de violations graves de la loi par le prestataire, de faiblesses av\u00e9r\u00e9es dans sa gestion des risques li\u00e9s aux TIC ou lorsque l'autorit\u00e9 de contr\u00f4le n'est plus en mesure d'exercer une surveillance efficace sur l'\u00e9tablissement en raison de cet accord.<\/p>\n\n\n\n<p>Pour les fonctions critiques ou importantes, l'article 28, paragraphe 8, exige la mise en place de strat\u00e9gies de sortie document\u00e9es. Celles-ci comprennent des plans de transition, des alternatives valid\u00e9es et une approche r\u00e9aliste permettant de r\u00e9cup\u00e9rer ou de transf\u00e9rer les donn\u00e9es et les fonctions sans interruption de l'activit\u00e9.<\/p>\n\n\n\n<p>Pour la surveillance continue, la combinaison de deux points de vue s'est av\u00e9r\u00e9e efficace. Les questionnaires et les justificatifs fournissent le point de vue interne du prestataire de services, tandis que les mesures techniques continues apportent le point de vue externe. <a href=\"\/fr\/savoir\/quest-ce-que-leasm\/\">Gestion de la surface d'attaque externe<\/a> recense les syst\u00e8mes d'un prestataire accessibles au public sans installation d'agent et sans intervention de sa part. Si la notation d'un prestataire se d\u00e9t\u00e9riore, cela constitue un motif document\u00e9 justifiant des demandes de pr\u00e9cisions bien avant la date d'\u00e9ch\u00e9ance du prochain questionnaire annuel.<\/p>\n<p>Du point de vue technique, il est \u00e9galement important de savoir dans quels d\u00e9lais les nouvelles alertes de vuln\u00e9rabilit\u00e9 sont prises en compte. LocateRisk utilise <a href=\"\/fr\/atterrissage\/renseignement-preventif-detecter-les-cyberrisques-avant-quils-ne-se-manifestent\/\">Intelligence pr\u00e9emptive<\/a>, afin de recouper les signalements provenant de plusieurs sources avec la surface d'attaque d'un prestataire de services TIC avant m\u00eame une \u00e9valuation finale par le NVD. Cela fournit un motif suppl\u00e9mentaire et documentable pour adresser une demande fond\u00e9e sur les risques au prestataire.<\/p>\n\n\n<h2 class=\"wp-block-heading\">Les prestataires tiers de services TIC critiques plac\u00e9s sous la surveillance de l'UE<\/h2>\n\n\n\n<p>Une nouveaut\u00e9 de DORA est le cadre de surveillance des prestataires tiers de services TIC critiques. Les trois autorit\u00e9s de surveillance financi\u00e8re de l\u2019UE, l\u2019ABE, l\u2019AEAPP et l\u2019AEMF, d\u00e9signent les prestataires dont la d\u00e9faillance aurait des cons\u00e9quences graves pour le secteur financier et les placent sous la surveillance directe d\u2019une autorit\u00e9 de surveillance chef de file (Lead Overseer). Le 18 novembre 2025, les autorit\u00e9s ont publi\u00e9 la premi\u00e8re liste comprenant 19 prestataires d\u00e9sign\u00e9s, parmi lesquels figurent de grands fournisseurs de services cloud, des exploitants de centres de donn\u00e9es et de r\u00e9seaux, ainsi que des \u00e9diteurs de logiciels destin\u00e9s au secteur financier.<\/p>\n\n\n\n<p>Le responsable principal peut demander des informations, mener des enqu\u00eates et des inspections, et formuler des recommandations. Si un prestataire de services TIC tiers d'importance critique ne respecte pas ses obligations de coop\u00e9ration, l'article 35 du r\u00e8glement pr\u00e9voit des astreintes pouvant atteindre 1 % du chiffre d'affaires quotidien moyen r\u00e9alis\u00e9 \u00e0 l'\u00e9chelle mondiale au cours de l'exercice pr\u00e9c\u00e9dent, inflig\u00e9es quotidiennement pendant une dur\u00e9e maximale de six mois.<\/p>\n\n\n\n<p>Important pour les \u00e9tablissements financiers : le fait de d\u00e9signer un prestataire comme \u00ab critique \u00bb n'entra\u00eene aucun transfert d'obligations. L'\u00e9valuation des risques, les clauses contractuelles, la tenue des registres et la surveillance restent de la responsabilit\u00e9 de chaque \u00e9tablissement financier, y compris vis-\u00e0-vis des prestataires d\u00e9sign\u00e9s.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Mise en \u0153uvre en cinq \u00e9tapes<\/h2>\n\n\n\n<p>Les cinq \u00e9tapes suivantes ont fait leurs preuves pour la mise en place d'un syst\u00e8me de gestion des risques li\u00e9s aux tiers dans le domaine des TIC conforme \u00e0 la directive DORA :<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>\u00c9tape 1 : Recenser le stock.