Réglementation
    4 min de lecture

    DORA : quel impact pour les PME du secteur financier en 2026 ?

    CyberUtik
    4 mai 2026
    DORA : quel impact pour les PME du secteur financier en 2026 ?

    📌 En bref (TL;DR)

    DORA (Digital Operational Resilience Act) s'applique depuis le 17 janvier 2025 à toutes les entités financières européennes, y compris fintechs et PME : banques, assureurs, gestionnaires d'actifs, prestataires crypto, courtiers. Obligations clés : gestion des risques TIC, tests de résilience, gestion des prestataires critiques, notification d'incidents majeurs.

    DORA : un règlement, pas une directive

    Contrairement à NIS2, DORA est un règlement européen d'application directe : pas de transposition nationale, les obligations s'imposent à toutes les entités financières dans les 27 États membres depuis le 17 janvier 2025.

    Quelles PME sont concernées ?

    Plus de 22 000 entités en Europe, dont :

    • Banques, établissements de crédit, établissements de paiement et de monnaie électronique
    • Assureurs et courtiers en assurance (oui, les courtiers !)
    • Sociétés de gestion d'actifs, fonds, dépositaires
    • Plateformes crypto, prestataires de services sur actifs numériques (PSAN)
    • Fintechs, agrégateurs DSP2, services de financement participatif
    • Prestataires TIC critiques (cloud, SaaS bancaire, infrastructures)

    Une fintech de 8 personnes peut donc être pleinement concernée.

    Les 5 piliers de DORA

    1. Gouvernance et gestion des risques TIC

    Cadre formalisé de gestion des risques numériques approuvé par l'organe de direction, mis à jour annuellement.

    2. Notification d'incidents majeurs

    • Alerte initiale dans les 4 heures après classification "majeur"
    • Rapport intermédiaire à 72h, rapport final à 1 mois

    3. Tests de résilience

    Tests réguliers (vulnérabilités, scénarios) et, pour les entités significatives, TLPT (tests d'intrusion avancés type Red Team) tous les 3 ans.

    🛡️ Obtenez votre devis cyber en 90 s

    Vous voulez chiffrer votre couverture ?

    Cyberutik est courtier ORIAS, partenaire STOÏK. Formules dès 49 €/mois.

    4. Gestion des risques liés aux prestataires TIC

    • Registre des prestataires TIC tenu à jour et communicable à l'autorité (ACPR/AMF)
    • Clauses contractuelles standardisées (sécurité, audit, sortie, sous-traitance)
    • Stratégie de sortie pour les prestataires critiques

    5. Partage d'informations

    Encouragement (non obligatoire) à participer à des cercles de partage de renseignement cyber sectoriels.

    Sanctions et contrôles

    Contrôles assurés par l'ACPR (banques/assurances) et l'AMF (marchés). Sanctions : jusqu'à 1 % du CA mondial quotidien pour les prestataires TIC critiques, sanctions financières et disciplinaires lourdes pour les entités assujetties.

    Plan d'action DORA pour une PME financière

    1. Cartographier vos prestataires TIC et identifier les "fonctions critiques ou importantes"
    2. Mettre à jour vos contrats avec les clauses DORA (souvent un avenant suffit)
    3. Formaliser un cadre de gestion des risques TIC approuvé par la direction
    4. Procédure de classification et de notification des incidents majeurs
    5. Plan de tests de résilience annuel
    6. Souscrire une assurance cyber compatible DORA

    DORA et assurance cyber : un duo logique

    DORA renforce les exigences de résilience, mais ne couvre pas les pertes financières en cas d'incident. Une assurance cyber spécifique aux acteurs financiers couvre la perte d'exploitation, les rançons, la responsabilité envers les clients, les frais juridiques et de notification réglementaire.

    FAQ DORA

    DORA s'applique-t-elle à un courtier en assurance de 5 personnes ?

    Oui, sauf exemption explicite (microentreprise sous certains seuils). La proportionnalité s'applique : les obligations sont calibrées sur la taille et le profil de risque.

    Quelle différence entre DORA et NIS2 ?

    DORA est lex specialis pour le secteur financier : il prime sur NIS2 pour les entités financières.

    🛡️

    Que couvre une assurance cyber ?

    Ransomware, phishing, fraude au président, RGPD, perte d'exploitation : découvrez le détail des garanties pour votre PME.

    Partager :