Formellement le règlement (UE) 2022/2554, il s'applique depuis le 17 janvier 2025 et est directement applicable dans les États membres de l'UE.
DORA s'intéresse à la capacité d'une entité financière à continuer de fournir des services importants pendant une perturbation des TIC — pas seulement à sa capacité à prévenir les cyberattaques. Il s'applique à un large éventail d'entités financières réglementées, dont les banques, les établissements de paiement et de monnaie électronique, les entreprises d'investissement, les assureurs, de nombreuses entités de gestion de pensions et de fonds, les prestataires de services sur crypto-actifs, les plates-formes de négociation et d'autres catégories définies à l'article 2. Certaines entités petites ou spécialisées sont exclues ou soumises à des exigences simplifiées ; le périmètre doit donc être évalué par rapport au texte légal et aux règles sectorielles applicables.
Points clés
Gestion des risques TICLes organes de direction ont des obligations de gouvernance définies. Les entités financières doivent maintenir un cadre documenté couvrant l'identification, la protection et la prévention, la détection, la réponse et la reprise, la sauvegarde et la restauration, l'apprentissage, la communication et l'amélioration continue.
Gestion et signalement des incidentsLes entités doivent classifier les incidents liés aux TIC et signaler à l'autorité compétente ceux qui remplissent les critères d'incident majeur. Le processus actuel exige une notification initiale dans les quatre heures suivant la classification comme majeur et au plus tard 24 heures après la prise de connaissance, un rapport intermédiaire dans les 72 heures suivant la notification initiale, et un rapport final dans le mois suivant le rapport intermédiaire ou le dernier rapport intermédiaire actualisé. DORA prévoit aussi la notification volontaire des cybermenaces significatives.
Tests de résilienceLe programme de tests doit être fondé sur le risque et couvrir les systèmes et contrôles pertinents. Certaines entités désignées par les autorités compétentes doivent réaliser des tests d'intrusion pilotés par les menaces (threat-led penetration testing) au moins tous les trois ans, sous réserve des exigences légales et techniques détaillées. Une autorité compétente peut ajuster cette fréquence selon le profil de risque et la situation opérationnelle de l'entité.
Risque lié aux prestataires TIC tiersLes entités financières restent responsables lorsqu'elles utilisent des services TIC externes. DORA exige une diligence raisonnable, des clauses contractuelles, une planification de sortie, la prise en compte du risque de concentration et un registre des dispositions contractuelles. Des exigences renforcées s'appliquent lorsque les services soutiennent des fonctions critiques ou importantes.
Supervision des prestataires critiquesLes autorités européennes de surveillance peuvent désigner certains prestataires de services TIC tiers comme critiques et les superviser au niveau de l'UE. Cette supervision ne remplace pas la responsabilité de chaque entité financière à l'égard de ses propres prestataires et accords.
Partage d'informationsLes entités financières peuvent échanger des informations sur les cybermenaces au sein de communautés de confiance lorsque les dispositions protègent la confidentialité, les données personnelles et les informations commerciales sensibles.