Retour aux actualités
Réglementation22 janv. 2026L'équipe Conseil8 min de lecture

DORA un an après : 30 audits financiers, qu'avons-nous appris ?

Le règlement européen DORA est applicable depuis le 17 janvier 2025. Bilan d'une année de mises en conformité dans le secteur financier.

Illustration de l'article : DORA un an après : 30 audits financiers, qu'avons-nous appris ?

Le 17 janvier 2025, le règlement européen DORA (Digital Operational Resilience Act) est devenu pleinement applicable. Un an et 30 audits plus tard, voici les enseignements tirés des accompagnements de nos équipes auprès des établissements financiers, fintechs et prestataires TIC critiques.

Le périmètre, encore et toujours

La première difficulté reste l'identification précise du périmètre TIC critique. DORA impose un registre exhaustif des fonctions critiques ou importantes (FCI). Or, la maille de granularité varie largement entre les établissements : certains listent 12 FCI, d'autres 240. L'AMF et l'ACPR n'ont pas encore tranché sur la « bonne » granularité — le pragmatisme prime.

Tests de résilience opérationnelle (TLPT)

Les Threat-Led Penetration Tests, obligatoires tous les trois ans pour les grandes entreprises financières, restent perçus comme intrusifs. Les premiers TLPT que nous avons observés en 2025 ont montré des écarts importants entre la robustesse théorique (documentation conforme) et la résilience réelle (chaîne de réaction en incident). Le test d'évacuation est utile.

Gestion des prestataires TIC

L'article 28 impose une cartographie complète des risques TIC tiers, incluant les sous-traitants de niveau 2 et 3. Concrètement : l'ESN A qui fournit le développement de l'application, qui s'appuie sur AWS B, qui héberge dans la zone C — tous doivent figurer au registre. Les contrats existants ont dû être réécrits dans 80 % des cas que nous avons audités.

Notification d'incident TIC

Le délai de 4 heures pour la notification initiale d'un incident TIC majeur est tendu mais tenable avec un SOC actif 24/7. Sans SOC permanent, le délai est intenable — nous l'avons constaté chez deux clients qui ont migré vers nos services managés en cours d'année.

Coût moyen de la mise en conformité

Sur notre échantillon, la mise en conformité DORA a coûté entre 0,3 % et 0,9 % du budget IT annuel pour les établissements de taille moyenne (250-2 500 collaborateurs). C'est moins que les craintes initiales, mais davantage que le périmètre purement « cybersécurité ».

Ce qui reste à venir : les autorités européennes (EBA, ESMA, EIOPA) montent en charge sur les contrôles. 2026 sera l'année des audits sur pièces et des premières sanctions. Mieux vaut anticiper : un audit DORA blanc reste un investissement raisonnable.

Publié par

L'équipe Conseil

Voir toutes les actualités
Prochaine étape

Un besoin ? Une question ?

Nos experts en cybersécurité sont à votre disposition. Démonstration du NextGen-SOC, audit ou simple échange — c'est par ici.