DORA en pratique : ce que les régulateurs demandent à propos de vos éditeurs de logiciels
DORA est en vigueur depuis le 17 janvier 2025. Il est maintenant clair ce que les régulateurs regardent : registre complet, classifications justifiées et contrats conformes aux exigences.
- 14 juillet 2026
- 5 min
Le Digital Operational Resilience Act (DORA) est en vigueur depuis le 17 janvier 2025 pour les institutions financières de l'UE. Un an et demi plus tard, l'accent est passé de la préparation à la supervision. La gestion des prestataires de services informatiques, y compris les Softwarefabrikanten, reçoit une attention particulière.
Quelles sont les exigences de DORA ?
Un registre de tous les contrats informatiques. Le soi-disant Register of Information contient chaque accord contractuel avec un prestataire de services informatique, incluant notamment le service, la classification et la chaîne des sous-traitants.
Compréhension du risque de concentration. Vous devez savoir où vous êtes trop dépendant d'une seule partie pour des fonctions critiques ou importantes.
Des contrats avec les clauses appropriées. DORA prescrit quelles clauses doivent figurer dans les contrats, par exemple concernant l'accès, les audits, la sortie et la sécurité.
Où ça coince en pratique
Un registre incomplet. Les grands fournisseurs de cloud et de plateformes y figurent généralement bien. Les centaines de plus petits Softwarefabrikanten et leurs sous-traitants sont souvent absents.
Classification insuffisamment justifiée. Pourquoi un service est-il critique ou non ? Les autorités de supervision veulent voir cette analyse.
Des contrats pas encore mis à jour. Beaucoup de contrats existaient avant DORA et n'ont jamais été renégociés pour inclure les clauses requises.
Fournisseurs critiques sous supervision directe
Le 18 novembre 2025, les autorités européennes de supervision ont désigné les 19 premiers prestataires critiques de services informatiques, dont AWS, Microsoft, Google Cloud, Oracle et SAP. Ils sont soumis à une supervision européenne directe. Cela ne décharge pas votre organisation de ses propres obligations : vous restez responsable de votre registre et de vos contrats.
Que pouvez-vous faire maintenant ?
Comparez votre registre avec votre paysage logiciel réel, y compris les outils acquis en dehors du département informatique.
Documentez pour chaque service pourquoi il est critique ou non.
Profitez de chaque renouvellement pour ajouter les clauses contractuelles manquantes.
Réduisez le nombre de Softwarefabrikanten quand c'est possible : moins de fournisseurs signifie un registre plus facile à gérer.
Comment SoftVaro aide
SoftVaro cartographie votre portefeuille logiciel complet, y compris la longue traîne souvent absente du registre. À chaque renouvellement, nous intégrons les conditions nécessaires à votre organisation. Cet article ne constitue pas un conseil juridique ; coordonnez l’application de DORA avec votre service conformité ou juridique.
Questions fréquentes
Les questions les plus posées sur ce sujet.
Faut-il inclure également les petits éditeurs de logiciels dans le registre ?
Le registre comprend tous les accords contractuels avec les prestataires informatiques. Ce sont justement souvent les petits éditeurs de logiciels qui sont oubliés.
Que signifie le fait que mon fournisseur soit désigné comme critique ?
Ce fournisseur est alors soumis à une supervision européenne directe. Vos propres obligations, comme le registre et les clauses contractuelles, restent pleinement en vigueur.
Prêt à économiser sur les logiciels ?
SoftVaro négocie pour vous les meilleures offres auprès de plus de 4 000 fournisseurs. Indépendant, transparent, sous 24 heures.