consulting-numerique.com

Conseil numérique · mise à jour du 27 septembre 2026

Réglementation

Le projet de loi ne suspend pas un règlement déjà applicable

L'article 64 du règlement (UE) 2022/2554, signé à Strasbourg le 14 décembre 2022 et publié au Journal officiel L 333 le 27 décembre 2022, fixe l'application au 17 janvier 2025. Le texte est obligatoire et directement applicable [1]. La FAQ de l'ACPR, lue le 27 septembre 2026, écrit que le calendrier du projet de loi Résilience est sans conséquence sur ces exigences [2].

Publié le · Mis à jour le

Application

17 janv. 2025

Article 64 du règlement (UE) 2022/2554. Directement applicable. Journal officiel du 27 décembre 2022 [1].

À retenir

  • Le règlement s'applique depuis le 17 janvier 2025. La FAQ de l'ACPR écrit que le projet de loi Résilience ne décale pas cette date.
  • Les entités financières sont les points a) à t) de l'article 2. Le prestataire tiers de services TIC est le point u) : il n'est pas appelé entité financière.
  • Le registre d'information est tenu à l'entité et, le cas échéant, en consolidé. L'ACPR affiche une remise au 31 mars 2026, date passée au jour de la lecture.
  • Sans loi promulguée, la FAQ écarte les sociétés de financement et quatre territoires d'outre-mer. Monaco est traité par un accord du 20 mai 2025, dont le texte n'a pas été ouvert.

Le règlement et la directive ne portent pas le même numéro. L'ACPR publie les deux sous l'intitulé DORA : le règlement (UE) 2022/2554 et la directive (UE) 2022/2556 du 14 décembre 2022. Seul le règlement a été lu dans le Journal officiel. Le fichier de la directive n'a pas été ouvert. L'autre calendrier, celui de la directive NIS2, ne se confond pas avec cette date d'application [3].

Une date passée, une page encore au futur

L'article 64 sépare deux moments. L'entrée en vigueur est le vingtième jour après la publication au Journal officiel. L'application est fixée au 17 janvier 2025. La dernière phrase du dispositif dit le règlement obligatoire dans tous ses éléments et directement applicable dans tout État membre [1].

La FAQ de l'ACPR, question A3, reprend cette date au passé du calendrier : les exigences « s'appliquent en l'état » aux entités de l'article 2 « dès le 17 janvier 2025 ». Elle ajoute que le calendrier d'examen du projet de loi Résilience, celui qui vise aussi la directive (UE) 2022/2556, « est sans conséquence » sur le règlement [2].

La page d'accueil du même sujet, lue le même jour, commence autrement : le règlement « entrera en application le 17 janvier 2025 ». La rubrique « Dispositions législatives et règlementaires » porte la mention « À venir ». Les deux pages sont de l'ACPR. L'une constate l'application. L'autre garde le futur et une case législative vide [3].

La même FAQ nomme une exception liée à l'absence de loi. Les sociétés de financement au sens du II de l'article L. 511-1 du code monétaire et financier, et les entités financières établies en Nouvelle-Calédonie, en Polynésie française, dans les îles Wallis et Futuna et à Saint-Pierre-et-Miquelon, « ne sont pas tenues » d'appliquer les exigences au 17 janvier 2025. Le 20 mai 2025, écrit-elle, l'accord monétaire avec Monaco a été mis à jour et prévoit l'application de l'ensemble des dispositions aux établissements financiers monégasques. Le texte de cet accord n'a pas été ouvert [2].

Vingt et une lignes, dont les prestataires

L'article 2, paragraphe 1, énumère les entités de a) à u). On y lit les établissements de crédit, les établissements de paiement, y compris certains exemptés, les prestataires de services d'information sur les comptes, les établissements de monnaie électronique, les entreprises d'investissement, les prestataires de services sur crypto-actifs et les émetteurs de jetons se référant à un ou des actifs, les dépositaires centraux de titres, les contreparties centrales, les plates-formes de négociation, les référentiels centraux, les gestionnaires de fonds d'investissement alternatifs, les sociétés de gestion, les prestataires de services de communication de données, les entreprises d'assurance et de réassurance, les intermédiaires d'assurance, de réassurance et à titre accessoire, les institutions de retraite professionnelle, les agences de notation, les administrateurs d'indices de référence d'importance critique, les prestataires de financement participatif, les référentiels des titrisations, et les prestataires tiers de services TIC [1].

