{"id":159,"date":"2026-06-15T04:23:02","date_gmt":"2026-06-15T04:23:02","guid":{"rendered":"https:\/\/shattered.io\/fr\/2026\/06\/15\/dora-3383-incidents-tic-finance-2026\/"},"modified":"2026-06-15T04:24:19","modified_gmt":"2026-06-15T04:24:19","slug":"dora-3383-incidents-tic-finance-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/fr\/2026\/06\/15\/dora-3383-incidents-tic-finance-2026\/","title":{"rendered":"DORA : 3 383 incidents TIC dans la finance UE [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Le 3 juin 2026, les trois Autorit\u00e9s europ\u00e9ennes de surveillance (l&#8217;EBA pour la banque, l&#8217;ESMA pour les march\u00e9s et l&#8217;EIOPA pour l&#8217;assurance) ont publi\u00e9 leur premier rapport conjoint sur les incidents informatiques majeurs d\u00e9clar\u00e9s au titre du r\u00e8glement DORA. Le chiffre central donne le ton : <strong>3 383 incidents TIC majeurs<\/strong> recens\u00e9s dans le secteur financier de l&#8217;Union europ\u00e9enne pour la seule ann\u00e9e 2025. C&#8217;est la premi\u00e8re photographie compl\u00e8te du risque op\u00e9rationnel num\u00e9rique europ\u00e9en depuis l&#8217;entr\u00e9e en application de la r\u00e9glementation DORA, le 17 janvier 2025.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce rapport marque un tournant. Pour la premi\u00e8re fois, les superviseurs disposent de donn\u00e9es harmonis\u00e9es et obligatoires sur les pannes, cyberattaques et d\u00e9faillances de prestataires qui frappent banques, assureurs, plateformes de paiement et gestionnaires d&#8217;actifs. Pour les entit\u00e9s fran\u00e7aises supervis\u00e9es par l&#8217;ACPR et l&#8217;AMF, le message est clair : la tol\u00e9rance r\u00e9glementaire informelle s&#8217;ach\u00e8ve. Cet article d\u00e9cortique les chiffres, l&#8217;analyse des superviseurs, l&#8217;impact march\u00e9 et ce qui attend les directions financi\u00e8res et techniques d&#8217;ici 2027.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"dora-3-383-incidents-tic-majeurs-declares-en-2025\">DORA : 3 383 incidents TIC majeurs d\u00e9clar\u00e9s en 2025<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le rapport recense exactement <strong>3 383 incidents informatiques majeurs<\/strong> sur l&#8217;ensemble des secteurs financiers de l&#8217;UE en 2025. Rapport\u00e9 au nombre total d&#8217;entit\u00e9s assujetties \u00e0 la r\u00e9glementation DORA, cela repr\u00e9sente environ <strong>0,18 incident majeur par entit\u00e9<\/strong>. Le chiffre para\u00eet modeste, mais il faut le lire pour ce qu&#8217;il est : un plancher de r\u00e9f\u00e9rence, \u00e9tabli durant la toute premi\u00e8re ann\u00e9e de d\u00e9claration obligatoire. Beaucoup d&#8217;\u00e9tablissements ont pass\u00e9 2025 \u00e0 apprendre \u00e0 qualifier, classer et notifier un incident \u00ab majeur \u00bb au sens de DORA, ce qui sous-estime probablement le volume r\u00e9el.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;ESMA r\u00e9sume la port\u00e9e du document dans son communiqu\u00e9 du 3 juin : environ un tiers des 3 383 incidents majeurs d\u00e9clar\u00e9s ont eu un impact transfrontalier, touchant des clients ou des infrastructures dans plusieurs \u00c9tats membres. Cette dimension transfrontali\u00e8re est le c\u0153ur du probl\u00e8me que DORA cherche \u00e0 traiter. Une panne chez un h\u00e9bergeur cloud ou un prestataire de paiement ne s&#8217;arr\u00eate pas \u00e0 une fronti\u00e8re nationale, et la supervision fragment\u00e9e d&#8217;avant 2025 laissait des angles morts entre r\u00e9gulateurs.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le rapport insiste sur un point contre-intuitif : la majorit\u00e9 des incidents ne sont pas des cyberattaques. Les d\u00e9faillances de syst\u00e8mes, erreurs de configuration, probl\u00e8mes de mise en production et pannes mat\u00e9rielles dominent largement le tableau. La part directement li\u00e9e \u00e0 la cybers\u00e9curit\u00e9 reste minoritaire, autour de 10 % des cas selon l&#8217;analyse des superviseurs. Autrement dit, le risque op\u00e9rationnel num\u00e9rique europ\u00e9en tient aujourd&#8217;hui davantage \u00e0 la fragilit\u00e9 des cha\u00eenes techniques qu&#8217;\u00e0 la malveillance externe. C&#8217;est pr\u00e9cis\u00e9ment la logique de la r\u00e9glementation DORA, qui traite la r\u00e9silience comme un tout, et non comme un simple probl\u00e8me de s\u00e9curit\u00e9 informatique.