Ravensfell
Écrire au cabinet

Outils gratuits Suis-je concerné par DORA ?

Suis-je concerné par DORA ?

Le règlement DORA (résilience opérationnelle numérique) s'applique depuis le 17 janvier 2025 à toutes les entités financières de l'UE, des grandes banques aux petites fintechs, et indirectement à leurs prestataires informatiques. Sept questions pour savoir où vous en êtes.

Votre activité

Questions fréquentes

Une petite fintech est-elle vraiment concernée ?

Oui. DORA s'applique à toutes les entités financières agréées, quelle que soit leur taille. Les micro-entreprises et certaines petites entités bénéficient d'un cadre simplifié de gestion des risques (article 16), mais pas d'une exemption. Les tests annuels de résilience et le registre d'informations restent dus. L'ACPR a fait de 2026 l'année de la supervision : elle demande désormais les preuves.

Qu'est-ce que le test annuel de l'article 25 ?

Un programme de tests de résilience opérationnelle numérique, réalisé au moins une fois par an sur les systèmes qui supportent des fonctions critiques ou importantes (art. 24 §6, hors micro-entreprises) : analyses de vulnérabilités, tests d'intrusion, tests de scénarios, revues de code. Il est distinct du test de pénétration fondé sur la menace (TLPT, art. 26), réservé aux entités désignées, tous les trois ans.

Je suis éditeur de logiciel pour des banques, suis-je concerné ?

Indirectement mais concrètement : vos clients doivent inscrire votre contrat dans leur registre, y inclure des clauses de sécurité, d'audit et de sortie, évaluer vos pratiques, et vous demander des preuves. Si vous êtes désigné prestataire critique par les autorités européennes, vous entrez dans un cadre de surveillance directe.

Quelles sont les sanctions ?

Elles relèvent des superviseurs nationaux (ACPR, AMF) : injonctions, sanctions administratives, publicité des décisions, et pour les prestataires critiques une astreinte jusqu'à 1 % du chiffre d'affaires journalier moyen.

Outils connexes