L’AMF a publié le 26 février 2025 un dossier consacré au règlement sur la résilience opérationnelle numérique du secteur financier (DORA), rappelant sa définition, son périmètre, son calendrier et ses principales mesures. Entré en vigueur le 17 janvier 2025, DORA définit les règles applicables aux entités financières en matière de cybersécurité et de gestion des risques informatiques (TIC).
Le règlement s’applique aux sociétés de gestion de portefeuille, aux infrastructures de marché, aux entreprises d’investissement et aux prestataires de services sur crypto-actifs, ainsi qu’aux prestataires de services TIC considérés comme critiques (désignés par l’ESMA, l’EBA et l’EIOPA).
Parmi les mesures à mettre en place : un cadre de gouvernance et de contrôle interne assorti d’une stratégie de résilience opérationnelle numérique ; l’identification et l’évaluation annuelle des risques liés aux TIC ; une politique de sécurité de l’information protégeant disponibilité, authenticité, intégrité et confidentialité des données ; une politique de continuité d’activité avec procédures de sauvegarde et tests réguliers ; des mécanismes d’examen post-incident ; et des plans de communication de crise. Les entités doivent classifier les incidents et déclarer les incidents majeurs à l’autorité compétente (pour l’AMF, via la messagerie sécurisée Sesterce).
Les entités financières restent responsables du respect de DORA par leurs prestataires tiers : les contrats doivent intégrer les clauses minimales de l’article 30, un registre d’information (RoI) des accords doit être tenu à jour et communiqué à l’autorité au moins une fois par an (via l’interface ROSA), des audits précontractuels doivent être réalisés, et des stratégies de sortie prévues pour les services soutenant des fonctions critiques. DORA constitue ainsi un socle réglementaire central pour renforcer la résilience opérationnelle du secteur financier européen face au risque cyber.
Source : AMF — Dossier DORA.