Le paragraphe 2 arrête le vocabulaire. Les points a) à t) sont, ensemble, les « entités financières ». Le point u) n'entre pas dans ce mot. L'article 3, point 19, définit le prestataire tiers comme « une entreprise qui fournit des services TIC ». Fournir un service à une banque ne fait donc pas, par cette seule phrase, de l'entreprise une entité financière [1].

Le paragraphe 3 retire plusieurs catégories. Les intermédiaires d'assurance, de réassurance et à titre accessoire en sortent s'ils sont des microentreprises ou des petites ou moyennes entreprises. Les institutions de retraite professionnelle en sortent lorsque les régimes qu'elles gèrent ne comptent pas plus de quinze affiliés au total. D'autres renvois, vers les directives 2011/61/UE, 2009/138/CE, 2014/65/UE et 2013/36/UE, n'ont pas été ouverts [1].

La FAQ, question A5, recopie les définitions de taille de l'article 3 pour ces intermédiaires. La microentreprise emploie moins de dix personnes et ne dépasse pas 2 millions d'euros de chiffre d'affaires et/ou de bilan, hors quelques infrastructures de marché. La petite entreprise emploie de dix à moins de cinquante personnes, avec un chiffre d'affaires et/ou un bilan au-dessus de 2 millions et jusqu'à 10 millions. La moyenne entreprise n'est pas une petite, emploie moins de 250 personnes, et reste dans 50 millions de chiffre d'affaires et/ou 43 millions de bilan. Pour les intermédiaires, la FAQ dit que ces seuils se lisent sur une base individuelle et sur la seule activité d'intermédiation. Ceux qui dépassent appliquent l'ensemble du règlement, remettent un registre et notifient les incidents majeurs. Il n'y a pas, écrit-elle, de remise consolidée pour eux [2].

Le paragraphe 4 laisse chaque État exclure certaines entités de la directive 2013/36/UE situées sur son territoire, et en informer la Commission, qui publie l'information. Aucune page de cette publication n'a été ouverte : on ne dit pas si la France a utilisé l'option [1].

Six exigences, quatre puces sur le site de l'ACPR

L'article premier, paragraphe 1, demande aux entités financières six choses : la gestion des risques TIC ; la notification des incidents majeurs et, à titre volontaire, des cybermenaces importantes ; la notification des incidents de paiement majeurs pour les entités des points a) à d) ; les tests de résilience opérationnelle numérique ; le partage d'informations ; la gestion du risque lié aux prestataires tiers. Le même paragraphe ajoute les accords contractuels, la supervision des prestataires tiers critiques, et la coopération entre autorités. Le mot « pilier » n'est pas le titre de ces lignes [1].

Les chapitres du Journal officiel reprennent ce découpage. Le chapitre II traite de la gestion du risque lié aux TIC. Le chapitre III, de la gestion, de la classification et de la notification des incidents. Le chapitre IV, des tests de résilience opérationnelle numérique. Le chapitre V, des prestataires tiers. Le chapitre VI, article 45, des dispositifs de partage d'informations. La page de l'ACPR n'en retient que quatre : gestion du risque informatique, reporting des incidents, tests de résilience, gestion du risque de tiers. Le partage n'y est pas une puce [3].

L'article 5 charge l'organe de direction de définir, d'approuver, de superviser et d'assumer la mise en œuvre du cadre. Il a la responsabilité ultime de la gestion du risque TIC, il approuve la stratégie de résilience et le budget, et il examine les accords avec les prestataires. Hors microentreprises, l'entité institue un suivi de ces accords ou désigne un membre de la direction générale. Les membres de l'organe maintiennent des connaissances suffisantes, notamment par une formation proportionnée au risque [1].

Le paragraphe 2 de l'article premier vise un croisement avec la directive (UE) 2022/2555. Lorsque des entités financières sont identifiées comme essentielles ou importantes par les dispositions nationales qui transposent l'article 3 de cette directive, le règlement DORA est considéré comme un acte juridique sectoriel de l'Union aux fins de l'article 4 de la directive. La phrase suppose cette identification nationale. Elle ne crée pas, à elle seule, la liste française [1].

