Expertises Assistance techniquePilotage de projetsSolutions sur mesure Secteurs BanqueAssuranceFinance Approche Engagements Insights À propos Rejoindre Pronaxis
Nous contacter English

DORA : ce que le règlement change pour vos prestataires IT

Registre d'information, clauses contractuelles, fonctions critiques : ce que DORA impose dans la relation avec vos prestataires TIC et les questions à leur poser.

Pronaxis9 octobre 20265 min de lecture

Le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier, connu sous le nom de DORA, s’applique depuis le 17 janvier 2025. Il concerne les banques, les entreprises d’assurance et de réassurance, les entreprises d’investissement, les sociétés de gestion et de nombreuses autres entités financières.

DORA couvre cinq domaines : la gestion du risque lié aux technologies de l’information et de la communication (TIC), la notification des incidents, les tests de résilience, la gestion du risque lié aux prestataires tiers de services TIC et le partage d’informations. Cet article porte sur le quatrième domaine, celui qui modifie le plus directement la relation entre une DSI et ses prestataires.

Le principe : l’entité financière reste responsable

Le règlement pose un principe simple. Une entité financière qui recourt à un prestataire de services TIC reste pleinement responsable du respect de ses obligations. Externaliser un service ne transfère pas le risque.

Concrètement, cela se traduit par plusieurs exigences. L’entité doit définir une stratégie relative au risque lié aux prestataires tiers, évaluer ce risque avant de contracter, suivre la relation pendant toute sa durée et prévoir les conditions de sortie.

Le registre d’information

DORA impose à chaque entité financière de tenir un registre d’information recensant l’ensemble des accords contractuels portant sur des services TIC fournis par des tiers. Ce registre est tenu au niveau de l’entité, et le cas échéant aux niveaux sous-consolidé et consolidé.

Le registre distingue les accords qui soutiennent des fonctions critiques ou importantes. Il doit pouvoir être communiqué à l’autorité compétente sur demande. Des modèles standardisés ont été fixés au niveau européen, ce qui explique que les informations demandées aux prestataires soient désormais plus structurées qu’auparavant.

Pour un prestataire, cela signifie que son client lui demandera des éléments précis : identification de la société (un identifiant d’entité juridique de type LEI peut être requis), nature du service, lieux de fourniture du service et de traitement des données, recours éventuels à des sous-traitants.

Fonctions critiques ou importantes

Le règlement définit une fonction critique ou importante comme une fonction dont la perturbation nuirait sensiblement à la performance financière de l’entité, à la solidité ou à la continuité de ses services, ou au respect de ses obligations réglementaires.

Cette qualification appartient à l’entité financière. Elle a des conséquences directes sur le contrat : les exigences sont plus lourdes lorsque le service TIC soutient une telle fonction.

La qualification ne dépend pas de la taille du prestataire. Un service modeste en volume peut soutenir une fonction critique, et un contrat important peut porter sur une fonction qui ne l’est pas.

Les clauses contractuelles attendues

L’article 30 du règlement liste les dispositions que doit contenir tout contrat de services TIC. Parmi elles :

  • une description claire et complète des services ;
  • les lieux où les services sont fournis et où les données sont traitées ;
  • des dispositions sur la disponibilité, l’authenticité, l’intégrité et la confidentialité des données ;
  • l’accès, la récupération et la restitution des données en cas de fin de contrat ou de défaillance du prestataire ;
  • l’assistance en cas d’incident TIC lié au service ;
  • la coopération avec les autorités compétentes ;
  • les droits de résiliation et les délais de préavis ;
  • la participation du prestataire aux programmes de sensibilisation à la sécurité définis par l’entité.

Lorsque le service soutient une fonction critique ou importante, le contrat doit en plus prévoir des niveaux de service détaillés et mesurables, des obligations de notification, des plans d’urgence testés, des droits d’accès, d’inspection et d’audit sans restriction, ainsi qu’une stratégie de sortie avec une période de transition.

Le cas des prestations de conseil et d’assistance technique

La question revient souvent : une mission d’assistance technique, où un consultant intervient dans les équipes de la DSI, relève-t-elle de DORA ?

Le règlement vise les services TIC, définis de manière large. La réponse dépend de la nature réelle de la prestation et de l’analyse que l’entité financière en fait. De nombreuses entités choisissent d’inscrire ces prestations dans leur registre et d’appliquer les clauses de l’article 30, au moins sous leur forme de base. Pour un prestataire, la bonne attitude consiste à s’y préparer.

Ce qu’un acheteur peut désormais demander à une ESN

Dans nos missions comme dans nos référencements, nous recommandons aux équipes achats et aux DSI de poser des questions précises. Voici celles qui nous semblent utiles.

Sur l’identité et l’organisation

  • Quelle est l’entité juridique contractante, et dispose-t-elle d’un identifiant LEI ?
  • Le prestataire recourt-il à des sous-traitants ou à des consultants indépendants ? Lesquels, et pour quelles tâches ?

Sur les données et la localisation

  • Où les consultants travaillent-ils, et à partir de quels équipements ?
  • Des données du client peuvent-elles sortir de son environnement ? Si oui, où et comment sont-elles protégées ?

Sur la sécurité et les incidents

  • Quelles mesures de sécurité le prestataire applique-t-il à ses propres outils ?
  • Comment et dans quel délai informe-t-il le client d’un incident ?
  • Les consultants suivront-ils les formations de sécurité du client ?

Sur la continuité et la sortie

  • Comment la connaissance est-elle documentée et transmise pendant la mission ?
  • Que se passe-t-il en cas de départ d’un consultant ou de fin anticipée du contrat ?
  • Le prestataire accepte-t-il les droits d’audit prévus par le contrat ?

Un prestataire sérieux doit pouvoir répondre à ces questions par écrit, sans délai et sans formules générales.

Ce que cela change pour la relation

DORA rend explicite ce qui relevait souvent de la bonne pratique : connaître ses prestataires, documenter ce qu’ils font, savoir où sont les données et préparer la sortie dès l’entrée. Pour une DSI, c’est une charge de travail supplémentaire. C’est aussi l’occasion de clarifier des relations parfois anciennes et peu formalisées.

Pour les prestataires, la transparence devient une condition d’accès au marché financier. Les sociétés capables de fournir rapidement des informations fiables et de signer des clauses conformes facilitent le travail de leurs clients.

Cet article présente le cadre général du règlement. Il ne remplace pas l’analyse de vos équipes juridiques et conformité, qui restent les mieux placées pour qualifier vos contrats et vos fonctions.

Tous les insights English

Un projet, un renfort, une question ?

Décrivez-nous votre besoin. La direction vous répond.