<\/strong> Recenser tous les contrats relatifs aux TIC, attribuer les fonctions critiques ou importantes et \u00e9tablir le registre des informations conform\u00e9ment aux mod\u00e8les pr\u00e9vus par le r\u00e8glement d'ex\u00e9cution (UE) n\u00b0 2024\/2956.<\/li><li><strong>\u00c9tape 2 : D\u00e9finir le processus d'\u00e9valuation.<\/strong> Int\u00e9grer de mani\u00e8re syst\u00e9matique la \u00ab due diligence \u00bb, l'analyse de concentration et l'\u00e9valuation des risques avant la conclusion du contrat, en incluant une notation externe pour chaque prestataire \u00e0 des fins de comparaison.<\/li><li><strong>\u00c9tape 3 : Mettre \u00e0 jour les contrats.<\/strong> V\u00e9rifier les contrats existants au regard de l'article 30 et hi\u00e9rarchiser les ren\u00e9gociations en fonction de leur importance.<\/li><li><strong>\u00c9tape 4 : Automatiser la surveillance.<\/strong> Regrouper les questionnaires, les justificatifs et les notations continues au sein d'un syst\u00e8me de gestion des risques fournisseurs, avec des rappels, des proc\u00e9dures d'escalade et une documentation conforme aux exigences d'audit.<\/li><li><strong>\u00c9tape 5 : Tester les strat\u00e9gies de sortie.<\/strong> Documenter les plans de reprise apr\u00e8s sinistre pour les fonctions critiques, les tester r\u00e9guli\u00e8rement et tenir le registre \u00e0 jour en permanence.<\/li><\/ul>\n\n\n\n<p>Avec le <a href=\"\/fr\/atterrissage\/gestion-des-risques-lies-aux-tiers\/\">Gestion des risques li\u00e9s aux tiers par LocateRisk<\/a> Les \u00e9tapes 2 et 4 sont en grande partie automatis\u00e9es. La plateforme \u00e9tablit des notes de s\u00e9curit\u00e9 bas\u00e9es sur des indicateurs cl\u00e9s de performance (KPI) pour vos prestataires de services sans installation d\u2019agent ; une premi\u00e8re analyse est disponible dans les 48 heures. Les processus li\u00e9s aux questionnaires, aux invitations et aux justificatifs sont regroup\u00e9s au sein d\u2019un m\u00eame syst\u00e8me, h\u00e9berg\u00e9 dans des centres de donn\u00e9es allemands certifi\u00e9s. Pour contextualiser : l\u2019analyse rend visibles de l\u2019ext\u00e9rieur l\u2019exposition aux risques et les logiciels utilis\u00e9s. Il n\u2019est toutefois pas toujours possible de d\u00e9terminer de mani\u00e8re d\u00e9finitive depuis l\u2019ext\u00e9rieur si une version concr\u00e8tement vuln\u00e9rable est utilis\u00e9e. Le registre lui-m\u00eame et les adaptations contractuelles restent du ressort de vos services juridiques et d\u2019externalisation ; la plateforme fournit les donn\u00e9es relatives aux risques ainsi que la documentation correspondante.<\/p>\n\n\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3>Questions fr\u00e9quentes<\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">\u00c0 qui s'appliquent les obligations pr\u00e9vues par la directive DORA concernant les risques li\u00e9s aux tiers dans le domaine des TIC ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Pour toutes les entreprises financi\u00e8res relevant du champ d'application du r\u00e8glement. L'AEMF en recense 21 types, allant des banques aux assureurs en passant par les soci\u00e9t\u00e9s de gestion de capitaux. Les obligations s'appliquent de mani\u00e8re proportionn\u00e9e \u00e0 la taille et au profil de risque, mais ne sont pas supprim\u00e9es pour autant.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Les prestataires informatiques internes au groupe doivent-ils \u00e9galement figurer dans le registre des informations ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Oui. Le registre recense tous les accords contractuels relatifs aux services TIC, que le prestataire fasse partie ou non du groupe. Les exigences en mati\u00e8re d'\u00e9valuation et de contrats s'appliquent \u00e9galement aux prestataires internes au groupe.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Qu'est-ce qui distingue les fonctions critiques des prestataires tiers de services TIC critiques ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Chaque \u00e9tablissement financier \u00e9value lui-m\u00eame ses fonctions critiques ou importantes. Cette classification d\u00e9termine les exigences contractuelles et de sortie les plus strictes. En revanche, ce sont les autorit\u00e9s de surveillance de l'UE qui d\u00e9signent de mani\u00e8re centralis\u00e9e les prestataires de services TIC tiers jug\u00e9s critiques. Ces prestataires sont plac\u00e9s sous la surveillance directe de l'UE ; cette mesure s'appliquera dans un premier temps \u00e0 19 prestataires en novembre 2025.