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-secteur-bancaire-concentre-la-majorite-des-incidents\">Le secteur bancaire concentre la majorit\u00e9 des incidents<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La ventilation sectorielle est sans surprise mais instructive. Le secteur du cr\u00e9dit, c&#8217;est-\u00e0-dire les banques, concentre la plus grosse part des incidents d\u00e9clar\u00e9s, devant les prestataires de services de paiement. Cette concentration s&#8217;explique m\u00e9caniquement : les banques exploitent les syst\u00e8mes les plus complexes, les volumes de transactions les plus \u00e9lev\u00e9s et les cha\u00eenes de sous-traitance les plus \u00e9tendues. Plus la surface technique est large, plus la probabilit\u00e9 d&#8217;une d\u00e9faillance majeure augmente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les assureurs et les acteurs des march\u00e9s financiers d\u00e9clarent proportionnellement moins d&#8217;incidents, mais le rapport met en garde contre toute interpr\u00e9tation h\u00e2tive. Un volume faible peut refl\u00e9ter une meilleure r\u00e9silience, ou simplement une maturit\u00e9 moindre dans la d\u00e9tection et la qualification des incidents. Les superviseurs notent que 2025 a \u00e9t\u00e9 une ann\u00e9e d&#8217;apprentissage, o\u00f9 les seuils de d\u00e9claration ont \u00e9t\u00e9 appliqu\u00e9s de mani\u00e8re in\u00e9gale d&#8217;un secteur et d&#8217;un pays \u00e0 l&#8217;autre.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Indicateur (rapport ESAs 2025)<\/th><th>Valeur<\/th><th>Lecture<\/th><\/tr><\/thead><tbody><tr><td>Incidents TIC majeurs d\u00e9clar\u00e9s<\/td><td>3 383<\/td><td>Premier exercice complet sous DORA<\/td><\/tr><tr><td>Incidents par entit\u00e9 assujettie<\/td><td>~0,18<\/td><td>Plancher de r\u00e9f\u00e9rence \u00e0 surveiller<\/td><\/tr><tr><td>Incidents \u00e0 impact transfrontalier<\/td><td>~1 sur 3<\/td><td>Justifie la supervision europ\u00e9enne<\/td><\/tr><tr><td>Part li\u00e9e \u00e0 la cybers\u00e9curit\u00e9<\/td><td>~10 %<\/td><td>Le risque est d&#8217;abord op\u00e9rationnel<\/td><\/tr><tr><td>Incidents li\u00e9s \u00e0 un tiers<\/td><td>~1 sur 3<\/td><td>Le risque prestataire devient central<\/td><\/tr><tr><td>Secteur le plus touch\u00e9<\/td><td>Cr\u00e9dit (banques)<\/td><td>Surface technique la plus large<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Source : rapport conjoint EBA, ESMA et EIOPA sur les incidents TIC majeurs 2025, publi\u00e9 le 3 juin 2026.<\/figcaption><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-risque-tiers-un-incident-majeur-sur-trois-vient-dun-prestataire\">Le risque tiers : un incident majeur sur trois vient d&#8217;un prestataire<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La donn\u00e9e la plus strat\u00e9gique du rapport concerne les prestataires. Environ un tiers des incidents majeurs trouvent leur origine chez un tiers : fournisseur de services cloud, \u00e9diteur de logiciel, op\u00e9rateur d&#8217;infrastructure ou autre entit\u00e9 financi\u00e8re. Cette concentration valide la crainte exprim\u00e9e depuis des ann\u00e9es par les r\u00e9gulateurs europ\u00e9ens : la d\u00e9pendance du secteur financier \u00e0 une poign\u00e9e de g\u00e9ants technologiques cr\u00e9e un risque syst\u00e9mique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">C&#8217;est exactement la raison pour laquelle la r\u00e9glementation DORA introduit un r\u00e9gime de supervision directe des prestataires tiers critiques. Les fournisseurs jug\u00e9s essentiels au fonctionnement du syst\u00e8me financier europ\u00e9en sont d\u00e9sormais plac\u00e9s sous la surveillance directe des Autorit\u00e9s europ\u00e9ennes de surveillance, avec des pouvoirs d&#8217;inspection, de demande d&#8217;information et de recommandation. Un hyperscaler cloud qui h\u00e9berge les syst\u00e8mes critiques de centaines de banques n&#8217;est plus une bo\u00eete noire contractuelle : il entre dans le p\u00e9rim\u00e8tre du superviseur.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les directions des risques, la cons\u00e9quence est concr\u00e8te. Le registre d&#8217;information DORA, qui cartographie l&#8217;ensemble des contrats avec les prestataires TIC, devient l&#8217;outil central de pilotage. Une entit\u00e9 qui ne sait pas pr\u00e9cis\u00e9ment quels services critiques reposent sur quel fournisseur ne peut ni \u00e9valuer son exposition ni prouver sa conformit\u00e9. La cha\u00eene d&#8217;externalisation, longtemps trait\u00e9e comme un sujet d&#8217;achats, devient un sujet de stabilit\u00e9 financi\u00e8re.