Aristotelis Zervos
Aristotelis Zervos, directeur de la rédaction de 2B Advice, allie expertise juridique et journalistique en Protection des données, informatique-Conformité et la réglementation de l'IA.
Le site Loi sur la résilience opérationnelle numérique (DORA) oblige, depuis le 17 janvier 2025, les établissements financiers à concevoir leurs systèmes informatiques, leurs processus et leurs architectures de sécurité de manière à ce qu'ils soient résilients face aux cyberincidents ou aux perturbations opérationnelles. Parallèlement, la DORA renforce les exigences en matière de traçabilité : la mise en œuvre doit être documentée de manière exhaustive et présentée de façon transparente dans le cadre des audits. Il apparaît ainsi clairement que ce n’est pas seulement la résilience technique, mais aussi la Documentation constitue un élément central de la nouvelle réglementation. La BaFin a toutefois annoncé des allègements pour le premier contrôle.
DORA : une nouvelle réalité en matière d'examens
Pour les audits de clôture, cela implique un élargissement du périmètre d'audit : outre les exigences existantes des normes BAIT (exigences prudentielles en matière d'informatique), ZAIT (exigences prudentielles en matière d'informatique pour les services de paiement) et KAIT (exigences prudentielles en matière d'informatique pour les sociétés de gestion de capitaux), les exigences DORA apparaissent désormais comme une nouvelle dimension de l'audit.
Ces circulaires nationales contiennent chacune des exigences minimales détaillées en matière de gouvernance informatique, de gestion de la sécurité, de plans d'urgence et de gestion de l'externalisation. Les premiers cycles d'audit dans le cadre de DORA revêtent une importance particulière, car ils permettent pour la première fois aux autorités de surveillance et aux entreprises de dresser un état des lieux indépendant de l'avancement de la mise en œuvre.
Dans ce contexte, la BaFin a exposé, dans un courrier adressé le 11 août 2025 à l'Institut des commissaires aux comptes (IDW), deux allègements pratiques applicables au premier contrôle des entreprises financières soumises à une surveillance directe.
Exemption de l'obligation de signalement pour les défauts entièrement éliminés
Dans la pratique, il faut s'attendre à ce qu'un grand nombre de constatations soient relevées au cours de la première année de mise en œuvre de la DORA. Cependant, bon nombre de ces lacunes seront comblées dès la même période d'audit. Notamment parce que certaines parties des normes techniques requises (RTS/ITS) n'ont été publiées que très tardivement. C'est le cas, par exemple, des obligations de déclaration, du registre d'informations ou de la sous-traitance.
Conformément aux normes d'audit applicables, ces anomalies corrigées devraient en principe être mentionnées dans le rapport d'audit. Cela pourrait toutefois entraîner une Surcharge et manque de clarté conduire.
La BaFin autorise donc, pendant la période transitoire :
- Simplification: Les défauts qui ont déjà été entièrement corrigés ne doivent pas être mentionnés en détail dans le rapport d'inspection.
- Obligation d'information: L'examinateur doit toutefois indiquer brièvement, indiquant que des lacunes ont été constatées au cours de la période couverte par le rapport et qu'elles ont été comblées. Cela permet aux destinataires du rapport de poser des questions.
- Documentation: Ces constatations figurent dans les documents de travail internes du commissaire aux comptes et restent donc vérifiables.
- Clarification: L'allègement concerne exclusivement la Rapportsmais pas les Déroulement de l'examen.
À partir des années suivantes, l'obligation de rendre compte de manière exhaustive de l'ensemble des constatations s'appliquera à nouveau.
Objet de l'audit en cas d'exercice comptable différent 2024/2025
Pour les entreprises du secteur financier dont l'exercice comptable ne correspond pas à l'année civile (par exemple, de juillet 2024 à juin 2025), la question se pose de savoir quelles exigences doivent être vérifiées à compter du 17 janvier 2025. Ce problème concerne en particulier les établissements dont l'exercice social couvre à la fois la période précédant l'entrée en vigueur de la DORA et les premiers mois qui suivent.
La BaFin précise
- Un contrôle DORA complet ne peut être effectué pendant cette période transitoire, car la loi sur la numérisation des marchés financiers (FinmadiG) prévoit des dispositions transitoires.
- Néanmoins, l'obligation de réaliser un audit informatique reste en vigueur dans le cadre de l'évaluation de l'adéquation et de l'efficacité de la gestion des risques et de l'organisation de l'entreprise.
- Au cours de cette période, l'examen doit s'aligner sur les certifications BAIT, ZAIT et KAIT, dans la mesure où leurs exigences sont également reprises dans le programme DORA.
- Les exigences DORA qui vont au-delà des circulaires nationales existantes ne font pas l'objet de l'examen.