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Un certificat ISO 27001 d\u00e9livr\u00e9 au prestataire de services suffit-il comme justificatif ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Non. Un certificat constitue un \u00e9l\u00e9ment utile dans le cadre de la diligence raisonnable. Il ne remplace toutefois ni l'\u00e9valuation des risques effectu\u00e9e par l'entreprise financi\u00e8re elle-m\u00eame, ni les dispositions contractuelles minimales, ni la surveillance continue. La directive DORA exige une \u00e9valuation distincte et document\u00e9e de la part de l'entreprise financi\u00e8re.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">\u00c0 quelle fr\u00e9quence le registre d'informations doit-il \u00eatre mis \u00e0 jour ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Les \u00e9tablissements financiers tiennent ce registre \u00e0 jour en permanence. Conform\u00e9ment aux directives de la BaFin, ce registre est transmis chaque ann\u00e9e via la plateforme MVP ; la premi\u00e8re transmission a eu lieu en avril 2025 avec les donn\u00e9es au 31 mars 2025, puis, depuis 2026, entre le 9 et le 30 mars avec les donn\u00e9es au 31 d\u00e9cembre de l'ann\u00e9e pr\u00e9c\u00e9dente. Les entreprises financi\u00e8res communiquent \u00e0 l'autorit\u00e9 le nombre de nouveaux accords relatifs aux TIC au moins une fois par an et signalent \u00e0 l'avance les contrats pr\u00e9vus concernant des fonctions critiques ou importantes.<\/p><\/div><\/div><\/div><\/div>\n\n\n\n<p>La gestion des risques li\u00e9s aux tiers dans le domaine des TIC dans le cadre de la directive DORA est une mission permanente, et non un exercice ponctuel. En int\u00e9grant d\u00e8s le d\u00e9but les registres, les \u00e9valuations et la surveillance dans des processus structur\u00e9s, vous r\u00e9duisez \u00e0 la fois la charge de travail et le risque d'audit. LocateRisk vous accompagne dans cette d\u00e9marche gr\u00e2ce \u00e0 des notations de s\u00e9curit\u00e9 automatis\u00e9es et \u00e0 une gestion des risques li\u00e9s aux fournisseurs qui regroupe les questionnaires, les justificatifs et une vision externe continue de vos prestataires. Pour savoir comment mettre en place votre surveillance des prestataires conform\u00e9ment \u00e0 la r\u00e9glementation DORA, rendez-vous sur notre page <a href=\"\/fr\/atterrissage\/la-gestion-des-risques-fournisseurs-en-toute-simplicite-2\/\">La gestion des risques li\u00e9s aux fournisseurs en toute simplicit\u00e9<\/a>.<\/p>","protected":false},"excerpt":{"rendered":"<p>Registre d'informations, clauses contractuelles, strat\u00e9gies de sortie : ce qu'exige la directive DORA en mati\u00e8re de risques li\u00e9s aux tiers dans le domaine des TIC et comment mettre en \u0153uvre ces obligations en cinq \u00e9tapes.<\/p>","protected":false},"author":0,"featured_media":0,"template":"","wissen_thema":[819],"class_list":["post-9298","wissen","type-wissen","status-publish","hentry","wissen_thema-regulatorik-compliance"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.2 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>IKT-Drittparteirisiko unter DORA: Pflichten \u2013 LocateRisk<\/title>\n<meta name=\"description\" content=\"DORA regelt das IKT-Drittparteirisiko: Informationsregister, Vertragspflichten, Exit-Strategien. So setzen Finanzunternehmen die Anforderungen um.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"http:\/\/locaterisk.com\/fr\/savoir\/dora-ikt-risque-lie-a-un-tiers\/\" \/>\n<meta property=\"og:locale\" content=\"fr_FR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"IKT-Drittparteirisiko unter DORA: Pflichten \u2013 LocateRisk\" \/>\n<meta property=\"og:description\" content=\"DORA regelt das IKT-Drittparteirisiko: Informationsregister, Vertragspflichten, Exit-Strategien. So setzen Finanzunternehmen die Anforderungen um.