Le registre, et la date encore affichée

Déclarations DORA sur la page de l'ACPR, relevé du 27 septembre 2026
DéclarationPériodicité affichéeFormat
Incidents (IR)Annuelle / au fil de l'eauJSON
Cybermenaces (CT)Annuelle / au fil de l'eauJSON
Registres d'information (ROI)Remise le 31/03/2026Plain CSV
Article 45.3Annuelle / au fil de l'eauExcel
Formulaire prestataireAnnuelle / au fil de l'eauExcel

Télécharger ce tableau au format CSV. Page ACPR « Digital Operational Resilience Act (DORA) », consultée le 27 septembre 2026.

L'article 28, paragraphe 3, oblige les entités financières à tenir et à mettre à jour un registre de tous les accords contractuels d'utilisation de services TIC fournis par des prestataires tiers. Le registre existe au niveau de l'entité et aux niveaux sous-consolidé et consolidé. Il distingue les services qui soutiennent des fonctions critiques et les autres. Au moins une fois par an, l'entité communique à l'autorité le nombre de nouveaux accords, les catégories de prestataires, le type d'accords et les services fournis. Le registre complet, ou une section, est mis à disposition si l'autorité le demande [1].

La FAQ, question B3, précise le rythme côté ACPR, hors entités sous supervision directe de la Banque centrale européenne : données arrêtées au 31 décembre de l'année N-1, remise au plus tard le 31 mars de l'année N. Elle cite la décision des autorités européennes de surveillance du 8 novembre 2024 et l'instruction n° 2025-I-12. Ces deux textes n'ont pas été ouverts. La question B6 ajoute le format : Plain CSV, dans un dossier compressé, sans signature électronique, sur le portail OneGate, selon les modèles du règlement d'exécution (UE) 2024/2956 du 29 novembre 2024, lui non plus non ouvert [2].

Le tableau de la page d'accueil, lui, n'écrit pas la règle annuelle. Il écrit, pour les registres, « Remise le 31/03/2026 ». Cette page a été lue le 27 septembre 2026, après cette date. Elle n'indique pas si la remise a eu lieu, ni combien d'entités ont déposé. Les incidents et les cybermenaces sont affichés « au fil de l'eau », en JSON. La ligne « Article 45.3 » est en Excel, sans que la page développe le paragraphe [3].

La question B1 fixe le départ des déclarations d'incidents majeurs au 17 janvier 2025, sur base individuelle, selon le règlement d'exécution 2025/302, et renvoie les critères de significativité aux articles 8 et 9 du règlement délégué (UE) 2024/1772. L'instruction n° 2025-I-10 demande le format json. Ces trois textes n'ont pas été ouverts. Les cybermenaces importantes restent, dans le règlement, une notification volontaire [2].

Ce que le contrat doit permettre de quitter

L'article 28, paragraphe 1, point a), dit que l'entité financière qui a conclu l'accord « reste à tout moment pleinement responsable » du respect du règlement et du droit applicable aux services financiers. Le recours à un prestataire ne déplace pas cette responsabilité [1].

Le paragraphe 8 exige, pour les services qui soutiennent des fonctions critiques ou importantes, des stratégies de sortie. L'entité doit pouvoir se retirer sans perturber ses activités, sans restreindre le respect des exigences réglementaires, et sans porter atteinte à la continuité et à la qualité des services fournis aux clients. Les plans sont complets, documentés, testés et réexaminés. Ils prévoient de transférer les services et les données vers un autre prestataire, ou de les réincorporer en interne. Le détail d'une migration vers un autre hébergement n'est pas dans cet article [1].

L'article 30, paragraphe 2, met dans chaque contrat écrit, au minimum, la description des services, les lieux où ils sont fournis et où les données sont traitées, y compris le stockage, et l'obligation d'informer avant un changement de lieu. Il y ajoute la restitution des données en cas d'insolvabilité, de cessation d'activité ou de résiliation, et les droits de résiliation avec des préavis. Pour les fonctions critiques ou importantes, le paragraphe 3, point f), impose une période de transition pendant laquelle le prestataire continue de fournir le service, le temps de migrer ou de revenir en interne [1].

