Réglementation DORA : pourquoi et comment la Finance doit-elle se conformer ?

Réglementation DORA : pourquoi et comment la Finance doit-elle se conformer ?

<div><&quest;xml encoding&equals;”UTF-8″&quest;><p class&equals;”wp-block-paragraph”>Entrée en application depuis le 17 janvier 2025 dans l’Union Européenne&comma; la réglementation <strong>DORA<&sol;strong> &lpar;Digital Operational Resilience Act&rpar; remet une couche de cybersécurité dans la <a href&equals;”https&colon;&sol;&sol;www&period;tixeo&period;com&sol;banque-finance-assurance&sol;” target&equals;”&lowbar;blank” rel&equals;”noreferrer noopener”>Finance<&sol;a>&period; Pour protéger leurs actifs et les intérêts économiques des nations européennes&comma; ce dispositif vise à renforcer la résilience opérationnelle numérique des entités financières&period; En d’autres termes&comma; en cas de crise ou de cyberattaque&comma; elles deviennent plus que jamais garantes de la continuité de leur activité&period; <a href&equals;”https&colon;&sol;&sol;blog&period;tixeo&period;com&sol;guide-nis-2-2025-pour-renforcer-la-cybersecurite-de-son-organisation&sol;” target&equals;”&lowbar;blank” rel&equals;”noreferrer noopener”>En complément de la directive NIS 2<&sol;a>&comma; DORA vise ainsi à renforcer la gestion des risques de la Finance&comma; relative aux technologies d’informations et de communications &lpar;TIC&rpar;&comma; dans un secteur particulièrement ciblé par les cybermenaces&period;<&sol;p><h2 id&equals;”h-un-niveau-de-risque-cyber-eleve-dans-la-finance-nbsp” class&equals;”wp-block-heading”><span class&equals;”ez-toc-section” id&equals;”Un&lowbar;niveau&lowbar;de&lowbar;risque&lowbar;cyber&lowbar;eleve&lowbar;dans&lowbar;la&lowbar;Finance”&sol;><strong>Un niveau de risque cyber élevé dans la Finance<&sol;strong><span class&equals;”ez-toc-section-end”&sol;><&sol;h2><p class&equals;”wp-block-paragraph”>Les cyberattaques ciblent massivement les infrastructures du secteur financier&period; <a href&equals;”https&colon;&sol;&sol;www&period;banque-france&period;fr&sol;fr&sol;publications-et-statistiques&sol;publications&sol;rapport-sur-la-stabilite-financiere-decembre-2025″ target&equals;”&lowbar;blank” rel&equals;”noreferrer noopener”>Dans son rapport sur la stabilité financière de décembre 2025<&sol;a>&comma; la Banque de France identifie <strong>le risque cyber comme le principal facteur de risque opérationnel pesant sur le système financier<&sol;strong> dans un contexte géopolitique dégradé&period; Elle souligne que l’entrée en application de DORA depuis janvier 2025 renforce la capacité des autorités à évaluer ces risques&period; <&sol;p><p class&equals;”wp-block-paragraph”>Le contexte géopolitique accentue la <a href&equals;”https&colon;&sol;&sol;www&period;tixeo&period;com&sol;enjeux-cyberguerre&sol;” target&equals;”&lowbar;blank” rel&equals;”noreferrer noopener”>cyberguerre<&sol;a> et les risques pour le secteur financier&period; Preuve en est avec les attaques DDoS menées par des entités russes contre des institutions européennes&comma; dans le cadre du conflit en Ukraine&period; L’intelligence artificielle ouvre également la voie à des attaques très élaborées et donc plus difficiles à contrer&period; Exemple marquant en février 2024&comma; <a href&equals;”https&colon;&sol;&sol;www&period;radiofrance&period;fr&sol;franceinter&sol;ia-une-arnaque-par-deepfake-a-coute-26-millions-de-dollars-a-une-entreprise-de-hong-kong-1799286″ target&equals;”&lowbar;blank” rel&equals;”noreferrer noopener”>avec cette arnaque au président par deep fake sans précédent<&sol;a>&comma; qui a coûté 26 millions de dollars à une entreprise hong-kongaise du secteur de la finance&period;<&sol;p><h3 id&equals;”h-quelles-sont-les-vulnerabilites-cyber-du-secteur-financier-nbsp” class&equals;”wp-block-heading”><span class&equals;”ez-toc-section” id&equals;”Quelles&lowbar;sont&lowbar;les&lowbar;vulnerabilites&lowbar;cyber&lowbar;du&lowbar;secteur&lowbar;Financier”&sol;>Quelles sont les vulnérabilités cyber du secteur Financier &quest;<span class&equals;”ez-toc-section-end”&sol;><&sol;h3><h4 id&equals;”h-l-interconnexion-des-institutions” class&equals;”wp-block-heading”>L’interconnexion des institutions<&sol;h4><p class&equals;”wp-block-paragraph”>La structure même du secteur financier est caractérisée par la concentration et l’interconnexion des institutions autour de services clés &lpar;paiements&comma; règlements&comma; dépôts centraux&rpar;&period; Si l’un de ces services est touché par une cyberattaque&comma; les conséquences peuvent rapidement s’enchaîner et entraîner de lourds impacts sur la globalité du système&period;<&sol;p><p class&equals;”wp-block-paragraph”>La transformation numérique ultra rapide des entreprises du secteur de la finance explique également cette exposition massive au risque cyber&period; En effet&comma; si la <strong>digitalisation<&sol;strong> des services bancaires a commencé très tôt&comma; la <strong>sécurisation des systèmes d’informations<&sol;strong> ne s’est pas faite aussi rapidement&period; De plus&comma; les collaborateurs des organisations bancaires utilisent plus largement des <strong>appareils mobiles<&sol;strong> et sont plus exposés aux risques de cyberattaques&period;<&sol;p><p class&equals;”wp-block-paragraph”><strong>Lire également &colon; <a href&equals;”https&colon;&sol;&sol;blog&period;tixeo&period;com&sol;comment-sensibiliser-les-salaries-a-la-cybersecurite&sol;”>Comment