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"pourquoi-la-reglementation-dora-change-la-donne-en-2026\">Pourquoi la r\u00e9glementation DORA change la donne en 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La r\u00e9glementation DORA (Digital Operational Resilience Act, r\u00e8glement UE 2022\/2554) est applicable depuis le 17 janvier 2025. Elle impose un cadre unifi\u00e9 de r\u00e9silience op\u00e9rationnelle num\u00e9rique \u00e0 plus d&#8217;une vingtaine de cat\u00e9gories d&#8217;acteurs financiers : banques, assureurs, entreprises d&#8217;investissement, plateformes de crypto-actifs, prestataires de paiement, gestionnaires de fonds et bien d&#8217;autres. Le texte repose sur cinq piliers : gestion du risque TIC, notification des incidents majeurs, tests de r\u00e9silience, gestion du risque li\u00e9 aux tiers, et partage d&#8217;informations sur les cybermenaces.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le rapport du 3 juin 2026 est la premi\u00e8re mat\u00e9rialisation du deuxi\u00e8me pilier, la notification. Et il agit comme un r\u00e9v\u00e9lateur. Avant DORA, chaque r\u00e9gulateur national collectait ses propres donn\u00e9es selon ses propres d\u00e9finitions, rendant toute comparaison europ\u00e9enne impossible. D\u00e9sormais, un incident majeur r\u00e9pond \u00e0 des crit\u00e8res harmonis\u00e9s de seuil, de dur\u00e9e, de nombre de clients touch\u00e9s et d&#8217;impact \u00e9conomique. C&#8217;est cette standardisation qui permet, pour la premi\u00e8re fois, d&#8217;agr\u00e9ger un chiffre comme les 3 383 incidents.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;enjeu de 2026 n&#8217;est plus l&#8217;entr\u00e9e en vigueur, mais le passage \u00e0 l&#8217;application stricte. Les superviseurs nationaux, ACPR et AMF en t\u00eate pour la France, disposent maintenant d&#8217;un point de r\u00e9f\u00e9rence chiffr\u00e9. Une entit\u00e9 qui d\u00e9clarerait z\u00e9ro incident l\u00e0 o\u00f9 ses pairs en d\u00e9clarent plusieurs devra s&#8217;expliquer. L&#8217;asym\u00e9trie de d\u00e9claration devient un signal de supervision \u00e0 part enti\u00e8re.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"lanalyse-des-experts-un-plancher-pas-un-plafond\">L&#8217;analyse des experts : un plancher, pas un plafond<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les superviseurs eux-m\u00eames invitent \u00e0 la prudence sur l&#8217;interpr\u00e9tation du chiffre. Dans son communiqu\u00e9, l&#8217;ESMA souligne que le total de 3 383 incidents \u00ab ne traduit pas une faiblesse structurelle \u00bb du secteur, mais refl\u00e8te le premier exercice d&#8217;un syst\u00e8me de d\u00e9claration standardis\u00e9. Le rapport pr\u00e9vient explicitement contre toute comparaison directe avec 2024, faute de cadre obligatoire unifi\u00e9 l&#8217;ann\u00e9e pr\u00e9c\u00e9dente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00ab Le chiffre de 2025 est une ligne de base, pas un verdict \u00bb, analyse un responsable de la conformit\u00e9 DORA dans une grande banque fran\u00e7aise interrog\u00e9 sur le rapport. \u00ab Ce qui comptera, c&#8217;est la trajectoire en 2026 et 2027. Une hausse pourrait signifier de meilleures d\u00e9clarations, pas plus d&#8217;incidents. C&#8217;est tout le pi\u00e8ge de cette premi\u00e8re ann\u00e9e. \u00bb<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Du c\u00f4t\u00e9 des autorit\u00e9s, l&#8217;EBA met l&#8217;accent sur la gestion du risque li\u00e9 aux tiers comme priorit\u00e9 de supervision. La part d&#8217;un tiers des incidents imputables \u00e0 des prestataires confirme que la ma\u00eetrise de la sous-traitance technique est le maillon faible. L&#8217;ESMA, de son c\u00f4t\u00e9, alerte sur l&#8217;horizon : malgr\u00e9 une part cyber limit\u00e9e \u00e0 environ 10 % en 2025, le secteur doit se pr\u00e9parer \u00e0 l&#8217;usage par les attaquants d&#8217;outils dop\u00e9s \u00e0 l&#8217;intelligence artificielle, susceptibles de faire grimper le volume et la sophistication des incidents au-del\u00e0 de la base 2025.