Themio · Guides Réglementaires

DORA : résilience opérationnelle numérique pour les PME financières

DORA n'attend pas que vous atteigniez la taille bancaire. Qui est concerné, quoi construire, et où en est l'application en 2026.

Visualisation montrant qu’un même cadre de résilience numérique s’applique aux organisations financières de différentes tailles
DORA en un coup d'œil

La résilience opérationnelle sur toute la chaîne financière

Règlement direct UE

Le règlement (UE) 2022/2554 s'applique directement dans les 27 États membres depuis le 17 janvier 2025, sans transposition.

Pas d'exemption de taille

Fintechs, établissements de paiement, courtiers et assureurs sont concernés. Seul un allègement limité existe pour les micro-entités.

Prestataires TIC inclus

SaaS, hébergeurs cloud et éditeurs de logiciels sous contrat avec des entités financières sont intégrés par clauses obligatoires.

2026 : année supervision

Avec ~44 % des institutions présentant des lacunes de conformité, les autorités vérifient désormais registres et tests de résilience.
Règlement (UE) 2022/2554

Qu'est-ce que DORA

DORA (Règlement UE 2022/2554), le Digital Operational Resilience Act, fixe des règles de gestion du risque informatique, de déclaration d'incidents et de tests de résilience pour le secteur financier européen. Il s'applique directement, sans transposition nationale, depuis le 17 janvier 2025 .

Contrairement au RGPD ou à l'AI Act, DORA ne prévoit pas d'exemption large pour les petites structures : une fintech de cinq personnes et une banque nationale répondent aux mêmes règles de fond, ajustées à l'échelle, pas exemptées par elle.

Périmètre & Entités

Qui doit se conformer

Deux groupes distincts sont assujettis aux obligations de DORA :

1. Les entités financières

Banques, assureurs, sociétés d'investissement, établissements de paiement, établissements de monnaie électronique, prestataires sur crypto-actifs (PSCA/CASP) et plus encore, quelle que soit leur taille.

2. Les prestataires informatiques tiers

Toute entreprise—y compris une PME qui ne s'est jamais pensée comme un acteur financier—qui fournit hébergement cloud, logiciels, analyse de données ou autres services IT à une entité financière sous contrat.

Article 16 et micro-entreprises :

Si votre client est une banque et que DORA s'invite dans votre contrat avec elle, DORA vous concerne. L'Article 16 offre un régime allégé aux micro-entreprises au sens strict, mais son champ est étroit : vérifiez votre effectif et votre bilan par rapport aux seuils du règlement avant de supposer qu'il vous couvre.

Piliers réglementaires

Obligations principales

1

Cadre de gestion du risque informatique

Maintenir un cadre de gestion du risque informatique couvrant systèmes, applications et données, garantissant détection, protection, continuité et reprise d'activité.

2

Déclaration des incidents informatiques majeurs

Déclarer les incidents informatiques majeurs à votre régulateur dans des délais stricts (notification initiale, rapport intermédiaire et rapport final d'analyse des causes).

3

Tests de résilience opérationnelle

Tester la résilience opérationnelle régulièrement, y compris des évaluations de vulnérabilité et, pour les entités plus grandes ou critiques, des tests d'intrusion avancés guidés par la menace (TLPT).

4

Risque fournisseur TIC & Registre d'information

Gérer formellement le risque fournisseur informatique, avec un registre d'information couvrant chaque contrat qui touche votre infrastructure technique et vos fonctions critiques.

Responsabilité directe des organes de direction

Les entités financières doivent intégrer tout cela à leur gouvernance, sans le traiter comme un projet annexe de la DSI ; DORA rend les organes de direction directement responsables de la supervision du risque informatique.

Schéma en quatre étapes des principales obligations de résilience opérationnelle DORA
Supervision & Contrôles

Où en est l'application en 2026

2025 était l'année de mise en œuvre. 2026 est l'année de supervision.

Des enquêtes sectorielles situent environ 44 % des institutions financières en défaut de conformité totale à DORA , les structures de taille moyenne étant les plus mal placées : trop grandes pour le régime micro-entité de l'Article 16, trop petites pour disposer des moyens de conformité d'une grande banque.

Plusieurs autorités nationales, notamment nordiques, ont désigné la résilience numérique comme priorité de supervision pour 2026, et les tests de résilience opérationnelle passent d'une exigence sur papier à un point que les superviseurs vérifient réellement.

Impact chaîne de valeur

Si vous êtes une PME fournisseur d'un client financier

Vous ne vous considérez peut-être pas comme un acteur des « services financiers », et DORA peut quand même vous atteindre.

Clauses contractuelles et questionnaires de risque :

Si une banque, un assureur ou une société d'investissement vous demande de signer des clauses contractuelles spécifiques à DORA, d'accepter un droit d'audit, ou de remplir un questionnaire de risque fournisseur, ce n'est pas une formalité générique. C'est votre client qui répond à sa propre obligation de registre d'information, et vos réponses intègrent son dossier réglementaire.

L'absence de garanties documentées peut entraîner un blocage des renouvellements de contrat ou l'exclusion des appels d'offres.

Foire Aux Questions

Questions fréquentes sur DORA pour les PME

Je dirige une fintech de 15 personnes. Suis-je exempté de DORA ?
Pas automatiquement. DORA s'applique aux entités financières quelle que soit leur taille ; seules les micro-entreprises au sens strict de l'Article 16 bénéficient d'un régime allégé, et même ce régime exige un cadre de gestion du risque informatique, simplifié mais bien réel. Vérifiez votre type d'entité et votre taille par rapport au règlement plutôt que de présumer qu'un seuil de taille vous protège.
Nous sommes un éditeur de logiciels, pas une banque. Pourquoi un client nous interroge-t-il sur DORA ?
Parce que DORA fait du risque fournisseur informatique de votre client son problème à gérer, ce qui en fait votre problème à résoudre avec lui. Si vous fournissez hébergement, logiciels ou services de données sous contrat à une banque, un assureur ou une société d'investissement, ce client a besoin de garanties contractuelles et opérationnelles de votre part pour répondre à sa propre obligation de registre d'information.
Quelle différence entre DORA et NIS2 pour une entreprise qui pourrait relever des deux ?
DORA est sectoriel et réservé aux services financiers ; NIS2 est plus large, couvrant 18 secteurs critiques dont la finance. Là où les deux s'appliquent, DORA prime généralement comme régime le plus spécifique, lex specialis, mais les obligations pratiques, gestion du risque, déclaration d'incidents, tests de résilience, se recoupent suffisamment pour qu'une entreprise réellement concernée par les deux construise un programme intégré unique.
Que se passe-t-il si nous manquons une échéance de déclaration d'incident DORA ?
Les obligations de déclaration sont strictes et encadrées dans le temps ; les superviseurs traitent un rapport manquant ou incomplet comme un manquement de conformité en soi, distinct de ce qui a causé l'incident lui-même. Avec l'intensification de la supervision en 2026, attendez-vous à ce que les régulateurs testent spécifiquement ce point.

Vous ne savez pas si DORA, NIS2 ou l' AI Act s'applique à votre activité ?

Cartographiez vos contrats, évaluez votre résilience TIC et automatisez vos registres de conformité avec Themio.