Aller au contenu
Article

DORA en pratique : ce que les régulateurs demandent à propos de vos éditeurs de logiciels

DORA est en vigueur depuis le 17 janvier 2025. Il est maintenant clair ce que les régulateurs regardent : registre complet, classifications justifiées et contrats conformes aux exigences.

  • 14 juillet 2026
  • 5 min

Le Digital Operational Resilience Act (DORA) est en vigueur depuis le 17 janvier 2025 pour les institutions financières de l'UE. Un an et demi plus tard, l'accent est passé de la préparation à la supervision. La gestion des prestataires de services informatiques, y compris les Softwarefabrikanten, reçoit une attention particulière.

Quelles sont les exigences de DORA ?

  • Un registre de tous les contrats informatiques. Le soi-disant Register of Information contient chaque accord contractuel avec un prestataire de services informatique, incluant notamment le service, la classification et la chaîne des sous-traitants.

  • Compréhension du risque de concentration. Vous devez savoir où vous êtes trop dépendant d'une seule partie pour des fonctions critiques ou importantes.

  • Des contrats avec les clauses appropriées. DORA prescrit quelles clauses doivent figurer dans les contrats, par exemple concernant l'accès, les audits, la sortie et la sécurité.

Où ça coince en pratique

Un registre incomplet. Les grands fournisseurs de cloud et de plateformes y figurent généralement bien. Les centaines de plus petits Softwarefabrikanten et leurs sous-traitants sont souvent absents.

Classification insuffisamment justifiée. Pourquoi un service est-il critique ou non ? Les autorités de supervision veulent voir cette analyse.

Des contrats pas encore mis à jour. Beaucoup de contrats existaient avant DORA et n'ont jamais été renégociés pour inclure les clauses requises.

Fournisseurs critiques sous supervision directe

Le 18 novembre 2025, les autorités européennes de supervision ont désigné les 19 premiers prestataires critiques de services informatiques, dont AWS, Microsoft, Google Cloud, Oracle et SAP. Ils sont soumis à une supervision européenne directe. Cela ne décharge pas votre organisation de ses propres obligations : vous restez responsable de votre registre et de vos contrats.

Que pouvez-vous faire maintenant ?

  1. Comparez votre registre avec votre paysage logiciel réel, y compris les outils acquis en dehors du département informatique.

  2. Documentez pour chaque service pourquoi il est critique ou non.

  3. Profitez de chaque renouvellement pour ajouter les clauses contractuelles manquantes.

  4. Réduisez le nombre de Softwarefabrikanten quand c'est possible : moins de fournisseurs signifie un registre plus facile à gérer.

Comment SoftVaro aide

SoftVaro cartographie votre portefeuille logiciel complet, y compris la longue traîne souvent absente du registre. À chaque renouvellement, nous intégrons les conditions nécessaires à votre organisation. Cet article ne constitue pas un conseil juridique ; coordonnez l’application de DORA avec votre service conformité ou juridique.

Questions fréquentes

Les questions les plus posées sur ce sujet.

Faut-il inclure également les petits éditeurs de logiciels dans le registre ?

Le registre comprend tous les accords contractuels avec les prestataires informatiques. Ce sont justement souvent les petits éditeurs de logiciels qui sont oubliés.

Que signifie le fait que mon fournisseur soit désigné comme critique ?

Ce fournisseur est alors soumis à une supervision européenne directe. Vos propres obligations, comme le registre et les clauses contractuelles, restent pleinement en vigueur.

Prêt à économiser sur les logiciels ?

SoftVaro négocie pour vous les meilleures offres auprès de plus de 4 000 fournisseurs. Indépendant, transparent, sous 24 heures.

Plus dans la base de connaissances

Changer de langue

Plus de pages

Choisissez par catégorie ce que nous pouvons placer. Les cookies strictement nécessaires ne peuvent pas être désactivés.

  • Analytique tiers (Google)

    Google Analytics 4 pour l'amélioration produit : pages vues, temps passé, clics. En complément de notre Umami respectueux de la vie privée (toujours actif, aucun consentement requis). Transfert de données vers Google aux États-Unis — sous les Clauses Contractuelles Types.

  • Marketing

    Leadinfo identifie les entreprises visitant le site via l'adresse IP, pour le suivi commercial B2B. Aucune donnée personnelle de visiteurs individuels. Google Ads dépose des cookies publicitaires pour le remarketing et la mesure des conversions ; des données sont transférées à Google aux États-Unis sur la base des Clauses Contractuelles Types.

  • Strictement nécessaires

    Pour le fonctionnement de base du site : préférence linguistique, gestion de session. Aucun tiers.

    Toujours actif

Pas de mesure Umami

Umami relève de l'exception analytique et ne nécessite pas de consentement, mais vous pouvez choisir de ne pas être mesuré.