- Accueil
- Actualités & publications
- Actualités
- DORA : l'AMF publie un dossier thématique dédié à la mise en œuvre du règlement
DORA : l'AMF publie un dossier thématique dédié à la mise en œuvre du règlement
A quelques semaines de l’entrée en application du règlement européen sur la résilience opérationnelle numérique du secteur financier (DORA), l’AMF présente un panorama des principales obligations en matière de gestion des risques cyber et informatiques découlant de ce règlement et les conditions de notification d’incidents majeurs liés aux technologies de l'information et de la communication.
Rappels sur le règlement DORA
Issu d’une série de mesures sur la finance numérique dans l’Union européenne, le règlement DORA établit un cadre commun pour la gestion des risques liés aux technologies de l’information et de la communication (TIC). Il définit des règles en matière de cyber-sécurité et de gestion des risques informatiques pour un grand nombre d’entités financières.
Le règlement comprend notamment des dispositions imposant aux entités financières :
- la mise en œuvre d’un cadre de gestion du risque lié aux TIC dont le risque cyber fait partie ;
- la notification des incidents majeurs liés aux TIC aux autorités compétentes ;
- la réalisation de tests de résilience opérationnelle numérique ;
- la gestion du risque lié au recours à des prestataires tiers de services TIC, incluant notamment de nouvelles exigences au niveau contractuel ainsi que la tenue d’un registre d’information des accords contractuels conclus avec ces prestataires ;
- le partage volontaire des informations opérationnelles relatives aux menaces d’origine cyber et vulnérabilités entre acteurs du secteur financier.
Ce cadre concerne la majorité des entités financières, qui sont listées à l’article 2 du règlement.
Le règlement DORA entrera en application le 17 janvier 2025 pour la majeure partie de ses exigences. La déclaration des informations liées aux prestataires de services de technologies de l’information et de la communication sera à soumettre à l’AMF le 30 avril 2025 au plus tard.
Les textes d’application
Le règlement DORA prévoit l’adoption d’un certain nombre de textes d’application (normes techniques de réglementation (RTS) et d’exécution (ITS)) élaborés par les trois autorités européennes de supervision (EBA, EIOPA, ESMA). Ces textes apportent des précisions aux entités financières quant à leur mise en conformité avec les obligations de DORA.
Les textes d’application pertinents pour les entités financières sont détaillés dans le tableau suivant :
| Gestion du risque lié aux TIC (Chapitre II de DORA) |
|
| Gestion, classification et notification des incidents liés aux TIC (Chapitre III de DORA) |
|
| Tests de résilience opérationnelle numérique (Chapitre IV de DORA) |
|
| Gestion des risques liés aux prestataires tiers de services TIC (Chapitre V de DORA) |
|
Un dossier thématique dédié
Pour accompagner les entités financières dans la mise en œuvre du règlement, l’AMF met à leur disposition un nouveau dossier thématique présentant les principales dispositions du règlement et les conditions de notification des incidents majeurs liés aux TIC. Elle apporte par ailleurs des précisions sur le registre des accords contractuels que les entités financières doivent tenir.
En savoir plus
- Règlement (UE) 2022/2554 du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier (dit « DORA »)
- DORA : le règlement sur la résilience opérationnelle numérique dans le secteur financier
- Lien vers le site de la Commission européenne recensant les différents textes de niveau 2 et 3
- Lien vers le site de l’ESMA recensant les différents travaux sur les textes de niveau 2 et 3
Sur le même thème
Responsable de la publication : Le Directeur de la Direction de la communication de l'AMF. Contact : Direction de la communication, Autorité des marchés financiers - 17, place de la Bourse - 75082 Paris Cedex 02