Le Digital Operational Resilience Act (DORA) est un règlement de l'Union européenne entré en vigueur le 17 janvier 2023. Il sera appliqué à compter du 17 janvier 2025. Le DORA s’inscrit dans le cadre d’un vaste programme de l’UE en faveur de la numérisation et vise notamment à renforcer la résilience des marchés financiers face aux menaces croissantes liées aux cyberattaques.
Contexte et nécessité de DORA
Ces dernières années, la numérisation a profondément transformé le secteur financier. Les banques, les compagnies d’assurance, les prestataires de services de paiement et autres établissements financiers s’appuient de plus en plus sur les technologies numériques pour rendre leurs services plus efficaces et plus conviviaux. Dans le même temps, ces technologies sont toutefois vulnérables aux cyberattaques, aux défaillances techniques et à d’autres risques opérationnels.
L'UE a pris conscience que la résilience opérationnelle du secteur financier ne constitue pas seulement un défi pour les entreprises elles-mêmes, mais peut également représenter une menace pour la stabilité de l'ensemble du système financier. Une panne informatique grave ou une cyberattaque visant un grand établissement financier pourrait entraîner des perturbations de grande ampleur et ébranler la confiance des consommateurs et des marchés.
La pandémie de COVID-19 et la recrudescence des cyberattaques contre le secteur financier qui en a découlé ont encore mis en évidence ces risques. Il est notamment apparu clairement que de nombreuses entreprises financières restent vulnérables, malgré l'existence de politiques de cybersécurité et de plans d'urgence.
C'est pourquoi l'adoption d'un règlement à l'échelle de l'UE, tel que le DORA, s'est avérée nécessaire pour mieux gérer les risques numériques et préparer le secteur financier à faire face aux crises informatiques.
Objectifs de DORA
Les objectifs centraux de DORA sont
- Protection contre les cyberattaques et les incidents informatiques :
DORA a pour objectif de garantir que les entreprises du secteur financier soient en mesure d'identifier, d'évaluer, de gérer et d'atténuer efficacement les risques liés à l'utilisation des systèmes TIC. - Harmonisation des exigences réglementaires :
En mettant en place des exigences uniformes en matière de résilience numérique, l'UE entend garantir l'absence de divergences réglementaires entre les États membres. Cette mesure devrait notamment profiter aux prestataires de services financiers transfrontaliers. - Amélioration de la coopération et de la surveillance :
La directive DORA oblige les établissements financiers à mieux coordonner leurs actions avec les autorités compétentes et les autres acteurs du secteur en cas d'incident. - Engagement en faveur de systèmes TIC robustes :
Les entreprises doivent veiller à ce que leurs systèmes TIC soient suffisamment robustes pour garantir la continuité de leurs activités même en cas de perturbations informatiques ou de cyberattaques.
Ces entreprises sont concernées par le Digital Operational Resilience Act
DORA s'adresse à un large éventail d'entreprises financières et de fournisseurs de services TIC. Selon l'article 2, paragraphe 1, de DORA, le champ d'application comprend
a) les établissements de crédit CRR,
b) les établissements de paiement,
c) les prestataires de services d'information sur les comptes,
d) les établissements de monnaie électronique,
e) les entreprises d'investissement,
f) les prestataires de services liés aux cryptomonnaies agréés conformément au règlement du Parlement européen et du Conseil relatif aux marchés des crypto-actifs (MiCAR), et les émetteurs de jetons indexés sur des actifs,
g) les dépositaires centraux de titres,
h) les contreparties centrales,
i) les places de marché,
j) les référentiels centraux,
k) les gestionnaires de fonds d'investissement alternatifs,
l) les sociétés de gestion
m) services de fourniture de données,
n) les entreprises d'assurance et de réassurance,
o) les intermédiaires d'assurance, les intermédiaires de réassurance et les intermédiaires d'assurance exerçant cette activité à titre accessoire,
p) les institutions de retraite professionnelle,
q) les agences de notation de crédit,
r) les administrateurs des niveaux de référence critiques,
s) les prestataires de services de financement participatif,
t) registre de titrisation
u) les fournisseurs de services TIC
Comme de nombreuses entreprises du secteur financier font aujourd'hui appel à des prestataires informatiques externes, DORA vise également ces prestataires tiers. Ces derniers doivent satisfaire aux mêmes exigences en matière de sécurité et de résilience que les établissements financiers eux-mêmes.
Conformément à l'article 2, paragraphe 3, de la loi DORA, des exceptions s'appliquent aux entreprises suivantes :
- les gestionnaires de fonds d'investissement alternatifs au sens de l'article 3, paragraphe 2, de la directive 2011/61/UE ;
- les entreprises d'assurance et de réassurance au sens de l'article 4 de la directive 2009/138/CE ;
- les organismes de retraite d'entreprise qui gèrent des régimes de retraite comptant au total moins de 15 affiliés ;
- les personnes physiques ou morales exemptées en vertu des articles 2 et 3 de la directive 2014/65/UE ;
- les intermédiaires d'assurance, les intermédiaires de réassurance et les intermédiaires d'assurance exerçant cette activité à titre accessoire, qui sont des micro-entreprises ou des petites et moyennes entreprises ;
- Les bureaux de virement postal au sens de l'article 2, paragraphe 5, point 3, de la directive 2013/36/UE.