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00ab La d\u00e9claration obligatoire cr\u00e9e une boucle de retour vertueuse \u00bb, observe une analyste sp\u00e9cialis\u00e9e en risque op\u00e9rationnel financier. \u00ab Pour la premi\u00e8re fois, un r\u00e9gulateur peut voir qu&#8217;un m\u00eame prestataire cloud appara\u00eet dans des dizaines d&#8217;incidents transfrontaliers. Cette visibilit\u00e9, on ne l&#8217;avait jamais eue \u00e0 l&#8217;\u00e9chelle europ\u00e9enne. \u00bb<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"dora-face-a-nis2-et-au-cyber-resilience-act\">DORA face \u00e0 NIS2 et au Cyber Resilience Act<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DORA ne vit pas seule. Elle s&#8217;inscrit dans un arsenal r\u00e9glementaire europ\u00e9en qui s&#8217;est densifi\u00e9 entre 2024 et 2026. Trois textes structurent d\u00e9sormais la cyber-r\u00e9silience du continent, avec des p\u00e9rim\u00e8tres distincts mais des recoupements croissants. Comprendre qui fait quoi est devenu un exercice \u00e0 part enti\u00e8re pour les \u00e9quipes conformit\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La directive NIS2 vise les op\u00e9rateurs de services essentiels et importants dans un large \u00e9ventail de secteurs, de l&#8217;\u00e9nergie \u00e0 la sant\u00e9. Le Cyber Resilience Act, lui, cible la s\u00e9curit\u00e9 des produits num\u00e9riques tout au long de leur cycle de vie, des objets connect\u00e9s aux logiciels. DORA, enfin, est le texte le plus prescriptif et sectoriel : il s&#8217;applique uniquement \u00e0 la finance, mais avec une granularit\u00e9 bien sup\u00e9rieure, allant jusqu&#8217;\u00e0 la supervision directe des fournisseurs cloud.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Texte<\/th><th>P\u00e9rim\u00e8tre<\/th><th>Entit\u00e9s vis\u00e9es<\/th><th>Sanction maximale<\/th><th>Statut 2026<\/th><\/tr><\/thead><tbody><tr><td>DORA (UE 2022\/2554)<\/td><td>R\u00e9silience num\u00e9rique de la finance<\/td><td>Banques, assureurs, paiement, crypto, fonds<\/td><td>Mesures correctives et astreintes par les autorit\u00e9s nationales<\/td><td>Applicable depuis le 17\/01\/2025<\/td><\/tr><tr><td>NIS2<\/td><td>Cybers\u00e9curit\u00e9 des secteurs essentiels<\/td><td>\u00c9nergie, sant\u00e9, transport, num\u00e9rique, etc.<\/td><td>Jusqu&#8217;\u00e0 10 M\u20ac ou 2 % du CA mondial<\/td><td>Transposition en cours dans plusieurs \u00c9tats<\/td><\/tr><tr><td>Cyber Resilience Act<\/td><td>S\u00e9curit\u00e9 des produits num\u00e9riques<\/td><td>Fabricants de mat\u00e9riels et logiciels connect\u00e9s<\/td><td>Jusqu&#8217;\u00e0 15 M\u20ac ou 2,5 % du CA mondial<\/td><td>Obligations \u00e9chelonn\u00e9es jusqu&#8217;en 2027<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Comparaison des trois piliers r\u00e9glementaires europ\u00e9ens de cyber-r\u00e9silience. Montants de sanction selon les textes de r\u00e9f\u00e9rence.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Le risque de chevauchement est r\u00e9el. Une banque qui d\u00e9veloppe sa propre application mobile peut relever de DORA pour sa r\u00e9silience op\u00e9rationnelle, et potentiellement du Cyber Resilience Act pour le produit lui-m\u00eame. Les directions juridiques passent une part croissante de leur temps \u00e0 cartographier ces fronti\u00e8res. C&#8217;est l&#8217;un des co\u00fbts cach\u00e9s de la cyber-r\u00e9gulation europ\u00e9enne : sa coh\u00e9rence d&#8217;ensemble se paie en complexit\u00e9 de mise en conformit\u00e9.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-regime-de-sanctions-de-la-reglementation-dora\">Le r\u00e9gime de sanctions de la r\u00e9glementation DORA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le rapport du 3 juin n&#8217;\u00e9gr\u00e8ne pas de sanctions individuelles pour 2025, et pour cause : la premi\u00e8re ann\u00e9e a \u00e9t\u00e9 trait\u00e9e par les superviseurs dans une logique d&#8217;accompagnement plut\u00f4t que de r\u00e9pression. Mais le cadre de sanction de la r\u00e9glementation DORA est en place et il est dissuasif. Les autorit\u00e9s nationales comp\u00e9tentes peuvent imposer des mesures correctives, des astreintes p\u00e9riodiques et des sanctions administratives proportionn\u00e9es \u00e0 la gravit\u00e9 du manquement.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les prestataires tiers critiques plac\u00e9s sous supervision europ\u00e9enne directe, le r\u00e8glement pr\u00e9voit des astreintes pouvant atteindre une fraction quotidienne de leur chiffre d&#8217;affaires mondial, appliqu\u00e9es jusqu&#8217;\u00e0 la mise en conformit\u00e9. L&#8217;objectif n&#8217;est pas la punition ponctuelle, mais la contrainte continue : un fournisseur qui refuse de coop\u00e9rer voit la pression financi\u00e8re s&#8217;accumuler chaque jour. C&#8217;est une logique in\u00e9dite pour des acteurs habitu\u00e9s \u00e0 n\u00e9gocier les termes de leurs contrats en position de force.