Passer au contenu principal

DORA : guide complet de conformité pour banques et fintech

Par Cloud Inspire · 23 avril 2026 · 1 min de lecture

DORANIS2CybersecurityCloudFrench

Le règlement DORA (Digital Operational Resilience Act) entre en application le 17 janvier 2025. Pour les banques, assurances, fintech et intermédiaires financiers de l’UE, c’est une révolution : la résilience numérique devient une obligation réglementaire à part entière, avec des sanctions pouvant atteindre 1 % du chiffre d’affaires journalier moyen.

Ce guide complet détaille chaque pilier de DORA, ses implications techniques pour votre infrastructure cloud, et comment un cloud privé souverain vous met en conformité tout en réduisant vos coûts de 40 à 70 %.

DORA en bref

DORA (règlement EU 2022/2554) harmonise les exigences de résilience numérique pour l’ensemble du secteur financier européen. Il s’applique à plus de 22 000 entités :

Les 5 piliers de DORA

PilierArticleObligation principale
Gestion des risques ICTArt. 5-16Cadre de gouvernance intégré, identification des actifs critiques
Gestion des incidents ICTArt. 17-23Classification, signalement dans des délais stricts
Tests de résilienceArt. 24-27Tests de pénétration réguliers, TLPT pour les systémiques
Risques liés aux tiersArt. 28-44Due diligence renforcée sur les fournisseurs ICT
Partage d’informationsArt. 45Échanges sur les menaces cyber entre pairs

Pourquoi DORA change la donne pour votre cloud

Vous êtes responsable de vos fournisseurs cloud

DORA article 28-44 impose une due diligence approfondie sur chaque fournisseur de services ICT critique. Cela signifie :

Important : les fournisseurs de services ICT tiers sont directement concernés par DORA. Si vous hébergez des données financières, vous êtes soumis aux obligations de supervision de l’ESMA/EBA/EIOPA.

Le Cloud Act américain bloque DORA

Si vos données financières sont chez AWS, Azure ou GCP, le CLOUD Act permet au gouvernement américain d’accéder à vos données — sans votre consentement. Cela entre en contradiction directe avec DORA article 5 sur la localisation et la protection des données.

En pratique, aucune autorité de supervision européenne ne peut garantir que des données hébergées chez un fournisseur cloud américain restent à l’abri d’une requête étrangère. DORA exige que vous identifiiez et traitiez ce risque de manière documentée.

Tests de résilience obligatoires

Toutes les entités financières doivent réaliser des tests de résilience opérationnelle (article 24) :

Les TLPT sont supervisés par l’autorité compétente (ACPR en France) et impliquent des tests en conditions réelles par des équipes agréées (TIBER-EU framework).

Gestion des incidents ICT : les délais DORA

DORA impose des délais de notification d’incident plus stricts que NIS2 :

ÉtapeDélai DORADélai NIS2
Notification initiale4 heures24 heures
Rapport intermédiaire72 heures72 heures
Rapport final1 mois1 mois

Pourquoi 4 heures ? Parce que dans le secteur financier, un incident de 4 heures peut paralysé des millions de transactions. Si vous dépendez d’un SIEM externalisé avec un SLA de réponse de 24h, vous ne pouvez pas respecter le délai DORA.

Mise en œuvre : un SIEM souverain interne (Wazuh) avec alertes en temps réel et runbook de notification automatisé permet de notifier l’ACPR en moins de 30 minutes.

Risques liés aux fournisseurs ICT : votre audit en 5 points

DORA article 28 exige que vous évaluiez tout fournisseur ICT critique selon 5 critères :

1. Sécurité de l’infrastructure

Certifications (ISO 27001, SOC 2, SecNumCloud), chiffrement, segmentation réseau, gestion des accès.

2. Localisation et souveraineté des données

Où sont stockées vos données ? Sont-elles soumises au CLOUD Act ? Pouvez-vous les rapatrier à tout moment ?

3. Continuité d’activité

SLA de disponibilité (≥ 99,9 %), PRA testé, architecture multi-site, procédures de basculement.

4. Réversibilité et sortie

Pouvez-vous migrer sans frais de sortie ? Le format de données est-il standard (ouvert) ? Le délai de réversibilité est-il documenté ?

5. Auditabilité et transparence

Droit d’audit sur site, rapports de sécurité réguliers, logs d’accès conservés ≥ 12 mois, transparence sur la chaîne d’approvisionnement logicielle.

Le test de réversibilité : si votre fournisseur cloud vous bloque à la sortie (frais de transfert prohibitifs, formats propriétaires, lock-in contractuel), vous ne respectez pas DORA article 30.3 sur la stratégie de sortie.

Cloud souverain : la réponse DORA

Données en Europe, sous juridiction européenne

Un cloud privé souverain héberge vos données sur des datacenters européens (France, pays de l’UE). Aucune exposition au CLOUD Act. Conformité DORA article 5.

Maîtrise complète de l’infrastructure

Avec un cloud privé OpenNebula :

Tests de résilience intégrés

Un cloud privé avec architecture multi-site et disaster recovery permet :

Réversibilité garantie

Contrairement au cloud public où la sortie est complexe et coûteuse, un cloud privé open source garantit :

DORA × NIS2 × RGPD : convergence réglementaire

Si vous opérez dans le secteur financier, vous êtes probablement soumis à la fois à DORA, NIS2 et RGPD. La bonne nouvelle : les trois cadres sont convergents.

ObligationDORANIS2RGPD
Notification d’incidents4h / 72h / 1 mois24h / 72h / 1 mois72h
Gestion des risques ICTArt. 5-16Art. 21Art. 32
ChiffrementArt. 9Art. 21.2.cArt. 32.1.a
Fournisseurs ICTArt. 28-44Art. 21.2.dArt. 28
Tests de résilienceTLPT obligatoireRecommandéNon
Sanctions1 % CA journalié10 M€ / 2 % CA20 M€ / 4 % CA

Stratégie : soyez conforme DORA. Vous serez automatiquement conforme NIS2 pour les exigences ICT. Le RGPD se superpose naturellement pour la protection des données personnelles.

L’approche Cloud Inspire pour DORA

Audit DORA (5 000 €)

Gap analysis complète couvrant les 5 piliers + plan d’action priorisé. Remis sous 5 jours ouvrés.

Cloud & AI Factory — BUILD

ZAK — SECURE

RUN — MCO

Checklist DORA pour DSI bancaire

Gouvernance et risques ICT

Incidents ICT

Tests de résilience

Fournisseurs ICT tiers

Continuité d’activité

Démarrer votre mise en conformité DORA

Un architecte Cloud Inspire réalise un diagnostic de votre conformité DORA en 5 jours. Identifiez les gaps, calculez le coût de la non-conformité, et obtenez un plan d’action priorisé.

Demander un audit DORA

Découvrir la solution ZAK Cybersécurité

Simuler mes économies cloud

---

Restez informé de l'actualité cloud & IA

Recevez nos analyses, retours terrain et nouveautés produits. Pas de spam, pas de bruit.

En vous inscrivant, vous acceptez notre politique de confidentialité. Désinscription à tout moment.