Aller au contenu
Guide de conformité

DORA expliqué : impact sur l'achat de logiciels dans le secteur financier

DORA est en vigueur depuis le 17 janvier 2025 et change fondamentalement la manière dont les organisations financières achètent et contractent le logiciel. Voici ce que vous devez savoir sur les cinq piliers, les exigences contractuelles et l’impact sur la gestion des éditeurs de logiciels.

  • 9 septembre 2025
  • 5 min
  • DORA – Digital Operational Resilience Act

DORA, le Digital Operational Resilience Act, s'applique depuis le 17 janvier 2025 dans toute l’UE. Pour les organisations financières, la résilience numérique n’est plus une simple problématique IT interne, mais une obligation légale soumise à surveillance.

Qu’est-ce que DORA ?

DORA est un règlement européen et s’applique donc directement, sans transposition dans les législations nationales. Le règlement concerne un large éventail d’entités financières, des banques et assureurs aux institutions d’investissement, établissements de paiement et fournisseurs de services cryptographiques.

Les cinq piliers

  • Gestion des risques ICT : un cadre pour identifier, classifier et maîtriser les risques ICT.

  • Rapport d’incidents : les incidents ICT majeurs doivent être signalés dans des délais stricts.

  • Tests de la résilience numérique : tests périodiques des systèmes critiques.

  • Gestion des risques des tiers ICT : exigences contractuelles, registre et analyse des risques de concentration.

  • Échange d’informations : partage des informations sur les menaces au sein du secteur.

Que signifie DORA pour l’achat de logiciels ?

Le quatrième pilier touche directement l’achat de logiciels :

  • Exigences contractuelles minimales : les contrats ICT doivent comporter des clauses concernant notamment la prestation de services, la notification d’incidents, les droits d’audit, la sortie, la localisation des données et la continuité.

  • Registre des informations : un registre à jour et complet de tous les accords contractuels avec les prestataires ICT.

  • Risque de concentration : une dépendance excessive à un seul fournisseur doit être évaluée.

  • Sous-traitants : les parties sur lesquelles reposent vos éditeurs de logiciels doivent également être prises en compte.

Lisez dans DORA en pratique ce à quoi les régulateurs prêtent actuellement attention.

Comment SoftVaro aide

SoftVaro cartographie votre paysage logiciel, y compris la longue traîne souvent absente du registre. À chaque renouvellement, nous intégrons les clauses contractuelles exigées par DORA. Cet article ne constitue pas un conseil juridique ; veuillez coordonner l’application avec vos services conformité ou juridiques.

Questions fréquentes

Les questions les plus posées sur ce sujet.

À qui s’applique DORA ?

DORA s’applique à un large éventail d’entités financières dans l’UE, telles que les banques, assureurs, institutions d’investissement, établissements de paiement et fournisseurs de services cryptographiques. Les prestataires ICT sont concernés par les exigences DORA via leurs contrats avec ces clients.

La DORA s'applique-t-elle également à mon éditeur de logiciels ?

Indirectement, oui. Votre organisation doit contractuellement intégrer les exigences DORA avec les éditeurs de logiciels que vous utilisez. Les fournisseurs considérés comme critiques sont en outre soumis à une surveillance européenne directe.

Quelles sont les sanctions en cas de non-respect de la DORA ?

Les sanctions pour les entités financières sont décidées par les autorités nationales de contrôle. Pour les prestataires TIC critiques, l'autorité européenne dispose de moyens coercitifs propres.

Prêt à économiser sur les logiciels ?

SoftVaro négocie pour vous les meilleures offres auprès de plus de 4 000 fournisseurs. Indépendant, transparent, sous 24 heures.

Plus dans la base de connaissances

Changer de langue

Plus de pages

Choisissez par catégorie ce que nous pouvons placer. Les cookies strictement nécessaires ne peuvent pas être désactivés.

  • Analytique tiers (Google)

    Google Analytics 4 pour l'amélioration produit : pages vues, temps passé, clics. En complément de notre Umami respectueux de la vie privée (toujours actif, aucun consentement requis). Transfert de données vers Google aux États-Unis — sous les Clauses Contractuelles Types.

  • Marketing

    Leadinfo identifie les entreprises visitant le site via l'adresse IP, pour le suivi commercial B2B. Aucune donnée personnelle de visiteurs individuels. Google Ads dépose des cookies publicitaires pour le remarketing et la mesure des conversions ; des données sont transférées à Google aux États-Unis sur la base des Clauses Contractuelles Types.

  • Strictement nécessaires

    Pour le fonctionnement de base du site : préférence linguistique, gestion de session. Aucun tiers.

    Toujours actif

Pas de mesure Umami

Umami relève de l'exception analytique et ne nécessite pas de consentement, mais vous pouvez choisir de ne pas être mesuré.