sensibiliser les salariés à la cybersécurité &quest;<&sol;a><&sol;strong><&sol;p><p class&equals;”wp-block-paragraph”&sol;><h4 id&equals;”h-la-dependance-aux-technologies-de-l-information-et-de-la-communication-tic” class&equals;”wp-block-heading”>La dépendance aux Technologies de l’Information et de la Communication &lpar;TIC&rpar;<&sol;h4><p class&equals;”wp-block-paragraph”>La dépendance vis-à-vis d’un nombre limité de fournisseurs IT critiques ajoute également à la vulnérabilité du système financier&period; En cas de dysfonctionnement ou de crise d’un prestataire TIC&comma; de nombreuses organisations financières peuvent rencontrer des difficultés pour assurer leur continuité d’activité&period;<&sol;p><p class&equals;”wp-block-paragraph”><strong>Lire également &colon; <a href&equals;”https&colon;&sol;&sol;blog&period;tixeo&period;com&sol;finance-pourquoi-la-visioconference-securisee-est-elle-lalliee-de-votre-gestion-de-crise&sol;”>Finance &colon; pourquoi la visioconférence sécurisée est-elle l’alliée de votre gestion de crise &quest;<&sol;a><&sol;strong><&sol;p><p class&equals;”wp-block-paragraph”>En somme&comma; ces interconnexions et ces dépendances augmentent massivement la possibilité de contagion d’un problème d’une institution à une autre&period;<&sol;p><p class&equals;”wp-block-paragraph”&sol;><h2 class&equals;”wp-block-heading” id&equals;”bien-comprendre-la-reglementation-dora-et-ses-enjeux”><span class&equals;”ez-toc-section” id&equals;”Bien&lowbar;comprendre&lowbar;la&lowbar;reglementation&lowbar;DORA&lowbar;et&lowbar;ses&lowbar;enjeux”&sol;>Bien comprendre la réglementation DORA et ses enjeux<span class&equals;”ez-toc-section-end”&sol;><&sol;h2><h3 id&equals;”h-quelles-organisations-sont-concernees” class&equals;”wp-block-heading”><span class&equals;”ez-toc-section” id&equals;”Quelles&lowbar;organisations&lowbar;sont&lowbar;concernees”&sol;><strong>Quelles organisations sont concernées &quest;<&sol;strong><span class&equals;”ez-toc-section-end”&sol;><&sol;h3><p class&equals;”wp-block-paragraph”>DORA concerne plus de 22 000 organisations européennes évoluant dans le secteur financier&comma; comme &colon;<&sol;p><ul class&equals;”wp-block-list”>&NewLine;<li>Les établissements de crédit&comma;<&sol;li>&NewLine;&NewLine;&NewLine;&NewLine;<li>Les entreprises d’investissements&comma; de paiement ou de monnaie électronique&comma;<&sol;li>&NewLine;&NewLine;&NewLine;&NewLine;<li>Les sociétés de gestion&comma;<&sol;li>&NewLine;&NewLine;&NewLine;&NewLine;<li>Les entreprises d’assurance et de réassurance&comma;<&sol;li>&NewLine;&NewLine;&NewLine;&NewLine;<li>Les intermédiaires d’assurance et de réassurance&period;<&sol;li>&NewLine;<&sol;ul><p class&equals;”wp-block-paragraph”>Par ailleurs&comma; les prestataires tiers de services TIC considérés comme critiques doivent également se soumettre au nouveau règlement européen&period; <&sol;p><p class&equals;”wp-block-paragraph”>Ce cadre de supervision est désormais en place&period;<strong> Le 18 novembre 2025&comma; l’ESMA&comma; l’EBA et l’EIOPA ont publié la première liste des prestataires TIC critiques placés sous surveillance directe&comma;<&sol;strong> 19 entités désignées&comma; parmi lesquelles AWS&comma; Google Cloud&comma; Microsoft&comma; Oracle&comma; SAP et Deutsche Telekom&period; Ces prestataires sont désormais suivis directement par les autorités européennes plutôt que par les seuls régulateurs nationaux&comma; avec de premiers examens approfondis et des recommandations contraignantes attendus au cours de l’année 2026&period;<&sol;p><h3 id&equals;”isPasted” class&equals;”wp-block-heading”><span class&equals;”ez-toc-section” id&equals;”Les&lowbar;5&lowbar;points&lowbar;cles&lowbar;de&lowbar;la&lowbar;reglementation”&sol;><strong>Les 5 points clés de la réglementation<&sol;strong><span class&equals;”ez-toc-section-end”&sol;><&sol;h3><p class&equals;”wp-block-paragraph”>DORA a pour objectif principal de renforcer la résilience opérationnelle numérique des entreprises sensibles et critiques évoluant dans le secteur de la Finance&period; Cette exigence passe par une meilleure gestion des risques liés aux TIC mais aussi la mise en place de stratégies de cyber-résilience&period; Voici ci-dessous les obligations principales du règlement&period;<&sol;p><h4 id&equals;”h-1-gerer-les-risques-lies-aux-tic” class&equals;”wp-block-heading”><strong>1&period; Gérer les risques liés aux TIC<&sol;strong><&sol;h4><p class&equals;”wp-block-paragraph”><a href&equals;”https&colon;&sol;&sol;blog&period;tixeo&period;com&sol;guide-nis-2-2025-pour-renforcer-la-cybersecurite-de-son-organisation&sol;” target&equals;”&lowbar;blank” rel&equals;”noreferrer noopener”>À l’image de « l’approche tous risques » de la directive NIS 2<&sol;a>&comma; le règlement DORA souhaite améliorer l’identification des risques dans le secteur de la finance&comma; principalement liés aux TIC&period; Les établissements financiers doivent prendre en considération les risques cyber inhérents à leurs opérations&period; Le règlement les oblige donc à les identifier et à quantifier leur niveau d’impact sur l’organisation&comma; d’un point de vue interne et externe&period; De cette façon&comma; les organisations auront une meilleure visibilité des mesures à mettre en place et se montreront plus agiles&period;<&sol;p><p class&equals;”wp-block-paragraph” id&equals;”isPasted”>Comme vu plus haut&comma; les banques et institutions