Règlement européen imposant aux entités financières des exigences de résilience opérationnelle numérique, y compris vis-à-vis de leurs prestataires.
Le Digital Operational Resilience Act, ou DORA, est un règlement européen applicable depuis janvier 2025 qui vise à renforcer la résilience opérationnelle numérique du secteur financier, banques, assureurs, gestionnaires d'actifs et prestataires associés. Il harmonise les exigences en matière de gestion des risques liés aux technologies de l'information, en imposant un cadre couvrant la gouvernance du risque informatique, la détection et la gestion des incidents, leur notification aux autorités, les tests de résilience, dont des tests d'intrusion avancés, et surtout la maîtrise du risque lié aux prestataires tiers critiques. Ce dernier volet est particulièrement notable, car DORA soumet pour la première fois les grands fournisseurs de services informatiques, notamment de cloud, à une surveillance directe lorsqu'ils sont jugés critiques pour le système financier. Pour l'assurance et la gestion des risques, DORA est doublement pertinent, il crée des obligations dont le manquement constitue une exposition réglementaire, et il reconnaît explicitement le risque de concentration sur les fournisseurs d'infrastructure, qui est au cœur des problématiques d'accumulation cyber. Il s'articule avec d'autres textes comme le RGPD et la directive NIS2, dont il précise l'application au secteur financier.
Depuis janvier 2025, un assureur vie français applique DORA. En pratique, il a cartographié ses quarante-deux prestataires informatiques et identifié deux fournisseurs cloud critiques : AWS hébergeant son système de gestion des polices et Microsoft Azure portant sa messagerie et ses outils collaboratifs. Il a conduit un test de pénétration avancé (TIBER-EU) sur son infrastructure de tarification et documenté un plan de continuité en cas d'indisponibilité d'AWS. En mars 2025, un incident de sécurité chez un sous-traitant de traitement de données est notifié à l'ACPR dans les quatre heures, conformément à l'obligation DORA. L'absence de déclaration aurait exposé le dirigeant à une responsabilité personnelle.
DORA, digital operational resilience act, résilience opérationnelle numérique