\" \/>\n<meta property=\"og:url\" content=\"http:\/\/locaterisk.com\/fr\/savoir\/dora-ikt-risque-lie-a-un-tiers\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1080\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Dur\u00e9e de lecture estim\u00e9e\" \/>\n\t<meta name=\"twitter:data1\" content=\"9 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/dora-ikt-drittparteirisiko\\\/\",\"url\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/dora-ikt-drittparteirisiko\\\/\",\"name\":\"IKT-Drittparteirisiko unter DORA: Pflichten \u2013 LocateRisk\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"datePublished\":\"2026-08-06T10:03:38+00:00\",\"description\":\"DORA regelt das IKT-Drittparteirisiko: Informationsregister, Vertragspflichten, Exit-Strategien. So setzen Finanzunternehmen die Anforderungen um.\",\"breadcrumb\":{\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/dora-ikt-drittparteirisiko\\\/#breadcrumb\"},\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/dora-ikt-drittparteirisiko\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/dora-ikt-drittparteirisiko\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Wissen\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"IKT-Drittparteirisiko unter DORA: Pflichten und Umsetzung\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"fr-FR\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Risque li\u00e9 aux tiers dans le domaine des TIC dans le cadre de la directive DORA : obligations \u2013 LocateRisk","description":"DORA r\u00e9git les risques li\u00e9s aux tiers dans le domaine des TIC : registre des informations, obligations contractuelles, strat\u00e9gies de sortie. Voici comment les entreprises financi\u00e8res mettent en \u0153uvre ces exigences.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"http:\/\/locaterisk.com\/fr\/savoir\/dora-ikt-risque-lie-a-un-tiers\/","og_locale":"fr_FR","og_type":"article","og_title":"IKT-Drittparteirisiko unter DORA: Pflichten \u2013 LocateRisk","og_description":"DORA regelt das IKT-Drittparteirisiko: Informationsregister, Vertragspflichten, Exit-Strategien. So setzen Finanzunternehmen die Anforderungen um.","og_url":"http:\/\/locaterisk.com\/fr\/savoir\/dora-ikt-risque-lie-a-un-tiers\/","og_site_name":"LocateRisk","og_image":[{"width":1080,"height":1080,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Dur\u00e9e de lecture estim\u00e9e":"9 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"http:\/\/locaterisk.com\/de\/wissen\/dora-ikt-drittparteirisiko\/","url":"http:\/\/locaterisk.com\/de\/wissen\/dora-ikt-drittparteirisiko\/","name":"Risque li\u00e9 aux tiers dans le domaine des TIC dans le cadre de la directive DORA : obligations \u2013 LocateRisk","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"datePublished":"2026-08-06T10:03:38+00:00","description":"DORA r\u00e9git les risques li\u00e9s aux tiers dans le domaine des TIC : registre des informations, obligations contractuelles, strat\u00e9gies de sortie. Voici comment les entreprises financi\u00e8res mettent en \u0153uvre ces exigences.","breadcrumb":{"@id":"http:\/\/locaterisk.com\/de\/wissen\/dora-ikt-drittparteirisiko\/#breadcrumb"},"inLanguage":"fr-FR","potentialAction":[{"@type":"ReadAction","target":["http:\/\/locaterisk.com\/de\/wissen\/dora-ikt-drittparteirisiko\/"]}]},{"@type":"BreadcrumbList","@id":"http:\/\/locaterisk.com\/de\/wissen\/dora-ikt-drittparteirisiko\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"http:\/\/locaterisk.com\/de\/"},{"@type":"ListItem","position":2,"name":"Wissen","item":"https:\/\/locaterisk.com\/de\/wissen\/"},{"@type":"ListItem","position":3,"name":"IKT-Drittparteirisiko unter DORA: Pflichten und Umsetzung"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"Mesurer et comparer la s\u00e9curit\u00e9 informatique","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"fr-FR"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/9298","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen"}],"about":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/types\/wissen"}],"version-history":[{"count":4,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/9298\/revisions"}],"predecessor-version":[{"id":9332,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/9298\/revisions\/9332"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/media?parent=9298"}],"wp:term":[{"taxonomy":"wissen_thema","embeddable":true,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen_thema?post=9298"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}