Cadre de Gestion du Risque TIC selon DORA 2026 : Guide Complet pour les Établissements Financiers
Depuis le 17 janvier 2025, tout établissement financier de l'UE — des banques d'importance systémique aux petits établissements de paiement — doit maintenir un cadre documenté de gestion du risque TIC en application du règlement DORA. Il ne s'agit pas d'un simple exercice de conformité formelle : les articles 6 à 16 du Règlement (UE) 2022/2554, associés à trois règlements délégués (RTS), précisent exactement quelles politiques, fonctions, outils et preuves les superviseurs — en France, l'ACPR (Autorité de Contrôle Prudentiel et de Résolution) pour les banques et assurances, et l'AMF (Autorité des Marchés Financiers) pour les acteurs des marchés — s'attendent à trouver lors d'un contrôle.
5 M€
"Amende maximale pour un établissement financier qui ne maintient pas un cadre de gestion du risque TIC conforme à DORA — ou 10 % du chiffre d'affaires annuel mondial total si ce montant est plus élevé."
— DORA Art. 50, Règlement (UE) 2022/2554
Qu'est-ce que le cadre de gestion du risque TIC de DORA ? L'ensemble des stratégies, politiques, procédures et outils qu'un établissement financier doit établir, mettre en œuvre et maintenir pour identifier, classer, protéger, détecter, répondre, se rétablir et tirer les enseignements des incidents liés aux TIC. DORA rend l'organe de direction (conseil d'administration ou équivalent) directement responsable de l'approbation et de la supervision de ce cadre (Art. 5).
Les 5 composantes du cadre de gestion du risque TIC selon DORA
Gouvernance et organisation (Art. 5–6)
L'organe de direction doit approuver la stratégie de risque TIC, allouer un budget TIC adapté et garantir que la fonction TIC dispose d'un personnel qualifié en nombre suffisant. Une fonction de contrôle interne (deuxième ligne de défense) et une fonction d'audit interne (troisième ligne) doivent évaluer de manière indépendante les risques TIC. Le RSSI (ou équivalent) rend compte directement à l'organe de direction au moins une fois par an.
Gestion des actifs TIC (Art. 8)
Un inventaire complet et à jour de tous les actifs matériels et logiciels TIC est obligatoire. Les actifs doivent être classés selon leur criticité pour les fonctions métier. Le RTS sur les outils de gestion du risque TIC (Règlement Délégué de la Commission 2024/1774) précise les champs minimaux du registre des actifs et la fréquence de révision (au moins annuelle, ou après tout changement significatif).
Protection et prévention (Art. 9)
Les contrôles minimaux incluent : la segmentation réseau, l'authentification multifacteur (MFA) pour les comptes à privilèges, le chiffrement des données en transit et au repos (AES-256 ou équivalent), la gestion des correctifs avec des délais définis (SLA) selon la criticité, et une politique de gestion de la sécurité de l'information formellement approuvée par l'organe de direction.
Détection (Art. 10)
Les établissements financiers doivent mettre en place des mécanismes permettant de détecter rapidement les activités TIC anormales — y compris au niveau des points d'accès des prestataires tiers. Cela nécessite généralement un système SIEM (Security Information and Event Management) avec des seuils d'alerte définis et un processus d'escalade en astreinte. Le RTS exige une base de référence documentée du comportement normal pour les systèmes critiques.
Réponse, rétablissement et retour d'expérience (Art. 11–13)
Un Plan de Continuité d'Activité (PCA) et un Plan de Reprise après Sinistre TIC (PRA) documentés, avec des objectifs de RPO et de RTO définis, sont exigés. Les plans doivent être testés annuellement (ou après un changement majeur). Des revues post-incident doivent être menées pour tous les incidents majeurs et partagées avec l'organe de direction dans un délai de 3 mois.
Les 3 RTS qui détaillent les exigences de DORA en matière de risque TIC
| RTS | Exigences clés | Entrée en vigueur |
|---|---|---|
| RTS sur les outils de gestion du risque TIC (2024/1774) | Champs du registre des actifs, SLA de correctifs, exigences de cryptographie, base de référence de sécurité réseau | 17 janv. 2025 |
| RTS sur le cadre simplifié de gestion du risque TIC (2024/1773) | Exigences proportionnées pour les établissements de petite taille et non complexes (Art. 16 DORA) | 17 janv. 2025 |
| ITS sur le registre d'informations (2024/2956) | Modèles normalisés pour le registre des prestataires tiers TIC soumis aux autorités nationales compétentes (ACPR en France) | 30 avr. 2025 |