financières sont aujourd’hui dépendantes des technologies de l’information et de communication&period; Si elles ne sont pas suffisamment sécurisées&comma; ces technologies exposent les<strong>données sensibles<&sol;strong> qu’elles font transiter&period;<&sol;p><p class&equals;”wp-block-paragraph”>Ainsi&comma; dans le cadre de la réglementation DORA&comma; le secteur financier devra se montrer résilient face aux perturbations opérationnelles liées à ces technologies&period; Les organisations seront en charge d’identifier et de classifier <strong>les risques liés aux TIC<&sol;strong>&comma; d’élaborer des <strong>processus de gestion des incidents<&sol;strong> et de mettre en place les mesures techniques adéquates&comma; afin d’assurer la continuité d’activité&period;<&sol;p><p class&equals;”wp-block-paragraph”>La <strong>gestion des risques TIC<&sol;strong> permet également de rassurer l’écosystème de l’entreprise&period; C’est le cas des clients&comma; dont les <strong>actifs<&sol;strong> et les <strong>données personnelles<&sol;strong> doivent être totalement protégés&period;<&sol;p><h4 id&equals;”h-2-gerer-les-risques-lies-aux-prestataires-tiers-de-services-tic-nbsp” class&equals;”wp-block-heading”><strong>2&period; Gérer les risques liés aux prestataires tiers de services TIC<&sol;strong><&sol;h4><p class&equals;”wp-block-paragraph”>Le règlement DORA introduit également un cadre de gestion et de supervision spécifique pour les prestataires tiers critiques&period; Les critères de désignation de ces derniers sont définis par la Commission européenne&period; Ainsi&comma; les contrats doivent comporter des clauses spécifiques pour garantir la sécurité et la continuité des services&period; Cela passe aussi par <a href&equals;”https&colon;&sol;&sol;www&period;pwc&period;fr&sol;fr&sol;expertises&sol;gestion-des-risques&sol;maitrise-des-risques-technologiques&sol;dora-exigences-reglementaires-europeennes&period;html” target&equals;”&lowbar;blank” rel&equals;”noreferrer noopener”>la définition d’une politique d’utilisation des services TIC<&sol;a>&comma; concernant les fonctions critiques ou importantes&comma; ou encore par la tenue à jour d’un registre d’informations portant sur tous les contrats conclus avec les tiers prestataires de services TIC&period;<&sol;p><p class&equals;”wp-block-paragraph”>Par ailleurs&comma; des autorités de supervision&comma; en coordination avec la <strong>Commission Européenne&comma;<&sol;strong>réaliseront des contrôles sur la conformité des TIC aux mesures de gestion des risques&period;<&sol;p><blockquote class&equals;”wp-block-quote is-layout-flow wp-block-quote-is-layout-flow” WPAuto&lowbar;Base&lowbar;Readability&equals;”10″>&NewLine;<p class&equals;”wp-block-paragraph”>Dans les faits&comma; ce périmètre de « prestataires tiers de services TIC » couvre aussi bien les <strong>fournisseurs d’infrastructure cloud <&sol;strong>que les <strong>éditeurs de solutions de communication et de collaboration<&sol;strong> utilisées en interne&period; Un outil de visioconférence entre pleinement dans ce cadre dès lors qu’il sert à la coordination des équipes en cas d’incident ou de crise opérationnelle&period; Sa résilience et sa sécurité deviennent alors un critère de conformité DORA à part entière&comma; documenté au même titre que n’importe quel autre fournisseur critique&period;<&sol;p>&NewLine;<&sol;blockquote><h4 id&equals;”h-3-nbsp-systematiser-la-notification-des-incidents” class&equals;”wp-block-heading”><strong>3&period; Systématiser la notification des incidents<&sol;strong><&sol;h4><p class&equals;”wp-block-paragraph”>Pour limiter les conséquences en cas de crise&comma; la notification des cybermenaces et des incidents liés aux TIC est un enjeu majeur dans la réglementation DORA&period; Le signalement des incidents offre à la fois la possibilité aux autorités de surveillance d’intervenir rapidement et un meilleur suivi de l’évolution des menaces pour les organisations concernées&period;<&sol;p><p class&equals;”wp-block-paragraph”>Des processus de gestion des incidents TIC doivent être mis en oeuvre pour les identifier&comma; les gérer et notifier les autorités compétentes dans les délais définis par les autorités européennes de surveillance &lpar;AES&rpar;&period;<&sol;p><h4 id&equals;”h-4-tester-regulierement-les-mesures-mises-en-place” class&equals;”wp-block-heading”><strong>4&period; Tester régulièrement les mesures mises en place<&sol;strong><&sol;h4><p class&equals;”wp-block-paragraph”>Avec DORA&comma; mettre en place de nouvelles stratégies cyber ne suffit pas&period; Les organisations devront déployer des tests de résilience opérationnelle numérique réguliers&comma; afin de s’assurer de la performance de leurs processus&period;<&sol;p><p class&equals;”wp-block-paragraph”>Parmi eux &colon;<&sol;p><ul class&equals;”wp-block-list”>&NewLine;<li><strong>Threat-Led Penetration Testing &lpar;TLPT&rpar;<&sol;strong><&sol;li>&NewLine;<&sol;ul><p class&equals;”wp-block-paragraph”>Tous les 3 ans&comma; les entités les plus critiques devront réaliser des tests qui simulent des cyberattaques réalistes et sophistiquées&comma; basées sur des scénarios de menaces réelles&period; L’objectif principal n’est pas de réussir ou d’échouer au test&comma; mais plutôt de mettre en évidence les forces et les faiblesses de l’entité testée&comma; permettant ainsi d’améliorer son niveau de maturité en matière de cybersécurité&comma; <a