DORA devient applicable : la résilience numérique des banques et assurances
2025-01-17 · Éditeur : Union européenne · Domaine : Cloud & DevOps
Le règlement DORA s'applique à partir du 17 janvier 2025 aux entités financières de l'UE : gestion du risque numérique, tests de résilience, déclaration des incidents et encadrement strict des prestataires TIC, cloud compris.
Ce qui change
- Règlement (UE) 2022/2554 applicable à partir du 17 janvier 2025.
- Vingt types d'entités financières concernés, banques et assureurs en tête.
- Risque lié aux tiers et supervision des prestataires TIC critiques, cloud inclus.
- 64 articles répartis en 9 chapitres, complétés par des normes techniques.
### Ce qui change Le règlement (UE) 2022/2554, dit **DORA** (Digital Operational Resilience Act), entré en vigueur le 16 janvier 2023, devient applicable le **17 janvier 2025**. Il s'impose à vingt types d'entités financières (banques, assureurs, entreprises d'investissement, prestataires de paiement, prestataires de crypto-actifs) et, indirectement, à leurs prestataires de services numériques. ### Caractéristiques - Cinq piliers : gestion du risque lié aux TIC, risque lié aux tiers, tests de résilience opérationnelle, déclaration des incidents majeurs, supervision des prestataires critiques. - Le volet « tiers » impose un suivi des prestataires externes et des garanties contractuelles, dont les services cloud. - Un cadre de supervision européen vise les prestataires TIC d'importance systémique, pour traiter le risque de concentration sur un petit nombre de fournisseurs. - Le texte compte 64 articles répartis en 9 chapitres, complétés par des normes techniques et des orientations des autorités européennes. - Les entités de moindre taille bénéficient d'allègements au titre de la proportionnalité. ### Pourquoi c'est important Pour les banques, assureurs et leurs fournisseurs, DORA transforme les clauses cloud en obligations réglementaires : audit, sous-traitance, incidents, sortie du contrat. Les ESN qui accompagnent des clients financiers doivent documenter l'architecture, les dépendances et les plans de sortie. Le texte a aussi relancé le débat sur la concentration du marché cloud, que la désignation des prestataires critiques en novembre 2025 a rendu concrète. ### À retenir À partir du 17 janvier 2025, la résilience numérique et la maîtrise des prestataires cloud sont une obligation légale pour le secteur financier européen.
Liens
Tags : Réglementation, Europe, Cloud, Sécurité, Hyperscaler