RegTech

Cadre de Gestion du Risque TIC selon DORA 2026 : Guide Complet pour les Établissements Financiers

Gerard Maymó
29 juillet 2026
14 min read
dora-ict-guide-etablissements-financiers
🎧 Escuchar con Voz IA

Resumen ejecutivo de 2 minutos

⚡ Réponse rapide en 30s

Le cadre de gestion du risque TIC de DORA (Art. 6–16) exige cinq couches de contrôles, de la gouvernance à la cryptographie. Rôle de l'ACPR en France.

✓ Citant la réglementation en vigueurVoir le guide détaillé ci-dessous ↓

Cadre de Gestion du Risque TIC selon DORA 2026 : Guide Complet pour les Établissements Financiers

Depuis le 17 janvier 2025, tout établissement financier de l'UE — des banques d'importance systémique aux petits établissements de paiement — doit maintenir un cadre documenté de gestion du risque TIC en application du règlement DORA. Il ne s'agit pas d'un simple exercice de conformité formelle : les articles 6 à 16 du Règlement (UE) 2022/2554, associés à trois règlements délégués (RTS), précisent exactement quelles politiques, fonctions, outils et preuves les superviseurs — en France, l'ACPR (Autorité de Contrôle Prudentiel et de Résolution) pour les banques et assurances, et l'AMF (Autorité des Marchés Financiers) pour les acteurs des marchés — s'attendent à trouver lors d'un contrôle.

5 M€

"Amende maximale pour un établissement financier qui ne maintient pas un cadre de gestion du risque TIC conforme à DORA — ou 10 % du chiffre d'affaires annuel mondial total si ce montant est plus élevé."

— DORA Art. 50, Règlement (UE) 2022/2554

Qu'est-ce que le cadre de gestion du risque TIC de DORA ? L'ensemble des stratégies, politiques, procédures et outils qu'un établissement financier doit établir, mettre en œuvre et maintenir pour identifier, classer, protéger, détecter, répondre, se rétablir et tirer les enseignements des incidents liés aux TIC. DORA rend l'organe de direction (conseil d'administration ou équivalent) directement responsable de l'approbation et de la supervision de ce cadre (Art. 5).

Les 5 composantes du cadre de gestion du risque TIC selon DORA

1

Gouvernance et organisation (Art. 5–6)

L'organe de direction doit approuver la stratégie de risque TIC, allouer un budget TIC adapté et garantir que la fonction TIC dispose d'un personnel qualifié en nombre suffisant. Une fonction de contrôle interne (deuxième ligne de défense) et une fonction d'audit interne (troisième ligne) doivent évaluer de manière indépendante les risques TIC. Le RSSI (ou équivalent) rend compte directement à l'organe de direction au moins une fois par an.

2

Gestion des actifs TIC (Art. 8)

Un inventaire complet et à jour de tous les actifs matériels et logiciels TIC est obligatoire. Les actifs doivent être classés selon leur criticité pour les fonctions métier. Le RTS sur les outils de gestion du risque TIC (Règlement Délégué de la Commission 2024/1774) précise les champs minimaux du registre des actifs et la fréquence de révision (au moins annuelle, ou après tout changement significatif).

3

Protection et prévention (Art. 9)

Les contrôles minimaux incluent : la segmentation réseau, l'authentification multifacteur (MFA) pour les comptes à privilèges, le chiffrement des données en transit et au repos (AES-256 ou équivalent), la gestion des correctifs avec des délais définis (SLA) selon la criticité, et une politique de gestion de la sécurité de l'information formellement approuvée par l'organe de direction.

4

Détection (Art. 10)

Les établissements financiers doivent mettre en place des mécanismes permettant de détecter rapidement les activités TIC anormales — y compris au niveau des points d'accès des prestataires tiers. Cela nécessite généralement un système SIEM (Security Information and Event Management) avec des seuils d'alerte définis et un processus d'escalade en astreinte. Le RTS exige une base de référence documentée du comportement normal pour les systèmes critiques.

5

Réponse, rétablissement et retour d'expérience (Art. 11–13)

Un Plan de Continuité d'Activité (PCA) et un Plan de Reprise après Sinistre TIC (PRA) documentés, avec des objectifs de RPO et de RTO définis, sont exigés. Les plans doivent être testés annuellement (ou après un changement majeur). Des revues post-incident doivent être menées pour tous les incidents majeurs et partagées avec l'organe de direction dans un délai de 3 mois.