href&equals;”https&colon;&sol;&sol;www&period;ecb&period;europa&period;eu&sol;paym&sol;cyber-resilience&sol;tiber-eu&sol;html&sol;index&period;en&period;html&quest;utm&lowbar;source&equals;chatgpt&period;com” target&equals;”&lowbar;blank” rel&equals;”noreferrer noopener”>selon le site de la Banque Centrale Européenne<&sol;a>&period;<&sol;p><ul class&equals;”wp-block-list”>&NewLine;<li><strong>Test des stratégies de sortie &lpar;Exit Strategy Testing&rpar;<&sol;strong><&sol;li>&NewLine;<&sol;ul><p class&equals;”wp-block-paragraph”>Ces tests permettent de s’assurer qu’une organisation peut se désengager efficacement de ses prestataires TIC&comma; en cas de défaillance ou de rupture de contrat par exemple&comma; sans compromettre sa résilience opérationnelle&period; Selon <a href&equals;”https&colon;&sol;&sol;thot-seo&period;fr&sol;workspace&sol;Ces&percnt;2520strat&percnt;25C3&percnt;25A9gies&percnt;2520visent&percnt;2520&percnt;25C3&percnt;25A0&percnt;2520garantir&percnt;2520la&percnt;2520continuit&percnt;25C3&percnt;25A9&percnt;2520des&percnt;2520op&percnt;25C3&percnt;25A9rations&percnt;2520en&percnt;2520cas&percnt;2520de&percnt;2520d&percnt;25C3&percnt;25A9faillance&percnt;2520ou&percnt;2520de&percnt;2520rupture&percnt;2520de&percnt;2520contrat&percnt;2520avec&percnt;2520un&percnt;2520prestataire&percnt;2520de&percnt;2520services&percnt;2520TIC&period;&percnt;2520Elles&percnt;2520incluent&percnt;2520des&percnt;2520plans&percnt;2520d&percnt;25C3&percnt;25A9taill&percnt;25C3&percnt;25A9s&percnt;2520pour&percnt;2520transf&percnt;25C3&percnt;25A9rer&percnt;2520les&percnt;2520services&percnt;2520vers&percnt;2520un&percnt;2520autre&percnt;2520fournisseur&percnt;2520ou&percnt;2520les&percnt;2520internaliser&comma;&percnt;2520ainsi&percnt;2520que&percnt;2520des&percnt;2520tests&percnt;2520r&percnt;25C3&percnt;25A9guliers&percnt;2520pour&percnt;2520s’assurer&percnt;2520de&percnt;2520leur&percnt;2520efficacit&percnt;25C3&percnt;25A9&period;&percnt;2520L’objectif&percnt;2520est&percnt;2520de&percnt;2520minimiser&percnt;2520les&percnt;2520perturbations&percnt;2520potentielles&percnt;2520et&percnt;2520de&percnt;2520renforcer&percnt;2520la&percnt;2520r&percnt;25C3&percnt;25A9silience&percnt;2520op&percnt;25C3&percnt;25A9rationnelle&percnt;2520face&percnt;2520aux&percnt;2520risques&percnt;2520li&percnt;25C3&percnt;25A9s&percnt;2520aux&percnt;2520prestataires&percnt;2520tiers&period;”>l’Autorité des marchés financiers<&sol;a> &lpar;AMF&rpar;&comma; ces stratégies visent à garantir la continuité des opérations et doivent inclure des plans détaillés pour transférer les services vers un autre fournisseur ou les internaliser&comma; ainsi que des tests réguliers pour s’assurer de leur efficacité&period;<&sol;p><h4 id&equals;”h-5-partage-d-informations-sur-la-cybersecurite-nbsp” class&equals;”wp-block-heading”><strong>5&period; Partage d’informations sur la cybersécurité<&sol;strong><&sol;h4><p class&equals;”wp-block-paragraph”>DORA vise également à harmoniser les niveaux de cybersécurité et de cyber-résilience de tout un secteur&period; C’est pourquoi&comma;&comma; pour aider à renforcer leur expertise cyber&comma; les entités financières sont invitées à partager des informations et des renseignements sur les cybermenaces qu’elles rencontrent&period;<&sol;p><p class&equals;”wp-block-paragraph”&sol;><h3 id&equals;”h-reglement-directive-et-normes-techniques-ce-que-dit-vraiment-le-texte” class&equals;”wp-block-heading”><span class&equals;”ez-toc-section” id&equals;”Reglement&lowbar;directive&lowbar;et&lowbar;normes&lowbar;techniques&lowbar;ce&lowbar;que&lowbar;dit&lowbar;vraiment&lowbar;le&lowbar;texte”&sol;><strong>Règlement&comma; directive et normes techniques &colon; ce que dit vraiment le texte<&sol;strong><span class&equals;”ez-toc-section-end”&sol;><&sol;h3><p class&equals;”wp-block-paragraph”>DORA&comma; le règlement &lpar;UE&rpar; 2022&sol;2554&comma; a le statut juridique de règlement européen&comma; une catégorie de texte qui s’applique directement et de façon identique dans tous les États membres&comma; sans loi de transposition nationale&period; Une directive comme NIS 2 laisse au contraire chaque pays l’intégrer dans son propre droit&comma; avec une marge d’adaptation&period; C’est cette différence de nature juridique qui explique que DORA soit entré en application au même moment&comma; le 17 janvier 2025&comma; dans toute l’Union européenne&comma; alors que la transposition de NIS 2 continue de varier d’un État membre à l’autre&period;<&sol;p><p class&equals;”wp-block-paragraph”>Le texte du règlement seul ne définit pas les obligations concrètes des entités financières&period; Des normes techniques de réglementation &lpar;RTS&rpar; et d’exécution &lpar;ITS&rpar;&comma; élaborées par les autorités européennes de surveillance puis adoptées par la Commission européenne&comma; précisent le contenu exact du registre des prestataires TIC&comma; la méthode de classification d’un incident majeur ou les critères de recevabilité d’un test d’intrusion TLPT&period; Pour une organisation financière&comma; suivre la publication de ces RTS compte donc autant que la lecture du règlement lui-même &colon; la mise en conformité DORA continue d’évoluer après le 17 janvier 2025&period;<&sol;p><h3 id&equals;”isPasted” class&equals;”wp-block-heading”><span class&equals;”ez-toc-section” id&equals;”Les&lowbar;sanctions&lowbar;en&lowbar;cas&lowbar;de&lowbar;non-conformite”&sol;><strong>Les