La supervision des prestataires tiers critiques, au chapitre V, section II, n'a pas été détaillée au-delà de l'article premier : le règlement prévoit un cadre lorsque ces prestataires fournissent des services à des entités financières. Aucune liste française de prestataires désignés n'a été ouverte. Les autres échéances numériques, hors secteur financier, sont regroupées sur la page réglementation numérique. Le règlement sur les produits connectés est un autre texte, traité à part sur la page du règlement de cyberrésilience [1].

Ce qui n'a pas été ouvert

La directive (UE) 2022/2556, les instructions 2025-I-09 à 2025-I-12, les règlements d'exécution 2025/302 et 2024/2956, le règlement délégué 2024/1772 et la question-réponse de la Commission citée par la FAQ sous le numéro DORA102 - 3097 n'ont pas été lus. L'accord monétaire du 20 mai 2025 non plus. On ne publie pas leur dispositif au-delà de la phrase de l'ACPR [2].

La page de l'Autorité des marchés financiers n'a pas été ouverte, ni celle de la Banque centrale européenne. Le circuit des établissements sous supervision directe de la BCE n'est donc pas décrit : la FAQ se contente de l'exclure du mode de remise qu'elle explique. Aucun décompte de registres reçus au 31 mars 2026 n'a été lu [2].

Questions fréquentes

Qu'est-ce que le règlement DORA ?

Le règlement DORA est le règlement (UE) 2022/2554 du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier, publié au Journal officiel L 333 le 27 décembre 2022. L'article 64 le fait entrer en vigueur le vingtième jour après cette publication et l'applique à partir du 17 janvier 2025. Il est directement applicable. L'ACPR liste à part une directive (UE) 2022/2556, dont le fichier n'a pas été ouvert.

DORA réglementation : depuis quand s'applique-t-elle ?

L'article 64 fixe l'application au 17 janvier 2025. La FAQ de l'ACPR reprend cette date et écrit que le calendrier du projet de loi Résilience ne change rien pour les entités de l'article 2. La page d'accueil de l'ACPR, lue le 27 septembre 2026, emploie encore le futur : le règlement « entrera en application » à cette date, qui est passée.

DORA banque : qui est concerné ?

L'article 2 vise notamment les établissements de crédit, de paiement et de monnaie électronique, les entreprises d'investissement, les assureurs, les gestionnaires et les intermédiaires d'assurance. Ces derniers sortent du champ s'ils sont une micro, une petite ou une moyenne entreprise. Sans la loi Résilience, la FAQ dit que les sociétés de financement et certaines entités d'outre-mer ne sont pas tenues d'appliquer le règlement au 17 janvier 2025.

DORA cyber : que déclare-t-on à l'ACPR ?

La page de l'ACPR, lue le 27 septembre 2026, affiche cinq remises : incidents et cybermenaces en JSON, au fil de l'eau ; registre d'information en Plain CSV, avec la mention « Remise le 31/03/2026 » ; article 45.3 et formulaire prestataire en Excel. La FAQ fixe la règle annuelle du registre au 31 mars, sur des données arrêtées au 31 décembre précédent, hors supervision directe de la BCE.

Un prestataire informatique est-il une entité financière au sens de DORA ?

L'article 2, paragraphe 1, point u), vise les prestataires tiers de services TIC. Le paragraphe 2 réserve le nom d'entité financière aux points a) à t). L'article 3 définit le prestataire comme une entreprise qui fournit des services TIC. L'entité financière qui contractualise reste pleinement responsable. Les clauses de résiliation, de lieux de traitement et de sortie figurent à l'article 30.

Sources

  1. Règlement (UE) 2022/2554 du 14 décembre 2022, Journal officiel L 333 du 27 décembre 2022, PDF du texte publié, eur-lex.europa.eu, consulté le 27 septembre 2026.
  2. ACPR, FAQ sur la directive et le règlement DORA (date de mise à jour non lue en tête de page), acpr.banque-france.fr, consulté le 27 septembre 2026.
  3. ACPR, page « Digital Operational Resilience Act (DORA) », acpr.banque-france.fr, consulté le 27 septembre 2026.