Les 3 RTS qui détaillent les exigences de DORA en matière de risque TIC

RTS Exigences clés Entrée en vigueur
RTS sur les outils de gestion du risque TIC (2024/1774)Champs du registre des actifs, SLA de correctifs, exigences de cryptographie, base de référence de sécurité réseau17 janv. 2025
RTS sur le cadre simplifié de gestion du risque TIC (2024/1773)Exigences proportionnées pour les établissements de petite taille et non complexes (Art. 16 DORA)17 janv. 2025
ITS sur le registre d'informations (2024/2956)Modèles normalisés pour le registre des prestataires tiers TIC soumis aux autorités nationales compétentes (ACPR en France)30 avr. 2025

5 lacunes fréquentes constatées dans les revues du cadre TIC DORA

!

Registre des actifs non formellement approuvé par l'organe de direction

De nombreux établissements maintiennent une liste des actifs IT dans un tableur, mais sans preuve documentée d'approbation par l'organe de direction ni de cycle de révision défini.

!

PCA/PRA non testés au cours des 12 derniers mois

L'art. 11 de DORA exige un test annuel des capacités de réponse et de rétablissement. Les exercices sur table (tabletop) comptent, mais doivent être documentés avec les résultats et les actions correctives.

!

Prestataires SaaS absents du registre des tiers TIC

Les outils cloud utilisés par les métiers (CRM, RH, plateformes de communication) sont souvent oubliés. Sous DORA, tout service TIC fourni par un tiers qui soutient une fonction métier doit figurer dans le registre.

!

Absence de politique documentée de cryptographie

Le RTS sur les outils de gestion du risque TIC exige une politique formelle de cryptographie et de gestion des clés. De nombreux établissements s'appuient sur les paramètres par défaut des fournisseurs sans documenter les normes appliquées.

!

Rapport du RSSI au conseil non documenté

L'art. 5.4 de DORA exige que la fonction de risque TIC rende compte au moins une fois par an à l'organe de direction. Ce rapport — avec son ordre du jour, son compte-rendu et ses actions — constitue une preuve d'audit essentielle, notamment lors des contrôles de l'ACPR.

Comment IgeraRegtech automatise la documentation du risque TIC DORA

// Question réelle posée par une équipe conformité

❓ "DORA nous oblige-t-elle à classer les actifs TIC par criticité, et quels champs le registre doit-il contenir ?"

✅ "Oui. L'art. 8.1 de DORA exige que les établissements financiers maintiennent un registre à jour de tous les actifs TIC. Le Règlement Délégué de la Commission 2024/1774 (RTS sur les outils de gestion du risque TIC), art. 4, précise que le registre doit inclure au minimum : identifiant de l'actif, type d'actif (matériel/logiciel), fonction(s) métier soutenue(s), classification de criticité (critique/important/autre), propriétaire, localisation, contrat de support et date de fin de vie. Fréquence de révision : au moins annuelle et après tout changement significatif d'infrastructure."

⏱ 2 secondes · 📄 DORA Art. 8.1 + CDR 2024/1774 Art. 4 · 🚫 0 hallucination

En résumé : le cadre de gestion du risque TIC selon DORA

  • L'organe de direction approuve et supervise le cadre TIC (Art. 5). Cette responsabilité n'est pas déléguable au DSI ni au RSSI.
  • Cadre documenté couvrant gouvernance, inventaire des actifs, protection, détection et continuité (Art. 6–13).
  • Registre des actifs avec les champs obligatoires du RTS 2024/1774, révisé au moins annuellement (Art. 8).
  • MFA obligatoire pour les systèmes critiques, SLA de correctifs selon la criticité, politique de cryptographie formelle (Art. 9).
  • PCA/PRA avec RTO/RPO testés annuellement et présentés à l'organe de direction (Art. 11).
  • Les superviseurs français — ACPR pour les banques et assurances, AMF pour les marchés — examinent les preuves documentaires lors des contrôles sur place.
  • IgeraRegtech génère les modèles de politiques, le registre des actifs et le rapport au conseil, en citant l'article exact.

Questions fréquentes sur le cadre TIC de DORA en France

Quelle autorité supervise la conformité DORA en France ?

En France, l'ACPR (Autorité de Contrôle Prudentiel et de Résolution), adossée à la Banque de France, est l'autorité compétente pour superviser la conformité DORA des banques, établissements de paiement et compagnies d'assurance. L'AMF (Autorité des Marchés Financiers) supervise les sociétés de gestion et les acteurs des marchés financiers. Les deux autorités coordonnent leurs contrôles avec les autorités européennes de surveillance (EBA, ESMA, EIOPA) dans le cadre du règlement DORA.

Le conseil d'administration peut-il déléguer l'approbation du cadre TIC à un comité des risques ?