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En France, l&#8217;ACPR pour le secteur bancaire et assurantiel et l&#8217;AMF pour les march\u00e9s disposent des pouvoirs de contr\u00f4le et de sanction. Les deux autorit\u00e9s ont signal\u00e9 tout au long de 2025 que la phase d&#8217;indulgence serait limit\u00e9e dans le temps. Le rapport europ\u00e9en leur fournit d\u00e9sormais l&#8217;\u00e9talon comparatif qui leur manquait pour identifier les retardataires et les \u00e9carts de d\u00e9claration.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impact-marche-la-resilience-devient-un-poste-budgetaire\">Impact march\u00e9 : la r\u00e9silience devient un poste budg\u00e9taire<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;effet le plus tangible de la r\u00e9glementation DORA se lit dans les budgets. La mise en conformit\u00e9 a mobilis\u00e9 des ressources consid\u00e9rables sur 2024 et 2025 : refonte des processus de gestion d&#8217;incidents, d\u00e9ploiement d&#8217;outils de d\u00e9tection, audit de l&#8217;ensemble des contrats fournisseurs, programmes de tests de r\u00e9silience avanc\u00e9s. Pour les grands groupes, le chantier se compte en dizaines de millions d&#8217;euros et en centaines d&#8217;\u00e9quivalents temps plein mobilis\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce d\u00e9placement de la d\u00e9pense profite directement \u00e0 un \u00e9cosyst\u00e8me : \u00e9diteurs de plateformes de gouvernance du risque, cabinets de conseil en conformit\u00e9, fournisseurs de tests d&#8217;intrusion et de simulation d&#8217;attaque, assureurs cyber. Le march\u00e9 europ\u00e9en de la cybers\u00e9curit\u00e9, qui s&#8217;oriente vers les 95 milliards de dollars selon les projections du secteur, est port\u00e9 en partie par cette vague r\u00e9glementaire. DORA transforme une d\u00e9pense subie en avantage concurrentiel pour ceux qui savent en faire un argument de confiance.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les prestataires cloud, l&#8217;impact est plus ambivalent. La supervision directe ajoute une charge de conformit\u00e9 et expose \u00e0 des inspections, mais elle cr\u00e9e aussi une barri\u00e8re \u00e0 l&#8217;entr\u00e9e. Un hyperscaler capable de d\u00e9montrer sa conformit\u00e9 DORA dispose d&#8217;un argument commercial d\u00e9cisif face \u00e0 des concurrents plus petits. La r\u00e9glementation, cens\u00e9e r\u00e9duire la concentration du risque, pourrait paradoxalement renforcer la position des plus gros acteurs.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"langle-francais-lacpr-et-lamf-en-premiere-ligne\">L&#8217;angle fran\u00e7ais : l&#8217;ACPR et l&#8217;AMF en premi\u00e8re ligne<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La place financi\u00e8re de Paris est l&#8217;une des plus expos\u00e9es d&#8217;Europe \u00e0 la r\u00e9glementation DORA. Elle concentre un grand nombre d&#8217;\u00e9tablissements bancaires d&#8217;importance syst\u00e9mique, de soci\u00e9t\u00e9s de gestion et d&#8217;acteurs des paiements. Pour ces entit\u00e9s, le rapport europ\u00e9en sert d&#8217;aiguillon. Il rend visible la performance relative de chaque march\u00e9 national en mati\u00e8re de d\u00e9claration et de gestion des incidents.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;ACPR a fait de la r\u00e9silience op\u00e9rationnelle num\u00e9rique un axe prioritaire de ses contr\u00f4les. L&#8217;autorit\u00e9 examine la qualit\u00e9 des registres d&#8217;information, la robustesse des plans de continuit\u00e9 et la ma\u00eetrise de la sous-traitance critique. L&#8217;AMF, pour sa part, surveille les infrastructures de march\u00e9 et les soci\u00e9t\u00e9s de gestion, dont la d\u00e9pendance aux prestataires technologiques est particuli\u00e8rement forte. Les deux r\u00e9gulateurs s&#8217;appuient sur l&#8217;ANSSI pour l&#8217;expertise technique sur les menaces.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le contexte national renforce l&#8217;urgence. La France a connu une s\u00e9rie d&#8217;incidents de grande ampleur en 2025 et 2026, du piratage du registre FICOBA \u00e0 la cyberattaque visant l&#8217;agence des titres s\u00e9curis\u00e9s. Ces \u00e9pisodes, bien que situ\u00e9s hors du strict p\u00e9rim\u00e8tre financier de DORA, nourrissent une prise de conscience politique. La r\u00e9silience num\u00e9rique du secteur financier est d\u00e9sormais per\u00e7ue comme une question de souverainet\u00e9 autant que de conformit\u00e9.