Éléments clés de DORA
DORA comprend une série d'exigences et de mesures spécifiques que les établissements financiers doivent mettre en œuvre. Parmi les éléments les plus importants, on peut citer :
- Gestion des risques liés aux TIC
Les établissements financiers doivent disposer d'un système solide Gestion des risques disposer d'un cadre spécialement adapté aux risques liés aux systèmes TIC. Cela comprend notamment : - Identifier les vulnérabilités et les menaces dans les systèmes TIC.
- Mise en œuvre de mesures de protection visant à prévenir ou à réduire les risques.
- Évaluation régulière de l'efficacité de ces mesures.
- Dépendance vis-à-vis des fournisseurs tiers
Étant donné que de nombreux établissements financiers recourent à des prestataires externes pour leurs services TIC, la dépendance vis-à-vis des tiers constitue un thème central du règlement DORA. Ce dernier prévoit que les risques liés aux prestataires tiers doivent également être évalués et surveillés. Les établissements financiers doivent s'assurer que leurs prestataires externes respectent les mêmes normes de sécurité qu'eux-mêmes. - Plans d'urgence et continuité des activités
L'un des aspects essentiels de DORA consiste à garantir la continuité des activités en cas de cyberincident ou de panne informatique. Les établissements financiers doivent élaborer des plans d'urgence complets qui tiennent également compte de scénarios tels que les cyberattaques, les pannes techniques ou les catastrophes naturelles. Ces plans doivent être régulièrement testés et mis à jour. - TIC-Documentation et l'échange d'informations
Les établissements financiers doivent consigner les incidents liés aux TIC et les signaler aux autorités compétentes. L'échange d'informations sur les menaces et les vulnérabilités constitue un élément essentiel de la directive DORA. Cela vise à aider l'ensemble du secteur à mieux se prémunir contre les cyberattaques. - Surveillance et sanctions
Le règlement DORA confère aux autorités de contrôle compétentes des États membres de l'UE des pouvoirs étendus en matière de surveillance et d'application du règlement. Tout manquement à ses dispositions peut entraîner l'imposition d'amendes élevées.
Conseil de lecture : Directive NIS 2 – les entreprises concernées
Avantages et défis liés à DORA pour les entreprises
Avantages de Dora sont
- Sécurité et résilience accrues :
La mise en place de normes de sécurité harmonisées renforce la résilience numérique du secteur financier dans l'UE. - Consistance et clarté :
L'harmonisation des exigences permet de réduire la mosaïque réglementaire et garantit des règles claires dans tous les États membres. - la protection des consommateurs :
Les clients peuvent être assurés que leurs données et leurs actifs sont mieux protégés, même en période de crise. - Une stabilité accrue du marché :
En renforçant la résilience des établissements financiers face aux pannes informatiques et aux cyberattaques, la directive DORA contribue à la stabilité de l'ensemble du système financier.
Les entreprises concernées doivent toutefois également se mettre d'accord Défis à relever de l'entreprise :
- Coûts :
La mise en œuvre des exigences de la directive DORA peut entraîner des coûts considérables, en particulier pour les petites entreprises qui ne disposent pas nécessairement des ressources nécessaires. - Dépendance vis-à-vis des fournisseurs tiers :
La surveillance des prestataires tiers peut s'avérer complexe et difficile, en particulier lorsque ceux-ci opèrent à l'échelle mondiale Cloud- des prestataires tels qu'Amazon Web Services ou Microsoft sont impliqués. - Complexité des exigences :
DORA exige un niveau élevé de mise en œuvre technique et organisationnelle, ce qui peut représenter un défi pour de nombreuses entreprises.
Les autorités de surveillance de l'UE élaborent des normes concrètes pour l'application de la directive DORA
En instaurant des exigences uniformes en matière de gestion des risques, de protection contre les cyberattaques et de coopération entre les acteurs concernés, la directive DORA vise à garantir que les entreprises financières et leurs systèmes informatiques soient mieux à même de résister aux menaces numériques croissantes. Même si sa mise en œuvre peut s'avérer difficile, la directive DORA devrait contribuer, à long terme, à renforcer la stabilité et la sécurité du marché financier.
Les trois autorités européennes de surveillance – l'Autorité européenne des marchés financiers (European Securities and Markets Authority – ESMA), l'Autorité bancaire européenne (European Banking Authority – EBA) et l'Autorité européenne deautorité de contrôle pour le secteur des assurances et des retraites professionnelles (Autorité européenne des assurances et des pensions professionnelles – EIOPA), élaborent conjointement à cet effet des normes techniques de réglementation, des normes de mise en œuvre et Lignes directricesLe projet de loi sur l'égalité des chances entre les femmes et les hommes, qui concrétise l'application de DORA dans tous les secteurs.