En partie. Le conseil peut déléguer la supervision opérationnelle à un comité des risques ou équivalent, mais l'approbation de la stratégie TIC et la responsabilité finale du cadre de gestion du risque TIC doivent rester entre les mains de l'organe de direction dans son ensemble. L'art. 5.4 de DORA exige que l'organe de direction reçoive au moins un rapport annuel du responsable de la fonction TIC.

Quelles valeurs de RTO et RPO sont suffisantes selon DORA ?

DORA ne fixe pas de valeurs minimales de RTO ni de RPO dans le texte du règlement. Ces valeurs doivent être justifiées en fonction de l'impact d'une interruption de service sur les clients, l'établissement et le système financier. Les lignes directrices conjointes de l'ABE, de l'AEMF et de l'AEAPP indiquent que pour les services de paiement et de conservation d'actifs, des RTO de l'ordre de quelques heures — et non de plusieurs jours — sont généralement attendus.

Une politique de sécurité de l'information déjà existante satisfait-elle l'art. 9 ?

Cela dépend de son contenu. L'art. 9 et le RTS 2024/1774 exigent que la politique de sécurité de l'information soit formellement approuvée par l'organe de direction (et non uniquement par le DSI), révisée au moins annuellement, et qu'elle couvre spécifiquement : les contrôles d'accès (avec MFA pour les systèmes critiques), le chiffrement, la gestion des correctifs avec SLA, et une politique de cryptographie et de gestion des clés. De nombreuses politiques antérieures à DORA n'atteignent pas le niveau de détail exigé par le RTS.

Comment IgeraRegtech aide-t-il à documenter le cadre TIC ?

IgeraRegtech agit comme un assistant de conformité RAG spécialisé dans DORA : il répond aux questions sur les articles du Chapitre II et les RTS en quelques secondes, en citant la source exacte. Il génère des modèles de politique de gestion du risque TIC, de politique de sécurité de l'information, de PCA/PRA conformes à DORA, un registre des actifs avec les champs du RTS 2024/1774, ainsi que des ébauches de rapport du RSSI au conseil — le tout adapté au type et à la taille de l'établissement, sans hallucination.

Documentation DORA prête pour l'audit en 48 heures

IgeraRegtech génère la documentation de votre cadre de risque TIC — politiques, modèle de registre des actifs, plan PCA/PRA, rapport à l'organe de direction — pré-remplie avec les données de votre établissement et conforme aux derniers RTS.

Démarrer une analyse gratuite des écarts DORA

Publié : juin 2026 · Sources : Règlement (UE) 2022/2554 (DORA) ; Règlement Délégué de la Commission 2024/1774 (RTS sur les outils de gestion du risque TIC) ; Règlement Délégué de la Commission 2024/1773 (RTS cadre simplifié) ; Règlement d'Exécution de la Commission 2024/2956 (ITS registre d'informations) ; Lignes directrices conjointes ABE/AEMF/AEAPP sur la gestion du risque TIC et de sécurité 2024 · Auteur : Équipe éditoriale Igera Solutions · IgeraRegtech · Ceci ne constitue pas un avis juridique.

#DORA gestion risque TIC#DORA articles 6-16#ACPR DORA#DORA gouvernance établissements financiers#cadre risque TIC DORA#conformité DORA 2026#DORA France#guide DORA établissements financiers

Pregunta a este artículo

IA 2026

El asistente de Igera responde dudas citando los datos y la normativa de este artículo

2 de 2 consultas libres

Preguntas frecuentes sugeridas (haz clic para probar):

Diagnóstico Interactivo 60s

Test de Madurez Digital en Gestión de Fincas

Descubre en 60 segundos cuántas horas puedes liberar de tu equipo

Pregunta 1 de 3

¿Cómo gestionas las consultas e incidencias de los vecinos?

¿Te ha resultado útil este artículo?

🛡️IgeraRegTechMatriz de Diagnóstico 2026
GUÍA DESCARGABLE (TXT)

Matriz de Autoevaluación de Brechas de Cumplimiento NIS2 y DORA 2026

Herramienta integral para DPOs y Compliance Officers: clasificación automática de entidad (esencial vs importante), autodiagnóstico de las 10 medidas del art. 21 NIS2 y requisitos DORA para TIC.

  • Clasifica si tu empresa supera los umbrales de aplicación obligatoria de NIS2 y DORA
  • Calcula el porcentaje de cumplimiento real y genera un plan de remediación inmediato
  • Incluye plantilla para notificación obligatoria de incidentes cibernéticos en 24h a INCIBE

Descarga inmediata · Sin tarjeta · 100% libre de spam

Comparte este artículo

Ayuda a difundir conocimiento compartiendo este contenido con tu red