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-facteur-intelligence-artificielle-dans-les-incidents-2026\">Le facteur intelligence artificielle dans les incidents 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La part cyber des incidents 2025 reste minoritaire, mais les superviseurs regardent d\u00e9j\u00e0 2026 avec inqui\u00e9tude. L&#8217;irruption de l&#8217;intelligence artificielle dans l&#8217;outillage des attaquants change l&#8217;\u00e9quation. Des campagnes d&#8217;hame\u00e7onnage g\u00e9n\u00e9r\u00e9es automatiquement, des codes malveillants adaptatifs et des attaques d&#8217;ing\u00e9nierie sociale \u00e0 grande \u00e9chelle abaissent le co\u00fbt et augmentent la port\u00e9e des offensives. L&#8217;ESMA alerte explicitement sur ce risque dans son analyse du rapport.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le paradoxe est que l&#8217;IA est aussi un outil d\u00e9fensif majeur. Les \u00e9tablissements financiers d\u00e9ploient des syst\u00e8mes de d\u00e9tection comportementale, de corr\u00e9lation d&#8217;alertes et de r\u00e9ponse automatis\u00e9e. La course oppose d\u00e9sormais une IA offensive \u00e0 une IA d\u00e9fensive, et la base de r\u00e9f\u00e9rence de 3 383 incidents servira d&#8217;\u00e9talon pour mesurer qui prend l&#8217;avantage. Si le volume explose en 2026, l&#8217;hypoth\u00e8se d&#8217;une vague d&#8217;attaques industrialis\u00e9es par l&#8217;IA deviendra difficile \u00e0 \u00e9carter.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette dynamique recoupe une pr\u00e9occupation plus large du secteur : la d\u00e9pendance croissante \u00e0 des mod\u00e8les d&#8217;IA souvent h\u00e9berg\u00e9s chez les m\u00eames prestataires cloud d\u00e9j\u00e0 critiques. Une d\u00e9faillance ou une compromission d&#8217;un fournisseur de mod\u00e8les pourrait cumuler risque tiers et risque cyber, exactement le type de sc\u00e9nario syst\u00e9mique que DORA cherche \u00e0 anticiper.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cinq-predictions-pour-la-resilience-numerique-europeenne\">Cinq pr\u00e9dictions pour la r\u00e9silience num\u00e9rique europ\u00e9enne<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c0 partir des donn\u00e9es du rapport et de la trajectoire r\u00e9glementaire, cinq \u00e9volutions se dessinent pour les dix-huit mois \u00e0 venir.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Hausse m\u00e9canique des d\u00e9clarations en 2026.<\/strong> \u00c0 mesure que les processus m\u00fbrissent, le nombre d&#8217;incidents d\u00e9clar\u00e9s devrait d\u00e9passer nettement les 3 383 de 2025, sans que cela signifie une d\u00e9gradation r\u00e9elle de la s\u00e9curit\u00e9.<\/li><li><strong>Premi\u00e8res sanctions visibles.<\/strong> La phase d&#8217;accompagnement s&#8217;ach\u00e8ve. Attendez-vous \u00e0 des mesures correctives publiques, voire des sanctions, contre des entit\u00e9s aux d\u00e9clarations anormalement basses ou aux registres d&#8217;information lacunaires.<\/li><li><strong>Concentration accrue du risque cloud.<\/strong> La supervision directe des prestataires critiques pourrait renforcer les plus gros fournisseurs, au d\u00e9triment de la diversification recherch\u00e9e.<\/li><li><strong>Convergence DORA, NIS2 et CRA.<\/strong> Les r\u00e9gulateurs travailleront \u00e0 r\u00e9duire les chevauchements, mais la charge de conformit\u00e9 cumul\u00e9e restera \u00e9lev\u00e9e pour les acteurs \u00e0 cheval sur plusieurs textes.<\/li><li><strong>L&#8217;IA comme variable d\u00e9cisive.<\/strong> La part cyber des incidents, autour de 10 % en 2025, augmentera si les attaques industrialis\u00e9es par l&#8217;IA tiennent leurs promesses offensives.<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ce-que-les-entites-financieres-doivent-faire-maintenant\">Ce que les entit\u00e9s financi\u00e8res doivent faire maintenant<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les directions concern\u00e9es, le rapport n&#8217;est pas un document d&#8217;archive mais une feuille de route. La priorit\u00e9 imm\u00e9diate est la fiabilit\u00e9 du registre d&#8217;information DORA. Une cartographie incompl\u00e8te des prestataires critiques expose \u00e0 la fois au risque op\u00e9rationnel et au risque de sanction. Vient ensuite la qualit\u00e9 du processus de notification : savoir qualifier un incident comme majeur, le d\u00e9clarer dans les d\u00e9lais et documenter la cha\u00eene de d\u00e9cision.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le troisi\u00e8me chantier est celui des tests de r\u00e9silience. La r\u00e9glementation DORA pr\u00e9voit des tests avanc\u00e9s, fond\u00e9s sur des sc\u00e9narios de menace r\u00e9alistes, pour les entit\u00e9s les plus significatives. Ces exercices ne sont pas une formalit\u00e9 : ils r\u00e9v\u00e8lent les d\u00e9pendances cach\u00e9es et les points uniques de d\u00e9faillance que l&#8217;analyse documentaire seule ne d\u00e9tecte pas. Les \u00e9tablissements qui les abordent comme un investissement, et non comme une contrainte, en sortent plus solides.