Règlement (UE) 2022/2554 — Résilience opérationnelle numérique

DORA, pour les mutuelles et l'assurance.

Depuis le 17 janvier 2025, la résilience numérique n'est plus une bonne pratique : c'est une obligation directement applicable, contrôlée par l'ACPR. Voici le cadre, les cinq piliers et les échéances qui rythment la conformité.

Applicable depuis
17 janv. 2025Application directe, sans transposition
Nature
Règlement UEPrime sur NIS2 pour le secteur financier
Superviseur (FR)
ACPRAssurances, mutuelles, prévoyance
Piliers
5 domainesDu risque TIC au partage d'info
Qui est concerné

Les mutuelles santé et prévoyance sont dans le périmètre

DORA s'applique à l'ensemble des entreprises d'assurance et de réassurance, des mutuelles, des institutions de prévoyance et des intermédiaires soumis à l'ACPR. La taille ne fait pas sortir du champ : elle module seulement l'intensité des obligations, via le principe de proportionnalité inscrit à l'article 4.

Pleinement soumis

  • Mutuelles santé & prévoyance, assureurs, réassureurs
  • Institutions de prévoyance et de retraite professionnelle
  • Intermédiaires ne relevant pas des seuils micro / PME
  • Registre d'information + notification des incidents majeurs à l'ACPR

Régime allégé ou hors champ

  • Micro-entités : bilan ≤ 5 M€ ou effectif ≤ 10 personnes
  • Cadre simplifié de gestion du risque TIC pour les plus petites structures
  • Intermédiaires micro / PME : notification possible par simple e-mail
  • Pas de remise consolidée du registre pour les intermédiaires (solo)
Proportionnalité, pas exemption. Une petite mutuelle reste tenue de démontrer sa capacité à résister à une panne ou une cyberattaque sans interruption de service. Le régime simplifié réduit le formalisme, pas l'objectif de résilience.
Les cinq piliers

Ce que DORA exige, concrètement

Le règlement structure la conformité autour de cinq domaines. Les trois premiers relèvent de l'organisation interne ; les deux derniers portent sur l'écosystème — prestataires et pairs.

PILIER 01

Gouvernance & gestion du risque TIC

Un cadre documenté, approuvé par l'organe de direction, qui reste responsable. Politiques de sécurité, cartographie des actifs, détection continue, PCA/PRA testés et actualisés.

Responsabilité de la direction
PILIER 02

Notification des incidents majeurs

Détecter, classifier puis déclarer à l'ACPR tout incident majeur lié aux TIC selon un calendrier strict — y compris une panne ou une défaillance sans origine cyber.

4h · 72h · 1 mois
PILIER 03

Tests de résilience

Un programme de tests réguliers (vulnérabilité, continuité, performance). Les entités significatives réalisent en plus un TLPT — test d'intrusion fondé sur la menace — au moins tous les 3 ans, selon le cadre TIBER-EU.

TLPT / 3 ans si significatif
PILIER 04

Risque lié aux prestataires tiers TIC

Registre d'information à jour, clauses contractuelles obligatoires (art. 30), due diligence avant contractualisation, stratégies de sortie et de réversibilité. Supervision européenne des prestataires jugés critiques.

Registre + clauses art. 30
PILIER 05

Partage d'informations sur les cybermenaces

Sur base volontaire, les entités financières peuvent échanger renseignements et indicateurs sur les menaces et vulnérabilités, pour renforcer la défense collective du secteur.

Volontaire

Le compte à rebours de la notification (art. 19)

Délais calendaires — week-ends et nuits compris
Détection
Classification sous 24h max après découverte
4H
Notification initiale à l'ACPR après classification « majeur »
72H
Rapport intermédiaire dès évolution de la situation
1 MOIS
Rapport final après analyse des causes
L'ACPR retient une lecture large de l'« incident majeur » : un seul critère de gravité peut suffire. Anticiper un volume de déclarations élevé, et pré-outiller la classification hors heures ouvrées.
Le calendrier

Les échéances qui structurent la conformité

Au-delà de la date d'entrée en application, deux obligations reviennent en continu : la déclaration des incidents et la remise annuelle du registre d'information.