sanctions en cas de non-conformité<&sol;strong><span class&equals;”ez-toc-section-end”&sol;><&sol;h3><p class&equals;”wp-block-paragraph” id&equals;”isPasted”>Différents types de sanctions sont prévus par DORA en cas de non-respect de ses exigences&period; Ces sanctions incluent notamment &colon;<&sol;p><ul class&equals;”wp-block-list”>&NewLine;<li>Un arrêt temporaire ou définitif de pratiques contraires au règlement&comma;<&sol;li>&NewLine;&NewLine;&NewLine;&NewLine;<li>Des amendes financières pour assurer le respect des obligations&comma;<&sol;li>&NewLine;&NewLine;&NewLine;&NewLine;<li>ou encore des sanctions appliquées aux membres de l’organe de direction et aux autres personnes responsables de violations&period;<&sol;li>&NewLine;<&sol;ul><p class&equals;”wp-block-paragraph”>Enfin&comma; des autorités de supervision réaliseront des contrôles sur la conformité des Technologies de l’Information et de la Communication &lpar;TIC&rpar; aux mesures de gestion des risques&period; Des sanctions pourront donc être prononcées en cas de non-respect&comma; allant jusqu’à 1&percnt; du chiffre d’affaires annuel&period; Ces astreintes journalières sont applicables jusqu’à ce que la conformité soit atteinte&comma; pour une durée maximale de six mois&period;<&sol;p><p class&equals;”wp-block-paragraph”&sol;><h2 id&equals;”h-l-accompagnement-reglementaire-en-france-acpr-amf-anssi” class&equals;”wp-block-heading”><span class&equals;”ez-toc-section” id&equals;”Laccompagnement&lowbar;reglementaire&lowbar;en&lowbar;France&lowbar;ACPR&lowbar;AMF&lowbar;ANSSI”&sol;><strong>L’accompagnement réglementaire en France &colon; ACPR&comma; AMF&comma; ANSSI<&sol;strong><span class&equals;”ez-toc-section-end”&sol;><&sol;h2><h3 id&equals;”h-le-role-de-l-acpr-et-de-l-amf-dans-le-controle-dora” class&equals;”wp-block-heading”><span class&equals;”ez-toc-section” id&equals;”Le&lowbar;role&lowbar;de&lowbar;lACPR&lowbar;et&lowbar;de&lowbar;lAMF&lowbar;dans&lowbar;le&lowbar;controle&lowbar;DORA”&sol;><strong>Le rôle de l’ACPR et de l’AMF dans le contrôle DORA<&sol;strong><span class&equals;”ez-toc-section-end”&sol;><&sol;h3><p class&equals;”wp-block-paragraph”>En France&comma; la mise en œuvre de DORA s’appuie sur les autorités de supervision déjà compétentes pour chaque catégorie d’acteurs financiers&period; <&sol;p><ul class&equals;”wp-block-list”>&NewLine;<li><strong>L’ACPR<&sol;strong> &lpar;Autorité de contrôle prudentiel et de résolution&rpar;&comma; adossée à la Banque de France&comma; contrôle la conformité DORA des établissements de crédit&comma; des entreprises d’investissement et des organismes d’assurance&comma; et publie le texte du règlement sur son site&period; <&sol;li>&NewLine;&NewLine;&NewLine;&NewLine;<li><strong>L’AMF<&sol;strong> &lpar;Autorité des marchés financiers&rpar; exerce un rôle équivalent auprès des sociétés de gestion et des acteurs des marchés financiers&period; <&sol;li>&NewLine;<&sol;ul><p class&equals;”wp-block-paragraph”>Ces deux autorités françaises agissent en coordination avec l’ESMA&comma; l’EBA et l’EIOPA&comma; qui définissent au niveau européen le cadre de désignation et de supervision des prestataires TIC critiques évoqué plus haut dans l’article&period;<&sol;p><h3 id&equals;”h-l-accord-anssi-acpr-banque-de-france-du-3-juillet-2026″ class&equals;”wp-block-heading”><span class&equals;”ez-toc-section” id&equals;”Laccord&lowbar;ANSSI&lowbar;ACPR&lowbar;Banque&lowbar;de&lowbar;France&lowbar;du&lowbar;3&lowbar;juillet&lowbar;2026″&sol;><strong>L’accord ANSSI &sol; ACPR &sol; Banque de France du 3 juillet 2026<&sol;strong><span class&equals;”ez-toc-section-end”&sol;><&sol;h3><p class&equals;”wp-block-paragraph”>Le 3 juillet 2026&comma; l’ANSSI&comma; l’ACPR et la Banque de France ont signé un accord de coopération pour renforcer l’échange d’informations entre les trois institutions&comma; en cohérence avec les exigences de NIS 2 et de DORA&period; <&sol;p><p class&equals;”wp-block-paragraph”>L’accord organise leur collaboration autour des incidents cyber&comma; des contrôles croisés&comma; de la gestion de crise et des tests d’intrusion avancés &lpar;TLPT&rpar; imposés par DORA&period; Chaque institution y conserve son rôle propre&period; L’ANSSI pilote la réponse technique aux incidents via le CERT-FR&comma; l’ACPR veille au respect du règlement DORA par les entités financières&comma; et la Banque de France répond de la résilience des infrastructures financières&period; <&sol;p><p class&equals;”wp-block-paragraph”>Dans un communiqué du 3 juillet 2026&comma; Vincent Strubel&comma; directeur général de l’ANSSI&comma; indique que « <em>ce nouvel accord s’inscrit dans cette dynamique&comma; portée également par la réglementation européenne&comma; et vise à protéger le système financier<&sol;em> »&period; Cette coordination renforcée illustre un mouvement de fond &colon; les autorités françaises partagent désormais des signaux d’alerte en temps quasi réel au sein d’un écosystème de supervision élargi&period;<&sol;p><p class&equals;”wp-block-paragraph”&sol;><h2 id&equals;”isPasted” class&equals;”wp-block-heading”><span class&equals;”ez-toc-section” id&equals;”Choisir&lowbar;des&lowbar;prestataires&lowbar;TIC&lowbar;certifies&lowbar;par&lowbar;lANSSI”&sol;><strong>Choisir des prestataires TIC certifiés par l’ANSSI<&sol;strong><span class&equals;”ez-toc-section-end”&sol;><&sol;h2><p class&equals;”wp-block-paragraph”>L’Agence