DORA, c'est quoi ? Le règlement cyber du secteur financier
Par Provaly · Publié le 7 août 2026 · 2 min de lecture
En bref
DORA expliqué simplement : ce qu'est ce règlement européen, quelles entités financières et prestataires sont concernés, et les grandes obligations.
Sommaire
DORA est moins connu que le RGPD ou NIS2, mais il s'impose déjà à tout un pan de l'économie. Voici de quoi il s'agit.
DORA, c'est quoi ?
DORA (Digital Operational Resilience Act, règlement UE 2022/2554) est un règlement européen qui vise à renforcer la résilience informatique du secteur financier. Autrement dit : s'assurer que les acteurs financiers peuvent résister à une panne, une cyberattaque ou un incident majeur, et continuer à fonctionner.
Point important : DORA est un règlement, pas une directive. Il s'applique donc directement, sans transposition nationale, et il est en application depuis le 17 janvier 2025.
Qui est concerné ?
DORA vise les entités financières au sens large : banques, assurances, sociétés de gestion, établissements de paiement, prestataires de services sur crypto-actifs, et bien d'autres.
Mais DORA ne s'arrête pas aux acteurs financiers eux-mêmes. Il encadre aussi leurs prestataires informatiques (les fournisseurs de services TIC), en particulier ceux jugés critiques. Si vous fournissez des services numériques à des clients du secteur financier, DORA peut donc vous concerner indirectement, par les exigences que vos clients vous répercuteront.
Quelles grandes obligations ?
DORA repose sur plusieurs piliers :
- la gestion des risques liés à l'informatique ;
- la gestion et la notification des incidents majeurs ;
- des tests réguliers de résilience (jusqu'à des tests d'intrusion avancés pour les plus grands) ;
- la maîtrise des risques liés aux prestataires informatiques ;
- le partage d'informations sur les cybermenaces.
DORA, NIS2, RGPD : comment s'y retrouver ?
Ces textes se ressemblent car ils poussent tous vers une meilleure cybersécurité, mais ils ne visent pas les mêmes acteurs. Le RGPD concerne les données personnelles de presque tout le monde. NIS2 vise de nombreux secteurs essentiels et importants. DORA, lui, est spécifique au secteur financier et à ses prestataires. Une même entreprise peut être concernée par plusieurs à la fois.
En résumé
DORA impose au secteur financier et à ses prestataires informatiques un niveau élevé de résilience face aux incidents et aux cyberattaques. Si vous travaillez avec des clients de la finance, attendez-vous à des exigences de sécurité renforcées.
FAQ
Je ne suis pas une banque, DORA me concerne-t-il ? Directement, non. Mais si vous fournissez des services informatiques à des clients financiers, ils vous imposeront des exigences issues de DORA.
Depuis quand DORA s'applique-t-il ? Depuis le 17 janvier 2025, directement dans toute l'Union européenne.
Quelle différence avec NIS2 ? NIS2 couvre de nombreux secteurs ; DORA est spécifique à la finance. Pour le secteur financier, DORA prime sur NIS2 sur son périmètre.
Recevez nos guides conformité
De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.
À lire aussi
HDS ou RGPD : quelle différence pour les données de santé ?
HDS et RGPD ne se remplacent pas : le RGPD encadre le traitement des données personnelles, HDS encadre l'hébergement des données de santé. Comment ils s'articulent.
22 août 2026
Qu'est-ce qu'une donnée de santé ? Définition et exemples
Ce qu'est une donnée de santé au sens du RGPD, pourquoi c'est une donnée sensible, et les cas limites (données qui deviennent des données de santé par recoupement).
22 août 2026
HDS et ISO 27001 : pourquoi l'un mène à l'autre
La certification HDS s'appuie sur ISO 27001, plus des exigences propres aux données de santé. Ce que les deux ont en commun et ce que HDS ajoute.
21 août 2026