Provaly
DORA

DORA, c'est quoi ? Le règlement cyber du secteur financier

6 août 2026

DORA est moins connu que le RGPD ou NIS2, mais il s'impose déjà à tout un pan de l'économie. Voici de quoi il s'agit.

DORA, c'est quoi ?

DORA (Digital Operational Resilience Act, règlement UE 2022/2554) est un règlement européen qui vise à renforcer la résilience informatique du secteur financier. Autrement dit : s'assurer que les acteurs financiers peuvent résister à une panne, une cyberattaque ou un incident majeur, et continuer à fonctionner.

Point important : DORA est un règlement, pas une directive. Il s'applique donc directement, sans transposition nationale, et il est en application depuis le 17 janvier 2025.

Qui est concerné ?

DORA vise les entités financières au sens large : banques, assurances, sociétés de gestion, établissements de paiement, prestataires de services sur crypto-actifs, et bien d'autres.

Mais DORA ne s'arrête pas aux acteurs financiers eux-mêmes. Il encadre aussi leurs prestataires informatiques (les fournisseurs de services TIC), en particulier ceux jugés critiques. Si vous fournissez des services numériques à des clients du secteur financier, DORA peut donc vous concerner indirectement, par les exigences que vos clients vous répercuteront.

Quelles grandes obligations ?

DORA repose sur plusieurs piliers :

  • la gestion des risques liés à l'informatique ;
  • la gestion et la notification des incidents majeurs ;
  • des tests réguliers de résilience (jusqu'à des tests d'intrusion avancés pour les plus grands) ;
  • la maîtrise des risques liés aux prestataires informatiques ;
  • le partage d'informations sur les cybermenaces.

DORA, NIS2, RGPD : comment s'y retrouver ?

Ces textes se ressemblent car ils poussent tous vers une meilleure cybersécurité, mais ils ne visent pas les mêmes acteurs. Le RGPD concerne les données personnelles de presque tout le monde. NIS2 vise de nombreux secteurs essentiels et importants. DORA, lui, est spécifique au secteur financier et à ses prestataires. Une même entreprise peut être concernée par plusieurs à la fois.

En résumé

DORA impose au secteur financier et à ses prestataires informatiques un niveau élevé de résilience face aux incidents et aux cyberattaques. Si vous travaillez avec des clients de la finance, attendez-vous à des exigences de sécurité renforcées.

FAQ

Je ne suis pas une banque, DORA me concerne-t-il ? Directement, non. Mais si vous fournissez des services informatiques à des clients financiers, ils vous imposeront des exigences issues de DORA.

Depuis quand DORA s'applique-t-il ? Depuis le 17 janvier 2025, directement dans toute l'Union européenne.

Quelle différence avec NIS2 ? NIS2 couvre de nombreux secteurs ; DORA est spécifique à la finance. Pour le secteur financier, DORA prime sur NIS2 sur son périmètre.