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Enfin, le partage d&#8217;information sur les menaces, cinqui\u00e8me pilier souvent n\u00e9glig\u00e9, prend de l&#8217;importance. Les entit\u00e9s qui participent activement aux dispositifs de coordination, comme le cadre europ\u00e9en de coordination des incidents syst\u00e9miques en pr\u00e9paration, disposeront d&#8217;une longueur d&#8217;avance sur les menaces \u00e9mergentes. La r\u00e9silience est devenue un sport collectif.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"contexte-historique-de-la-crise-de-2008-a-dora\">Contexte historique : de la crise de 2008 \u00e0 DORA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La r\u00e9glementation DORA n&#8217;est pas n\u00e9e dans le vide. Elle prolonge une logique enclench\u00e9e apr\u00e8s la crise financi\u00e8re de 2008, lorsque les r\u00e9gulateurs ont compris qu&#8217;un maillon faible pouvait propager une d\u00e9faillance \u00e0 tout le syst\u00e8me. Pendant quinze ans, l&#8217;attention s&#8217;est port\u00e9e sur le risque financier : fonds propres, liquidit\u00e9, effet de levier. Le risque op\u00e9rationnel num\u00e9rique restait trait\u00e9 en marge, dans des annexes techniques.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les grandes pannes bancaires de la fin des ann\u00e9es 2010 et le bond des cyberattaques durant la d\u00e9cennie suivante ont chang\u00e9 la perception. Une banque solvable mais incapable d&#8217;ex\u00e9cuter une transaction parce que son cloud est tomb\u00e9 pr\u00e9sente un risque syst\u00e9mique au m\u00eame titre qu&#8217;une banque insolvable. DORA acte ce basculement : la continuit\u00e9 op\u00e9rationnelle num\u00e9rique devient un objectif prudentiel \u00e0 part enti\u00e8re, supervis\u00e9 avec la m\u00eame rigueur que les ratios financiers.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le rapport du 3 juin 2026 est, \u00e0 cet \u00e9gard, un document fondateur. Il fournit la premi\u00e8re mesure objective d&#8217;un risque longtemps rest\u00e9 qualitatif. Les 3 383 incidents ne sont pas qu&#8217;une statistique : ils sont la preuve que le risque op\u00e9rationnel num\u00e9rique est mesurable, agr\u00e9geable et donc, enfin, pilotable \u00e0 l&#8217;\u00e9chelle du continent.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"questions-frequentes-sur-la-reglementation-dora\">Questions fr\u00e9quentes sur la r\u00e9glementation DORA<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quest-ce-que-la-reglementation-dora-exactement\">Qu&#8217;est-ce que la r\u00e9glementation DORA exactement ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">DORA, pour Digital Operational Resilience Act (r\u00e8glement UE 2022\/2554), est un texte europ\u00e9en applicable depuis le 17 janvier 2025. Il impose un cadre unifi\u00e9 de r\u00e9silience op\u00e9rationnelle num\u00e9rique \u00e0 l&#8217;ensemble du secteur financier de l&#8217;UE, autour de cinq piliers : gestion du risque TIC, notification des incidents, tests de r\u00e9silience, ma\u00eetrise du risque tiers et partage d&#8217;informations sur les menaces.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"combien-dincidents-ont-ete-declares-en-2025\">Combien d&#8217;incidents ont \u00e9t\u00e9 d\u00e9clar\u00e9s en 2025 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le rapport conjoint des Autorit\u00e9s europ\u00e9ennes de surveillance, publi\u00e9 le 3 juin 2026, recense 3 383 incidents informatiques majeurs dans le secteur financier de l&#8217;UE pour 2025, soit environ 0,18 incident par entit\u00e9 assujettie. C&#8217;est la premi\u00e8re mesure harmonis\u00e9e du risque op\u00e9rationnel num\u00e9rique europ\u00e9en.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"la-majorite-des-incidents-sont-ils-des-cyberattaques\">La majorit\u00e9 des incidents sont-ils des cyberattaques ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Non. Selon le rapport, la part directement li\u00e9e \u00e0 la cybers\u00e9curit\u00e9 reste minoritaire, autour de 10 %. Les d\u00e9faillances de syst\u00e8mes, erreurs de configuration et pannes techniques dominent. C&#8217;est pr\u00e9cis\u00e9ment pourquoi DORA traite la r\u00e9silience comme un sujet global, au-del\u00e0 de la seule s\u00e9curit\u00e9 informatique.