DORA expliqué : impact sur l'achat de logiciels dans le secteur financier
DORA est en vigueur depuis le 17 janvier 2025 et change fondamentalement la manière dont les organisations financières achètent et contractent le logiciel. Voici ce que vous devez savoir sur les cinq piliers, les exigences contractuelles et l’impact sur la gestion des éditeurs de logiciels.
- 9 septembre 2025
- 5 min
- DORA – Digital Operational Resilience Act
DORA, le Digital Operational Resilience Act, s'applique depuis le 17 janvier 2025 dans toute l’UE. Pour les organisations financières, la résilience numérique n’est plus une simple problématique IT interne, mais une obligation légale soumise à surveillance.
Qu’est-ce que DORA ?
DORA est un règlement européen et s’applique donc directement, sans transposition dans les législations nationales. Le règlement concerne un large éventail d’entités financières, des banques et assureurs aux institutions d’investissement, établissements de paiement et fournisseurs de services cryptographiques.
Les cinq piliers
Gestion des risques ICT : un cadre pour identifier, classifier et maîtriser les risques ICT.
Rapport d’incidents : les incidents ICT majeurs doivent être signalés dans des délais stricts.
Tests de la résilience numérique : tests périodiques des systèmes critiques.
Gestion des risques des tiers ICT : exigences contractuelles, registre et analyse des risques de concentration.
Échange d’informations : partage des informations sur les menaces au sein du secteur.
Que signifie DORA pour l’achat de logiciels ?
Le quatrième pilier touche directement l’achat de logiciels :
Exigences contractuelles minimales : les contrats ICT doivent comporter des clauses concernant notamment la prestation de services, la notification d’incidents, les droits d’audit, la sortie, la localisation des données et la continuité.
Registre des informations : un registre à jour et complet de tous les accords contractuels avec les prestataires ICT.
Risque de concentration : une dépendance excessive à un seul fournisseur doit être évaluée.
Sous-traitants : les parties sur lesquelles reposent vos éditeurs de logiciels doivent également être prises en compte.
Lisez dans DORA en pratique ce à quoi les régulateurs prêtent actuellement attention.
Comment SoftVaro aide
SoftVaro cartographie votre paysage logiciel, y compris la longue traîne souvent absente du registre. À chaque renouvellement, nous intégrons les clauses contractuelles exigées par DORA. Cet article ne constitue pas un conseil juridique ; veuillez coordonner l’application avec vos services conformité ou juridiques.
Questions fréquentes
Les questions les plus posées sur ce sujet.
À qui s’applique DORA ?
DORA s’applique à un large éventail d’entités financières dans l’UE, telles que les banques, assureurs, institutions d’investissement, établissements de paiement et fournisseurs de services cryptographiques. Les prestataires ICT sont concernés par les exigences DORA via leurs contrats avec ces clients.
La DORA s'applique-t-elle également à mon éditeur de logiciels ?
Indirectement, oui. Votre organisation doit contractuellement intégrer les exigences DORA avec les éditeurs de logiciels que vous utilisez. Les fournisseurs considérés comme critiques sont en outre soumis à une surveillance européenne directe.
Quelles sont les sanctions en cas de non-respect de la DORA ?
Les sanctions pour les entités financières sont décidées par les autorités nationales de contrôle. Pour les prestataires TIC critiques, l'autorité européenne dispose de moyens coercitifs propres.
Prêt à économiser sur les logiciels ?
SoftVaro négocie pour vous les meilleures offres auprès de plus de 4 000 fournisseurs. Indépendant, transparent, sous 24 heures.