Nationale de la sécurité des systèmes d’informations &lpar;ANSSI&rpar; recommandent des produits et prestataires de services hautement sécurisés&comma; <a href&equals;”https&colon;&sol;&sol;www&period;ssi&period;gouv&period;fr&sol;administration&sol;visa-de-securite&sol;” target&equals;”&lowbar;blank” rel&equals;”noreferrer noopener”>grâce à son <strong>visa de sécurité<&sol;strong><&sol;a>&period; Elle vise à accompagner les organisations évoluant dans des secteurs sensibles&comma; comme la finance&comma; afin d’évaluer la <strong>fiabilité<&sol;strong> de technologies de communication&period;<&sol;p><p class&equals;”wp-block-paragraph”>Une solution de communication sécurisée constitue&comma; à ce titre&comma; un prestataire TIC au sens de DORA &colon; son évaluation&comma; sa certification et sa capacité à fonctionner en conditions dégradées doivent être documentées au même titre que n’importe quel autre fournisseur critique&period;<&sol;p><p class&equals;”wp-block-paragraph”>En cas d’incident de cybersécurité&comma; les équipes nécessitent de continuer à échanger dans un cadre hautement sécurisé&period; Cela permettra de <strong>garantir la continuité d’activité<&sol;strong> et d’assurer la <strong>résilience opérationnelle<&sol;strong>&period;<&sol;p><p class&equals;”wp-block-paragraph”><a href&equals;”https&colon;&sol;&sol;www&period;tixeo&period;com&sol;” target&equals;”&lowbar;blank” rel&equals;”noreferrer noopener”><strong>Tixeo<&sol;strong><&sol;a>&comma; <strong>certifié par l’ANSSI depuis 2017<&sol;strong>&comma; guide les organisations financières dans la protection de leurs communications critiques&period; Grâce à sa solution chiffrée de bout en bout souveraine&comma; pouvant être déployée sur des réseaux fermés ou air gap&comma; Tixeo garantit la parfaite <strong>confidentialité<&sol;strong> et la <strong>continuité des échanges<&sol;strong> en cas de crise&period;<&sol;p><p class&equals;”wp-block-paragraph”><a href&equals;”https&colon;&sol;&sol;www&period;tixeo&period;com&sol;banque-finance-assurance&sol;” target&equals;”&lowbar;blank” rel&equals;”noreferrer noopener”><strong>Découvrir Tixeo pour le secteur de la Finance<&sol;strong><&sol;a><&sol;p><figure class&equals;”wp-block-table”><table class&equals;”has-fixed-layout”><tbody WPAuto&lowbar;Base&lowbar;Readability&equals;”2&period;6977611940299″><tr WPAuto&lowbar;Base&lowbar;Readability&equals;”5&period;3955223880597″><td class&equals;”has-text-align-center” data-align&equals;”center”><img decoding&equals;”async” src&equals;”https&colon;&sol;&sol;blog&period;tixeo&period;com&sol;wp-content&sol;uploads&sol;2025&sol;02&sol;ANSSI-TIXEO&period;jpg” alt&equals;””&sol;><&sol;td><td class&equals;”has-text-align-center” data-align&equals;”center”><strong>Visa de sécurité ANSSI&colon; un gage de fiabilité<br &sol;><&sol;strong>Depuis plus de 5 ans&comma;Tixeo est la seule solution française de visioconférence sécurisée à être certifiée par l’ANSSI&comma; grâce à son approche Secure By Design et sa technologie de<a href&equals;”https&colon;&sol;&sol;blog&period;tixeo&period;com&sol;le-chiffrement-de-bout-en-bout-comment-ca-marche&sol;”>chiffrement de bout en bout<&sol;a>&period;<&sol;td><&sol;tr><&sol;tbody><&sol;table><&sol;figure><div class&equals;”wp-block-buttons is-content-justification-center is-layout-flex wp-container-core-buttons-is-layout-fe48e5de wp-block-buttons-is-layout-flex”><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”>&NewLine;<&sol;p><div class&equals;”wp-block-button”><a class&equals;”wp-block-button&lowbar;&lowbar;link has-background has-text-align-right wp-element-button” href&equals;”https&colon;&sol;&sol;www&period;tixeo&period;com&sol;decouvrir-visioconference-securisee-tixeo&sol;securite&sol;” style&equals;”background-color&colon;&num;ee861f”><strong>En savoir plus sur la visioconférence sécurisée<&sol;strong><&sol;a><&sol;div><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”>&NewLine;<&sol;p><&sol;div><p class&equals;”wp-block-paragraph”&sol;><h2 id&equals;”isPasted” class&equals;”wp-block-heading”><span class&equals;”ez-toc-section” id&equals;”DORA&lowbar;un&lowbar;complement&lowbar;de&lowbar;NIS&lowbar;2&lowbar;pour&lowbar;la&lowbar;resilience”&sol;><strong>DORA&comma; un complément de NIS 2 pour la résilience<&sol;strong><span class&equals;”ez-toc-section-end”&sol;><&sol;h2><p class&equals;”wp-block-paragraph”>En raison des nombreux risques&comma; l’Union Européenne a classifié le secteur bancaire comme<strong>hautement critique<&sol;strong> dans le cadre de<a href&equals;”https&colon;&sol;&sol;blog&period;tixeo&period;com&sol;nouvelle-directive-nis-2-quels-changements-pour-les-entreprises-et-administrations-europeennes&sol;” target&equals;”&lowbar;blank” rel&equals;”noreferrer noopener”><strong>la directive NIS 2<&sol;strong><&sol;a>&comma; entrée en vigueur le 17 octobre 2024&period; Ainsi&comma; les organisations concernées doivent renforcer leur<strong>cybersécurité<&sol;strong> et former leurs décideurs et employés&period; En complément&comma; la réglementation DORA oblige les institutions financières à redoubler d’efforts pour mieux gérer leurs risques cyber&period; Elle constitue en cela une opportunité unique mais aussi un large défi pour gagner en cyber-résilience&comma; dans un contexte géopolitique particulièrement tendu&period;<&sol;p><p>Cette réglementation&comma; adoptée par le <strong>Parlement européen<&sol;strong>&comma; impose