DORA est un règlement européen (UE) 2022/2554 qui vise à renforcer la résilience opérationnelle numérique du secteur financier. Son objectif est de protéger les institutions financières (banques, assurances, etc.) contre les risques liés aux technologies de l’information et de la communication (TIC), qu’il s’agisse de cyberattaques, de pannes ou de défaillances de prestataires externes.
Le règlement, entré en application le 17 janvier 2025, impose cinq grands axes d’exigences :
- Gestion du risque TIC : mise en place d’un cadre documenté et supervisé par la direction.
- Gestion des incidents : notification obligatoire des incidents majeurs aux autorités sous des délais stricts (délai initial de 4 heures, rapport intermédiaire sous 72 heures, rapport final sous 1 mois) .
- Tests de résilience : réalisation régulière de tests, y compris des tests d’intrusion avancés (TLPT) pour les entités les plus critiques .
- Gestion du risque lié aux tiers : surveillance renforcée des fournisseurs de services TIC, avec des exigences contractuelles minimales et un registre d’information à tenir .
- Partage d’informations : encouragement à l’échange de renseignements sur les cybermenaces entre entités financières.
Ce règlement s’inscrit dans une logique de protection de la stabilité financière de l’Union européenne, en réduisant la dépendance à des prestataires uniques et en imposant des standards de cybersécurité élevés.