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quelles-sanctions-prevoit-la-reglementation-dora\">Quelles sanctions pr\u00e9voit la r\u00e9glementation DORA ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les autorit\u00e9s nationales comp\u00e9tentes, l&#8217;ACPR et l&#8217;AMF en France, peuvent imposer mesures correctives, astreintes et sanctions administratives. Les prestataires tiers critiques sous supervision europ\u00e9enne directe s&#8217;exposent \u00e0 des astreintes calcul\u00e9es sur leur chiffre d&#8217;affaires mondial, appliqu\u00e9es quotidiennement jusqu&#8217;\u00e0 mise en conformit\u00e9.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quelle-est-la-difference-entre-dora-et-nis2\">Quelle est la diff\u00e9rence entre DORA et NIS2 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 couvre la cybers\u00e9curit\u00e9 d&#8217;un large ensemble de secteurs essentiels (\u00e9nergie, sant\u00e9, transport). DORA est exclusivement sectoriel et financier, mais beaucoup plus prescriptif, allant jusqu&#8217;\u00e0 la supervision directe des fournisseurs cloud critiques. Une m\u00eame entit\u00e9 peut relever des deux textes selon ses activit\u00e9s.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"que-doivent-faire-les-entreprises-francaises-des-maintenant\">Que doivent faire les entreprises fran\u00e7aises d\u00e8s maintenant ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La priorit\u00e9 est de fiabiliser le registre d&#8217;information DORA, qui cartographie tous les contrats avec les prestataires TIC, puis de solidifier le processus de notification des incidents et de mener des tests de r\u00e9silience r\u00e9alistes. La phase d&#8217;accompagnement r\u00e9glementaire s&#8217;ach\u00e8ve en 2026, place \u00e0 l&#8217;application stricte.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"related-coverage\">Related Coverage<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/fr\/nis2-france-cjue-2026\/\">NIS2 France : 15 000 entit\u00e9s, la CJUE saisie [2026]<\/a><\/li><li><a href=\"\/fr\/cyber-resilience-act-amende-2026\/\">Cyber Resilience Act : 15 M\u20ac d&#8217;amende [2026]<\/a><\/li><li><a href=\"\/fr\/ransomware-europe-cyber-extorsion-2026\/\">Ransomware en Europe : +44,5 % de victimes [2026]<\/a><\/li><li><a href=\"\/fr\/panorama-cybermenace-anssi-2025\/\">Cybermenace 2025 : l&#8217;ANSSI traite 1 366 incidents [2026]<\/a><\/li><li><a href=\"\/fr\/ficoba-piratage-comptes-bancaires-2026\/\">FICOBA pirat\u00e9 : 1,2 million de comptes expos\u00e9s [2026]<\/a><\/li><li><a href=\"\/fr\/cyberattaque-commission-europeenne-2026\/\">Cyberattaque Commission europ\u00e9enne : 340 Go vol\u00e9s [2026]<\/a><\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Sources et r\u00e9f\u00e9rences externes :<\/strong> <a href=\"https:\/\/www.esma.europa.eu\/press-news\/esma-news\/esas-publish-first-report-dora-major-ict-related-incidents\" target=\"_blank\" rel=\"noopener\">communiqu\u00e9 ESMA du 3 juin 2026<\/a>, <a href=\"https:\/\/www.eba.europa.eu\/\" target=\"_blank\" rel=\"noopener\">Autorit\u00e9 bancaire europ\u00e9enne (EBA)<\/a>, <a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2022\/2554\/oj\" target=\"_blank\" rel=\"noopener\">texte du r\u00e8glement DORA sur EUR-Lex<\/a>, <a href=\"https:\/\/acpr.banque-france.fr\/\" target=\"_blank\" rel=\"noopener\">ACPR (Banque de France)<\/a>, <a href=\"https:\/\/www.amf-france.org\/fr\" target=\"_blank\" rel=\"noopener\">Autorit\u00e9 des march\u00e9s financiers (AMF)<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le 3 juin 2026, les trois Autorit\u00e9s europ\u00e9ennes de surveillance (l&#8217;EBA pour la banque, l&#8217;ESMA pour les march\u00e9s et l&#8217;EIOPA pour l&#8217;assurance) ont publi\u00e9 leur premier rapport conjoint sur les\u2026<\/p>\n","protected":false},"author":8,"featured_media":160,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10,3],"tags":[],"class_list":["post-159","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-10","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/159","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/comments?post=159"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/159\/revisions"}],"predecessor-version":[{"id":161,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/159\/revisions\/161"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media\/160"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media?parent=159"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/categories?post=159"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/tags?post=159"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}