aux institutions financières un renforcement de leur cybersécurité et la formation de leurs décideurs et employés&period;<&sol;p><p class&equals;”wp-block-paragraph”>Pour une vue d’ensemble de la façon dont DORA s’articule avec le Cloud Act&comma; la loi CADA&comma; NIS 2 et le RGPD&comma; <a href&equals;”https&colon;&sol;&sol;blog&period;tixeo&period;com&sol;reglementation-cloud-cada-nis2-dora-rgpd&sol;”>notre article dédié détaille ces réglementations imbriquées&period;<&sol;a><&sol;p><h2 id&equals;”h-les-prochaines-etapes-pour-la-mise-en-conformite-nbsp” class&equals;”wp-block-heading”><span class&equals;”ez-toc-section” id&equals;”Les&lowbar;prochaines&lowbar;etapes&lowbar;pour&lowbar;la&lowbar;mise&lowbar;en&lowbar;conformite”&sol;>Les prochaines étapes pour la mise en conformité<span class&equals;”ez-toc-section-end”&sol;><&sol;h2><p class&equals;”wp-block-paragraph”>Adopté par le Parlement et le Conseil européen en décembre 2022&comma; la réglementation DORA est entrée en vigueur dans l’Union Européenne le 16 janvier 2023 et doit être appliquée depuis le 17 janvier 2025&period; Pour autant&comma; à sa date d’application&comma; peu d’organisations se montraient en parfaite conformité à ce nouveau cadre réglementaire&period; Mais les efforts doivent continuer à être menés pour toucher à ce but&comma; sous peine de sanctions importantes&period;<&sol;p><p class&equals;”wp-block-paragraph”>Pour compléter leur checklist &colon; <&sol;p><ul class&equals;”wp-block-list”>&NewLine;<li>les organisations ont pour mission de finaliser leur travail de <strong>cartographie<&sol;strong> des risques&period;<&sol;li>&NewLine;&NewLine;&NewLine;&NewLine;<li>Puis&comma; elles devront <strong>prioriser<&sol;strong> les différents projets à lancer&comma; notamment pour la gestion des risques informatiques et TIC&comma;<&sol;li>&NewLine;&NewLine;&NewLine;&NewLine;<li>avant de mener les <strong>chantiers opérationnels<&sol;strong> de sécurisation des process et des contrats&comma;<&sol;li>&NewLine;&NewLine;&NewLine;&NewLine;<li>mettre en place les <strong>mécanismes de notification<&sol;strong> et suivi des incidents&comma;<&sol;li>&NewLine;&NewLine;&NewLine;&NewLine;<li>et <strong>tester<&sol;strong> les nouvelles stratégies de cybersécurité et de résilience&period;<&sol;li>&NewLine;<&sol;ul><p class&equals;”wp-block-paragraph”>Il est essentiel que les organisations du secteur financier s’appuie sur des prestataires TIC de confiance&comma; souverains et certifiés par des organismes officiels afin de renforcer leur confiance&period; Tout comme pour NIS 2&comma; la protection des communications sensibles représente aujourd’hui un aspect crucial pour la cybersécurité et la cyber-résilience des entreprises&comma; en proie à des risques importants d’ingérence étrangère&comma; de sabotage et d’espionnage&period;<&sol;p><p class&equals;”wp-block-paragraph”><a href&equals;”https&colon;&sol;&sol;www&period;tixeo&period;com&sol;banque-finance-assurance&sol;” target&equals;”&lowbar;blank” rel&equals;”noreferrer noopener”>En savoir plus sur la sécurité des communications de la Finance<&sol;a><&sol;p><p class&equals;”wp-block-paragraph”&sol;><h2 id&equals;”h-faq-sur-la-reglementation-dora” class&equals;”wp-block-heading”><span class&equals;”ez-toc-section” id&equals;”FAQ&lowbar;sur&lowbar;la&lowbar;reglementation&lowbar;DORA”&sol;>FAQ sur la réglementation DORA<span class&equals;”ez-toc-section-end”&sol;><&sol;h2><div class&equals;”schema-faq wp-block-yoast-faq-block” WPAuto&lowbar;Base&lowbar;Readability&equals;”32&period;931747673216″><div class&equals;”schema-faq-section” id&equals;”faq-question-1739875359036″ WPAuto&lowbar;Base&lowbar;Readability&equals;”9&period;8566308243728″><strong class&equals;”schema-faq-question”>Qu’est-ce que la réglementation DORA &quest;<&sol;strong><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><p class&equals;”schema-faq-answer”>Le Digital Operational Resilience Act &lpar;DORA&rpar; est un règlement européen visant à renforcer la résilience opérationnelle numérique des entités financières&period; Son objectif est de renforcer la gestion des risques liés aux TIC et la cyber-résilience des organisations afin d’assurer la continuité des services financiers en cas de cybermenace ou de perturbation opérationnelle grave&period; Le texte du règlement DORA est disponible sur le site de <a href&equals;”https&colon;&sol;&sol;acpr&period;banque-france&period;fr&sol;fr&sol;reglementation&sol;focus-sur-la-reglementation&sol;transverse&sol;digital-operational-resilience-act-dora&quest;utm&lowbar;source&equals;chatgpt&period;com” target&equals;”&lowbar;blank” rel&equals;”noreferrer noopener”>l’ACPR<&sol;a> &lpar;l’Autorité de contrôle prudentiel et de résolution&rpar;&period;<&sol;p><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><&sol;div><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><div class&equals;”schema-faq-section” id&equals;”faq-question-1739875376737″ WPAuto&lowbar;Base&lowbar;Readability&equals;”19″><strong class&equals;”schema-faq-question”>Quels sont les enjeux de la réglementation DORA &quest;<&sol;strong><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><p class&equals;”schema-faq-answer”>DORA représente un enjeu crucial pour le secteur financier&comma; qui fait face à une augmentation des cyberattaques et une dépendance croissante aux prestataires de services TIC&period; Ce cadre réglementaire&comma; mis