Comment couvrir les systèmes d'IA dans votre conformité DORA
DORA, résilience opérationnelle numérique (UE) 2022/2554
- Statut
- En application
- Contraignant
- Oui
- Objet analysé
- Organisation
- Exigences
- 6
- Prochain jalon
- —
En bref
Pour le secteur financier, un système d'IA est un actif TIC : gestion des risques TIC, incidents majeurs, tests de résilience et risque des prestataires tiers (fournisseurs de modèles et de cloud).
Les étapes pour se mettre en conformité
- Qualifiez chaque système d’IAAxes à trancher : Soutient une fonction critique ou importante.
- Déterminez votre rôleLes obligations varient selon le rôle : Entité financière et Prestataire TIC.
- Appliquez les 6 exigencesElles portent surtout sur : incidents & mesures correctives, cybersécurité, gestion des risques et gouvernance & responsabilités.
- Prouvez-le avec des vérifications11 vérifications à documenter, dont 9 servent aussi NIST AI RMF, ISO 42001 et NIS2.
- Maintenez la conformitéTous les jalons connus sont passés : les obligations s’appliquent.
Champ et sanctions
- Nature
- Règlement
- Champ
- Entités financières et prestataires TIC critiques.
- Territorialité
- Union européenne.
- Sanctions
- Fixées par les États membres ; jusqu'à 1 % du CA quotidien mondial en astreinte pour les prestataires critiques.
- Juridiction
- Union européenne
Calendrier
Qualifier un système
Axes de classification et verdicts possibles
Soutient une fonction critique ou importante
Exigences
6 exigences
| Code | Article | Exigence | S’applique à | Vérifications |
|---|---|---|---|---|
| DORA-05 | Art. 5, 6 | Cadre de gestion du risque TIC sous la responsabilité de l'organe de direction | ||
| DORA-08 | Art. 8 | Identification et inventaire des actifs et fonctions TIC | ||
| DORA-17 | Art. 17-19 | Classification et notification des incidents majeurs (4 h / 72 h / 1 mois) | ||
| DORA-24 | Art. 24-27 | Tests de résilience opérationnelle, TLPT pour les entités significatives | ||
| DORA-28 | Art. 28-30 | Risque des prestataires TIC : registre d'information, clauses, stratégie de sortie | ||
| DORA-11 | Art. 11 | Continuité, réponse et rétablissement |
Vérifications à documenter
Une preuve collectée pour une vérification vaut pour chaque réglementation qui l’utilise.
| Code | Vérification | Portée | Thèmes | Aussi utilisée par |
|---|---|---|---|---|
| CHK-POL-RISK | Une politique et un processus de gestion des risques liés à l'IA sont établis au moyen de contrôles transparents et documentés | Organisation | ||
| CHK-EXEC-ACCOUNT | La direction exécutive est responsable des décisions de risque liées à l'IA (comité du conseil, appétence au risque) | Organisation | ||
| CHK-INVENTORY | Un mécanisme d'inventaire des systèmes d'IA est en place et doté de ressources | Organisation | ||
| VER-022-F-01 | Procédure de réaction aux risques et incidents | Organisation | ||
| NEW-DORA-01 | Procédure de notification DORA des incidents majeurs proposée | Système | ||
| VER-009-F-04 | Résistance aux attaques adversariales testée | Modèle | ||
| CHK-SECURITY | La sécurité (security) et la résilience sont évaluées et documentées | Système | ||
| CHK-THIRDPARTY-POL | Des politiques traitent les risques liés à l'IA et aux données de tiers, y compris la propriété intellectuelle, la transparence et les tests | Organisation | ||
| CHK-THIRDPARTY-CONTINGENCY | Un dispositif de secours/redondance pour les défaillances de tiers à haut risque et une surveillance continue des tiers | Modèle | ||
| NEW-DORA-02 | Fournisseur IA inscrit au registre d'information DORA proposée | Système | ||
| VER-AUTO-01 | Procédure de suspension en cas de risque | Organisation |
Thèmes couverts
Questions fréquentes
Qui est concerné par DORA ?
Entités financières et prestataires TIC critiques. Union européenne.
Quelles sanctions prévoit DORA ?
Fixées par les États membres ; jusqu'à 1 % du CA quotidien mondial en astreinte pour les prestataires critiques.
Quand les obligations de DORA s’appliquent-elles ?
30 avr. 2025 : Premier registre d'information remis; 18 nov. 2025 : Désignation des premiers prestataires TIC critiques.
DORA est-il contraignant ?
Oui. Nature : règlement. Statut : en application.
Quels liens entre DORA et les autres réglementations ?
Les mêmes vérifications servent plusieurs textes. Vérifications partagées : NIST AI RMF (7), ISO 42001 (4) et NIS2 (3).
Réglementations liées
Sources officielles
Données vérifiées au 25 sept. 2026. Information générale, pas un avis juridique. Vérifiez les textes officiels et faites-vous conseiller pour votre situation.
Pilotez ces exigences sur tous vos systèmes d’IA
TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.