Le règlement européen sur la résilience opérationnelle numérique du secteur financier, connu sous son acronyme anglais DORA (Digital Operational Resilience Act), s’applique depuis le 17 janvier 2025. Il ne porte ni sur la solvabilité, ni sur la liquidité, ni sur la protection du consommateur. Il part d’un constat simple : une banque, un assureur ou un établissement de paiement repose sur ses systèmes d’information autant que sur ses fonds propres, et une défaillance technique peut désormais menacer la continuité d’un établissement, voire la stabilité du système financier. DORA traduit ce constat en obligations précises, communes à l’ensemble du secteur financier européen.
Un risque longtemps traité en ordre dispersé
Le risque informatique n’était pas ignoré des superviseurs. Il était encadré par des orientations de l’Autorité bancaire européenne, des exigences nationales et des pratiques de place, avec des niveaux d’exigence variables selon les pays et les secteurs. Les banques étaient les plus encadrées, les assureurs, les sociétés de gestion ou les prestataires sur crypto-actifs l’étaient beaucoup moins. Surtout, les prestataires technologiques dont dépend le secteur, au premier rang desquels les fournisseurs d’informatique en nuage, échappaient à toute supervision financière.
La panne mondiale provoquée par une mise à jour défectueuse du logiciel de sécurité CrowdStrike, le 19 juillet 2024, a donné une illustration saisissante de ce risque. Sans aucune cyberattaque, une erreur chez un seul prestataire a paralysé des millions d’ordinateurs dans le monde, perturbant des banques, des places boursières, des compagnies aériennes et des hôpitaux. Le risque numérique ne se limite pas à la menace criminelle. Il tient aussi à la concentration des dépendances.
Un règlement, un champ très large
DORA, le règlement (UE) 2022/2554, est directement applicable dans tous les États membres. Il couvre une vingtaine de catégories d’entités financières : banques, établissements de paiement et de monnaie électronique, entreprises d’investissement, assureurs et réassureurs, sociétés de gestion, prestataires sur crypto-actifs agréés au titre de MiCA, infrastructures de marché, agences de notation. Le texte applique un principe de proportionnalité : les exigences sont allégées pour les microentreprises et les plus petits acteurs, ce qui concerne de nombreuses fintechs.
Il s’organise autour de cinq piliers.
- La gestion du risque informatique. L’organe de direction est explicitement responsable du cadre de gestion du risque lié aux technologies de l’information et de la communication. Il doit le définir, l’approuver et en contrôler la mise en œuvre. La résilience numérique devient une question de gouvernance, et non plus seulement de direction informatique.
- La notification des incidents. Les incidents majeurs doivent être classés selon des critères harmonisés et déclarés au superviseur selon un calendrier strict : une notification initiale dans les heures qui suivent leur classification, un rapport intermédiaire, puis un rapport final.
- Les tests de résilience. Tous les établissements doivent tester régulièrement leurs systèmes. Les plus importants doivent conduire, au moins tous les trois ans, des tests de pénétration fondés sur la menace, qui simulent des attaques réelles sur leurs systèmes en production.
- La maîtrise du risque lié aux prestataires. Chaque entité tient un registre d’information recensant l’ensemble de ses contrats avec des prestataires technologiques. Les contrats doivent comporter des clauses minimales sur l’accès, l’audit, la sécurité et la réversibilité, et les fonctions critiques doivent être couvertes par une stratégie de sortie.
- Le partage d’informations sur les menaces entre établissements, encouragé dans un cadre sécurisé.
L’innovation majeure : superviser les géants de la technologie
Le volet le plus novateur de DORA concerne les prestataires eux-mêmes. Pour la première fois, des entreprises qui ne sont pas des acteurs financiers entrent dans le périmètre de la supervision financière européenne. Le 18 novembre 2025, les trois autorités européennes de surveillance (l’ABE, l’AEAPP et l’AEMF) ont désigné dix-neuf prestataires de services informatiques critiques, parmi lesquels AWS, Google Cloud, Microsoft, Oracle, SAP et Deutsche Telekom.
Chacun relève désormais d’un superviseur principal, chargé d’évaluer la solidité de sa gestion des risques et de sa gouvernance. Ce superviseur peut conduire des inspections, émettre des recommandations et infliger des astreintes en cas de manquement. L’enjeu dépasse la conformité : il s’agit de mesurer la dépendance du système financier européen à une poignée d’acteurs, pour la plupart américains, et de s’assurer qu’une défaillance de l’un d’eux ne se propage pas à l’ensemble du secteur.
Une première année riche d’enseignements
Les premiers bilans éclairent la réalité du risque. Selon le rapport publié par les autorités européennes de surveillance le 3 juin 2026, 3 383 incidents majeurs liés aux technologies de l’information ont été déclarés en un an. Seuls 10 % relevaient de la cybersécurité : la grande majorité tenait à des défaillances de systèmes ou à des événements externes. Environ un tiers des incidents ont eu des effets transfrontaliers, signe de l’interconnexion croissante des infrastructures.
En France, l’ACPR a dressé en janvier 2026 un bilan contrasté de la mise en œuvre. La remise des registres d’information s’est heurtée à un calendrier très resserré et à des difficultés techniques. L’ACPR a aussi relevé des erreurs fréquentes dans la classification des incidents majeurs. Le superviseur a annoncé que l’accompagnement de la première année laisserait place, en 2026, à une supervision renforcée.
Ce que DORA change pour les fintechs
Pour les fintechs, DORA présente un double visage. Il impose un coût de conformité réel à des structures souvent légères : documentation, tests, registre des prestataires, procédures de notification. Les jeunes pousses qui ont bâti leur modèle sur l’informatique en nuage et sur des briques technologiques externes doivent cartographier des dépendances parfois nombreuses et en organiser la réversibilité.
DORA leur offre aussi un argument. Les fintechs qui fournissent des services technologiques aux banques sont soumises aux exigences contractuelles que leurs clients doivent désormais imposer. Celles qui démontrent un niveau de résilience conforme à DORA disposent d’un avantage décisif dans les appels d’offres bancaires. La conformité devient un critère de sélection commerciale.
Une réglementation qui consacre la transformation
DORA clôt de manière cohérente une décennie de réglementation européenne. La DSP2 avait ouvert les données bancaires à de nouveaux acteurs, le virement instantané a accéléré les flux, MiCA a encadré les crypto-actifs et le paquet LCB-FT harmonise la lutte contre le blanchiment. DORA tire la conséquence de cette transformation : un secteur financier entièrement numérisé doit garantir la continuité de ses services avec la même rigueur que sa solvabilité.
Le règlement consacre ainsi une évolution de fond. La technologie n’est plus une fonction de soutien des établissements financiers. Elle constitue leur infrastructure même, et sa résilience relève désormais de la responsabilité des dirigeants, sous le contrôle des superviseurs.
Sources : règlement (UE) 2022/2554 (DORA) ; autorités européennes de surveillance, désignation des prestataires critiques (18 novembre 2025) et rapport sur les incidents majeurs (3 juin 2026) ; ACPR, bilan DORA (janvier 2026).