Depuis le 17 janvier 2025, la résilience numérique n'est plus une bonne pratique : c'est une obligation directement applicable, contrôlée par l'ACPR. Voici le cadre, les cinq piliers et les échéances qui rythment la conformité.
DORA s'applique à l'ensemble des entreprises d'assurance et de réassurance, des mutuelles, des institutions de prévoyance et des intermédiaires soumis à l'ACPR. La taille ne fait pas sortir du champ : elle module seulement l'intensité des obligations, via le principe de proportionnalité inscrit à l'article 4.
Le règlement structure la conformité autour de cinq domaines. Les trois premiers relèvent de l'organisation interne ; les deux derniers portent sur l'écosystème — prestataires et pairs.
Un cadre documenté, approuvé par l'organe de direction, qui reste responsable. Politiques de sécurité, cartographie des actifs, détection continue, PCA/PRA testés et actualisés.
Responsabilité de la directionDétecter, classifier puis déclarer à l'ACPR tout incident majeur lié aux TIC selon un calendrier strict — y compris une panne ou une défaillance sans origine cyber.
4h · 72h · 1 moisUn programme de tests réguliers (vulnérabilité, continuité, performance). Les entités significatives réalisent en plus un TLPT — test d'intrusion fondé sur la menace — au moins tous les 3 ans, selon le cadre TIBER-EU.
TLPT / 3 ans si significatifRegistre d'information à jour, clauses contractuelles obligatoires (art. 30), due diligence avant contractualisation, stratégies de sortie et de réversibilité. Supervision européenne des prestataires jugés critiques.
Registre + clauses art. 30Sur base volontaire, les entités financières peuvent échanger renseignements et indicateurs sur les menaces et vulnérabilités, pour renforcer la défense collective du secteur.
VolontaireAu-delà de la date d'entrée en application, deux obligations reviennent en continu : la déclaration des incidents et la remise annuelle du registre d'information.
Le cadre de gestion du risque TIC, les procédures de classification/notification et un PCA testé doivent être opérationnels. Application directe dans toute l'UE.
Chaque incident majeur déclenche la séquence 4h / 72h / 1 mois auprès de l'ACPR, via le portail dédié. En cas de fuite de données personnelles, double notification DORA + RGPD (CNIL, 72h).
Recense tous les accords avec les prestataires de services TIC. Données arrêtées au 31 décembre N-1, transmises via OneGate (Banque de France). Un identifiant LEI est requis.
2025 orientée accompagnement et premiers contrôles ciblés ; 2026 marque l'intensification des audits de conformité par l'ACPR.
Les autorités compétentes disposent de pouvoirs étendus. Au-delà de l'amende, c'est la capacité à servir les adhérents et la réputation qui sont exposées.
Plafonds d'amende administrative rapportés pour les manquements les plus graves (montant le plus élevé retenu, en % du chiffre d'affaires annuel). Un régime de sanction spécifique s'applique aux prestataires TIC critiques.
DORA élargit le périmètre bien au-delà du cyber : une indisponibilité de l'espace adhérent, un bug dans la gestion des remboursements ou une lenteur du parcours de souscription sont des services TIC dont la disponibilité doit être surveillée, testée et prouvée. C'est précisément le terrain de 2Be-FFICIENT — sans rien installer dans votre SI. Voici comment chaque capacité se rattache à une exigence du règlement.
Espace adhérent, remboursements, souscription : chaque parcours devient une sonde surveillée en continu. La détection proactive alimente le cadre de gestion du risque TIC et documente la disponibilité.
Les scénarios de recette deviennent des robots rejouables à la demande ou planifiés. Chaque exécution produit une preuve documentée — captures, temps de réponse, points de contrôle — réutilisable d'une version à l'autre.
La détection augmentée par l'IA (Argos, Opale) accélère l'identification et le pré-diagnostic d'une anomalie — un temps précieux avant la classification « majeur » et le délai de 4 heures.
Les scénarios construits pour la recette se transforment ensuite en sondes de supervision en production. L'effort de test n'est pas perdu : il devient de la surveillance continue, sans travail additionnel.
Réservez un échange avec notre équipe : une démo personnalisée de 30 minutes pour voir comment 2Be-FFICIENT répond à vos enjeux de monitoring.
Notre équipe vous recontacte sous 24 h ouvrées pour convenir ensemble d’un créneau d’échange.