en place sous l’impulsion de la<strong>Commission Européenne<&sol;strong>&comma; vise à harmoniser les règles de résilience opérationnelle numérique au sein de l’Union Européenne&period;<&sol;p><p>Trois ambitions fortes &colon; renforcer la cybersécurité et la gestion des risques informatiques&comma; protéger la stabilité financière contre les risques TIC&comma; préparer les institutions financières aux perturbations et garantir la continuité des services&period;<&sol;p><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><&sol;div><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><div class&equals;”schema-faq-section” id&equals;”faq-question-1739875414442″ WPAuto&lowbar;Base&lowbar;Readability&equals;”15″><strong class&equals;”schema-faq-question”>Comment se préparer à DORA &quest;<&sol;strong><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><p class&equals;”schema-faq-answer”>Pour assurer leur conformité à <strong>DORA<&sol;strong>&comma; les entreprises doivent notamment cartographier leurs risques TIC et évaluer leurs dépendances aux prestataires de services TIC&comma; mettre en place un cadre de gestion des risques informatiques intégrant des protocoles robustes&comma; tester régulièrement leurs stratégies de résilience opérationnelle&comma; établir un processus de signalement des incidents afin de réagir efficacement en cas de cyberattaques ou de crises&period; Elles devront également superviser leurs prestataires TIC critiques&comma; en contractualisant selon les normes du cadre réglementaire DORA&period;<&sol;p><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><&sol;div><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><div class&equals;”schema-faq-section” id&equals;”faq-question-1739875431433″ WPAuto&lowbar;Base&lowbar;Readability&equals;”10″><strong class&equals;”schema-faq-question”>Quand entre en vigueur DORA &quest;<&sol;strong><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><p class&equals;”schema-faq-answer”>La publication officielle du texte a eu lieu en décembre 2022&period; La réglementation DORA a ensuite été adoptée en janvier 2023&period; La Commission européenne a adopté des actes délégués pour préciser certaines dispositions de DORA et l’acte législatif est entré en application le 17 janvier 2025&period; Les entités financières doivent donc finaliser dès maintenant l’exécution des mesures prévues par DORA&period;<&sol;p><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><&sol;div><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><div class&equals;”schema-faq-section” id&equals;”faq-question-1739875446186″ WPAuto&lowbar;Base&lowbar;Readability&equals;”14″><strong class&equals;”schema-faq-question”>Quels sont les 5 piliers de DORA &quest;<&sol;strong><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><p class&equals;”schema-faq-answer”>DORA repose sur cinq piliers fondamentaux &colon;<&sol;p><p>– Gestion des risques TIC &colon; mise en place d’un cadre strict pour identifier&comma; évaluer et atténuer les menaces cyber&period;<br &sol;>– Notification des incidents &colon; signalement obligatoire des incidents majeurs liés aux TIC pour permettre une intervention rapide&period;<br &sol;>– Tests de résilience opérationnelle numérique &colon; réalisation régulière de tests de pénétration &lpar;TLPT&rpar; pour vérifier l’efficacité des mesures de cybersécurité&period;<br &sol;>– Supervision des prestataires de services TIC &colon; encadrement des contrats et surveillance des fournisseurs critiques&period;<br &sol;>– Partage d’informations sur les cybermenaces&comma; afin de renforcer la résilience opérationnelle numérique à l’échelle du secteur financier&period;<&sol;p><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><&sol;div><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><div class&equals;”schema-faq-section” id&equals;”faq-question-1739875472169″ WPAuto&lowbar;Base&lowbar;Readability&equals;”18″><strong class&equals;”schema-faq-question”>Comment DORA impacte le secteur financier &quest;<&sol;strong><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><p class&equals;”schema-faq-answer”>Le règlement DORA transforme en profondeur la gestion des risques TIC dans le secteur financier&period; Il impose une approche plus stricte de la cybersécurité&comma; visant à prévenir les crises systémiques liées aux cyberattaques&period; Les institutions financières doivent renforcer leurs protocoles de gestion des risques&comma; améliorer leurs dispositifs de notification des incidents&comma; et garantir la continuité des services en cas de perturbation&period; En appliquant DORA&comma; elles assurent leur conformité au cadre réglementaire européen et participent à la sécurisation du marché financier européen face aux crises&period;<&sol;p><p>Avec l’application obligatoire depuis janvier 2025&comma; il est essentiel que les acteurs financiers accélèrent leur mise en conformité&period;<&sol;p><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><&sol;div><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”> <&sol;p><&sol;div><p style&equals;”display&colon; inline&semi;” class&equals;”WPAuto&lowbar;Base&lowbar;Readability-styled”>&NewLine;<&sol;p><&sol;div>
Streaming Film
Nonton Film gratis
Jasa Backlink
Download Anime Batch

Comments

No comments yet. Why don’t you start the discussion?

Leave a Reply

Your email address will not be published. Required fields are marked *