Cela permet de mettre en place un cadre de transition clair : d’une part, cela garantit que les aspects essentiels de la gouvernance et de la résilience informatiques continueront d’être contrôlés. D’autre part, les entreprises ne sont pas contraintes de procéder à une transition complète en plein milieu de l’exercice comptable. Cette solution évite les doubles contrôles et apporte une clarté aux auditeurs et aux entreprises quant à la manière de délimiter les objets d’audit au cours de l’année de transition. Elle favorise en outre la continuité des pratiques d’audit, sans entraîner de charges supplémentaires excessives.
Conseil de lecture : La BaFin publie un guide sur les exigences en matière de documentation
Audit DORA 2025 : bilan et perspectives
Pour les établissements soumis à surveillance, ces assouplissements constituent un allègement notable au cours de la première année d'audit. En particulier, la possibilité de ne plus avoir à rendre compte en détail des lacunes entièrement comblées réduit considérablement la charge liée aux travaux de mise en conformité et à la communication qui s'ensuit. Parallèlement, la délimitation claire des exercices comptables divergents permet une meilleure prévisibilité : les entreprises savent qu’elles ne seront pas immédiatement soumises à un audit complet selon la norme DORA pendant la période de transition, mais qu’elles continueront d’être contrôlées selon le cadre habituel (BAIT/ZAIT/KAIT).
Par sa lettre, la BaFin apporte aux commissaires aux comptes une sécurité juridique et des critères d'audit clairs. Sans cette clarification, les commissaires aux comptes auraient risqué d'être contraints de mentionner de nombreuses lacunes déjà corrigées, ce qui aurait alourdi le rapport et réduit sa valeur ajoutée pour l'autorité de surveillance. Grâce à la solution retenue, le rapport d’audit se concentre sur les faiblesses essentielles qui subsistent à la fin de la période. Cela améliore la lisibilité et la pertinence décisionnelle pour les destinataires tels que les conseils de surveillance ou la BaFin elle-même.
Avec ces allègements, le BaFin poursuit un objectif clair : alléger la charge des établissements tout en garantissant la qualité de l'audit. Grâce à l'obligation d'indication dans le rapport, la nécessaire Transparence reçoivent. Si un établissement ou l'autorité de surveillance a des questions sur les lacunes corrigées, celles-ci peuvent être clarifiées via les documents de travail ou dans le cadre d'un dialogue avec les auditeurs. L'autorité de contrôle ne perd donc pas d'informations, mais se contente de réduire la charge de reporting formelle.
Les allègements présentés ne s'appliquent qu'au premier audit de 2025. À compter de l'exercice 2025/2026, l'audit DORA complet deviendra obligatoire et toutes les constatations devront à nouveau faire l'objet d'un rapport exhaustif. Cela inclut également les constatations ayant été corrigées au cours de la période couverte par le rapport. Les établissements financiers devraient donc profiter de la phase de transition pour mener à bien leurs projets de mise en œuvre de la directive DORA rapidement et dans leur intégralité.
En outre, on peut s'attendre à ce que la BaFin tire de précieuses enseignements des premiers contrôles concernant les pratiques de mise en œuvre. Ceux-ci seront probablement pris en compte dans les futurs axes prioritaires de contrôle, les guides ou les circulaires. Il est donc stratégiquement judicieux de ne pas se contenter de mettre en œuvre le strict minimum pour se conformer aux règles transitoires, mais d’appliquer la DORA-Conformité dès le plus jeune âge et à un niveau élevé.
Focalisation sur les risques essentiels
Avec les deux allègements
- Exemption de l'obligation de signaler les défauts qui ont été corrigés et
- Dispositions transitoires relatives aux exercices comptables divergents
La BaFin tient compte des défis particuliers liés au premier contrôle DORA.
Ces mesures permettent d'alléger la charge de travail, de garantir la sécurité juridique et d'améliorer la lisibilité des rapports d'audit, sans pour autant nuire à la qualité de l'audit. Dans le même temps, la BaFin envoie un signal clair : dès la première année, l'accent n'est pas mis sur l'exhaustivité formelle des rapports, mais sur leur contenu, en particulier sur les risques essentiels.
Pour les établissements, cela ne constitue toutefois pas un blanc-seing, mais plutôt une invitation à mettre en œuvre la directive DORA de manière rigoureuse afin de satisfaire pleinement à toutes les exigences d'ici 2026 au plus tard.
Source : Lettre de la BaFin du 11 août 2025 adressée à l'Institut des commissaires aux comptes (IDW)
Notre offre : En tant qu'experts en matière de protection des données, Conformité et la gestion des risques, nous vous soutenons dans la mise en œuvre des exigences DORA. Convenez d'un rendez-vous pour faire connaissance et mettons ensemble votre organisation à l'épreuve du futur.
Aristotelis Zervos est directeur éditorial chez 2B Advice, juriste et journaliste avec un savoir-faire approfondi en matière de protection des données, RGPD, informatique-Conformité et la gouvernance de l'IA. Il publie régulièrement des articles approfondis sur la réglementation de l'IA, RGPD-Conformité et la gestion des risques. Pour en savoir plus sur lui, rendez-vous sur son Page du profil de l'auteur.





