Règlement de résilience financière
DORA, votre fournisseur cloud et la règle du plan de sortie
DORA est la raison pour laquelle une banque ou un assureur européen ne peut plus traiter la résilience de son fournisseur cloud comme le problème d’un autre. Le règlement encadre les entités financières et, pour la première fois, les prestataires informatiques dont elles dépendent, et il exige ce que la plupart des contrats cloud n’ont jamais prévu : un plan de sortie testé. Cette page couvre qui DORA vise, les règles sur les tiers qui atteignent votre fournisseur, et pourquoi la réversibilité est devenue une obligation légale.
Ceci est une information générale sur DORA, pas un conseil juridique. Pour son application à votre entité et à vos fonctions, consultez un juriste qualifié.
Qui DORA vise, et jusqu’où il porte
DORA (règlement (UE) 2022/2554) s’applique dans toute l’UE depuis janvier 2025. En tant que règlement, et non directive, il s’applique directement, sans attendre de transposition nationale, ce qui explique son atterrissage plus uniforme que NIS2. Il couvre une large liste d’entités financières : banques, assureurs, entreprises d’investissement, établissements de paiement, prestataires de services sur crypto-actifs, et d’autres.
Sa portée ne s’arrête pas aux acteurs financiers. DORA crée aussi un cadre de supervision des prestataires tiers de services informatiques, et permet aux autorités européennes de surveillance d’en désigner certains comme « critiques » (prestataires tiers critiques de services TIC). Un grand fournisseur cloud desservant une bonne part du secteur financier européen est un candidat à cette désignation, qui le place sous supervision européenne directe.
Les règles sur les tiers qui atteignent votre contrat cloud
Le chapitre de DORA sur le risque lié aux tiers TIC précise ce que doit contenir un contrat avec un fournisseur tel qu’un hyperscaler (article 30). Il exige des descriptions de service claires, des clauses de localisation des données, des droits d’accès et d’audit, une assistance en cas d’incident et, notamment, des droits de résiliation et des stratégies de sortie. Beaucoup de conditions cloud standard ont dû être renégociées pour s’y conformer.
Les entités financières doivent aussi tenir un registre d’information sur tous leurs accords avec des tiers TIC, et le communiquer aux régulateurs. Ce registre rend la dépendance visible par un superviseur comme elle ne l’a jamais été. Votre relation cloud est désormais quelque chose qu’une autorité peut inspecter ligne par ligne.
Le risque de concentration : la crainte du régulateur
DORA impose explicitement aux entités financières d’évaluer le risque de concentration TIC (article 29) : le danger qu’une trop grande part du secteur dépende de trop peu de fournisseurs, de sorte que la défaillance d’un seul, ou l’action d’une seule juridiction, se propage en cascade. Un marché où la plupart des banques tournent sur deux ou trois hyperscalers américains est exactement la configuration qui inquiète les superviseurs.
Cela requalifie la diversité et la substituabilité des fournisseurs en préoccupations prudentielles, pas en préférences d’achat. Si vous ne pouvez pas démontrer une voie crédible hors de votre fournisseur principal, vous portez un risque de concentration que DORA vous demande d’identifier et de gérer.
La stratégie de sortie, là où la réversibilité devient la loi
L’article 28 impose aux entités financières de disposer de stratégies de sortie pour les services TIC soutenant des fonctions critiques ou importantes : des plans documentés et testés pour basculer vers un autre fournisseur ou réinternaliser la fonction, sans perturber l’activité ni manquer à leurs obligations réglementaires. Un plan de sortie jamais confronté au réel n’en respecte pas l’esprit.
C’est la clause qui fait passer la réversibilité du confort à l’obligation. Une charge câblée aux services propriétaires d’un seul fournisseur, sans voie de sortie répétée, se concilie mal avec l’article 28. Concevoir pour la portabilité, sur une infrastructure et des interfaces que vous pourriez réellement quitter, est la façon de rendre le plan de sortie réel plutôt que documentaire.
Ce qui reste à stabiliser
L’étiquette « prestataire tiers critique de services TIC » fait un travail disputé. Les critères et la liste des prestataires désignés sont encore établis par les autorités européennes de surveillance, et quels fournisseurs cloud finiront formellement désignés, et quelle supervision mordra en pratique, restent à stabiliser. Ne présumez pas que votre fournisseur est, ou n’est pas, un prestataire critique sans vérifier les désignations en vigueur.
Il y a aussi un débat honnête sur la portée d’une « stratégie de sortie ». Un plan documenté, un plan testé et une architecture réellement portable sont trois barres différentes, et la formulation de DORA laisse discuter de l’endroit où placer le curseur pour une fonction donnée. Ce qui n’est pas discutable, c’est qu’aucun plan du tout échoue ; la trajectoire va vers le testé et le crédible, pas vers le papier.
Questions fréquentes sur DORA et le cloud
- DORA s’applique-t-il à mon fournisseur cloud ou à moi ?
- À vous directement si vous êtes une entité financière visée, et potentiellement à votre fournisseur via le cadre de supervision des tiers critiques. Vos obligations, dont la stratégie de sortie et l’évaluation du risque de concentration, s’attachent à vous, que votre fournisseur soit désigné critique ou non. Vous ne pouvez pas les déléguer au fournisseur.
- Qu’exige DORA dans une stratégie de sortie cloud ?
- Un plan documenté et testé pour basculer un service TIC soutenant une fonction critique ou importante vers un autre fournisseur ou en interne, sans perturbation opérationnelle ni manquement à la conformité. Concrètement : des alternatives identifiées, une voie de migration répétée et une architecture assez portable pour être réellement exécutée, pas seulement un document de politique.
- En quoi DORA diffère-t-il de NIS2 ?
- DORA est un règlement visant spécifiquement le secteur financier et s’applique directement dans toute l’UE ; NIS2 est une directive plus large, transposée différemment par chaque État membre. DORA va plus loin sur la résilience financière, avec des règles explicites sur les contrats de tiers, le risque de concentration et les stratégies de sortie testées. Une entité financière peut relever des deux.