17 JANVIER 2025

Entrée en application

Le cadre de gestion du risque TIC, les procédures de classification/notification et un PCA testé doivent être opérationnels. Application directe dans toute l'UE.

EN CONTINU — DEPUIS LE 17/01/2025

Notification des incidents majeurs permanent

Chaque incident majeur déclenche la séquence 4h / 72h / 1 mois auprès de l'ACPR, via le portail dédié. En cas de fuite de données personnelles, double notification DORA + RGPD (CNIL, 72h).

AU PLUS TARD LE 31 MARS — CHAQUE ANNÉE

Remise du registre d'information (RoI) annuel

Recense tous les accords avec les prestataires de services TIC. Données arrêtées au 31 décembre N-1, transmises via OneGate (Banque de France). Un identifiant LEI est requis.

2025 → 2026

Montée en charge de la supervision

2025 orientée accompagnement et premiers contrôles ciblés ; 2026 marque l'intensification des audits de conformité par l'ACPR.

En cas de manquement

Des sanctions, mais surtout un enjeu de continuité

Les autorités compétentes disposent de pouvoirs étendus. Au-delà de l'amende, c'est la capacité à servir les adhérents et la réputation qui sont exposées.

10 M€ / 5%

Plafonds d'amende administrative rapportés pour les manquements les plus graves (montant le plus élevé retenu, en % du chiffre d'affaires annuel). Un régime de sanction spécifique s'applique aux prestataires TIC critiques.

  • Mesures correctives immédiates et injonctions de mise en conformité
  • Suspension temporaire d'activités en cas de défaillance critique
  • Injonction de résilier un contrat avec un prestataire non conforme
  • Publication de la sanction — effet « name & shame » réputationnel
2Be-FFICIENT × DORA

Là où 2Be-FFICIENT agit dans le dispositif

DORA élargit le périmètre bien au-delà du cyber : une indisponibilité de l'espace adhérent, un bug dans la gestion des remboursements ou une lenteur du parcours de souscription sont des services TIC dont la disponibilité doit être surveillée, testée et prouvée. C'est précisément le terrain de 2Be-FFICIENT — sans rien installer dans votre SI. Voici comment chaque capacité se rattache à une exigence du règlement.

Un atout dans un cadre qui scrute la dépendance aux tiers. DORA renforce la surveillance des prestataires de services TIC (registre, clauses, réversibilité). 2Be-FFICIENT n'installe rien dans votre système d'information et n'héberge pas vos données applicatives — un point de vigilance en moins dans votre relation fournisseurs.
Transformer une obligation de résilience en supervision qui tient dans la durée.
Échanger avec 2Be-FFICIENT →

Sources & textes de référence

  • Règlement (UE) 2022/2554 — DORA (EUR-Lex)
  • Directive (UE) 2022/2556 — adaptations sectorielles (dont Solvabilité II)
  • Règlement délégué (UE) 2024/1772 — critères de classification des incidents
  • Règlement d'exécution (UE) 2025/302 — modèles et modalités de reporting
  • ACPR — FAQ DORA & instruction n° 2025-I-12 (registre d'information)
  • AMF — dossier thématique DORA
  • EIOPA / AES — décision du 8 nov. 2024 sur la remise des registres
  • TIBER-EU — cadre de référence des tests TLPT
Page de synthèse à vocation informative, non exhaustive et sans valeur de conseil juridique. Les seuils de sanction et l'interprétation de certaines notions (incident majeur, entité significative) varient selon les textes d'application et les positions du superviseur. Se référer au texte du règlement, à ses normes techniques (RTS/ITS) et aux publications de l'ACPR pour toute décision de conformité.
FR EN