EUUnion européenneEn applicationDORA

Comment couvrir les systèmes d'IA dans votre conformité DORA

DORA, résilience opérationnelle numérique (UE) 2022/2554

Statut
En application
Contraignant
Oui
Objet analysé
Organisation
Exigences
6
Prochain jalon
—

En bref

Pour le secteur financier, un système d'IA est un actif TIC : gestion des risques TIC, incidents majeurs, tests de résilience et risque des prestataires tiers (fournisseurs de modèles et de cloud).

Les étapes pour se mettre en conformité

  1. Qualifiez chaque système d’IAAxes à trancher : Soutient une fonction critique ou importante.
  2. Déterminez votre rôleLes obligations varient selon le rôle : Entité financière et Prestataire TIC.
  3. Appliquez les 6 exigencesElles portent surtout sur : incidents & mesures correctives, cybersécurité, gestion des risques et gouvernance & responsabilités.
  4. Prouvez-le avec des vérifications11 vérifications à documenter, dont 9 servent aussi NIST AI RMF, ISO 42001 et NIS2.
  5. Maintenez la conformitéTous les jalons connus sont passés : les obligations s’appliquent.

Champ et sanctions

Nature
Règlement
Champ
Entités financières et prestataires TIC critiques.
Territorialité
Union européenne.
Sanctions
Fixées par les États membres ; jusqu'à 1 % du CA quotidien mondial en astreinte pour les prestataires critiques.
Juridiction
Union européenne

Calendrier

16 janv. 2023Entrée en vigueur
17 janv. 2025Entrée en application
30 avr. 2025Premier registre d'information remis
18 nov. 2025Désignation des premiers prestataires TIC critiques
Publication
PasséPrévu par le textePotentielÀ vérifier

Qualifier un système

Axes de classification et verdicts possibles

Soutient une fonction critique ou importante

Fonction critique ou importanteAutre fonction

Exigences

6 exigences

CodeArticleExigenceS’applique àVérifications
DORA-05Art. 5, 6Cadre de gestion du risque TIC sous la responsabilité de l'organe de direction
Entité financière
DORA-08Art. 8Identification et inventaire des actifs et fonctions TIC
Entité financière
DORA-17Art. 17-19Classification et notification des incidents majeurs (4 h / 72 h / 1 mois)
Entité financière
DORA-24Art. 24-27Tests de résilience opérationnelle, TLPT pour les entités significatives
Entité financièreFonction critique ou importante
DORA-28Art. 28-30Risque des prestataires TIC : registre d'information, clauses, stratégie de sortie
Entité financière
DORA-11Art. 11Continuité, réponse et rétablissement
Entité financièreFonction critique ou importante

Vérifications à documenter

Une preuve collectée pour une vérification vaut pour chaque réglementation qui l’utilise.

CodeVérificationPortéeThèmesAussi utilisée par
CHK-POL-RISKUne politique et un processus de gestion des risques liés à l'IA sont établis au moyen de contrôles transparents et documentésOrganisation
CHK-EXEC-ACCOUNTLa direction exécutive est responsable des décisions de risque liées à l'IA (comité du conseil, appétence au risque)Organisation
CHK-INVENTORYUn mécanisme d'inventaire des systèmes d'IA est en place et doté de ressourcesOrganisation
VER-022-F-01Procédure de réaction aux risques et incidentsOrganisation
NEW-DORA-01Procédure de notification DORA des incidents majeurs proposéeSystème
—
VER-009-F-04Résistance aux attaques adversariales testéeModèle
CHK-SECURITYLa sécurité (security) et la résilience sont évaluées et documentéesSystème
CHK-THIRDPARTY-POLDes politiques traitent les risques liés à l'IA et aux données de tiers, y compris la propriété intellectuelle, la transparence et les testsOrganisation
CHK-THIRDPARTY-CONTINGENCYUn dispositif de secours/redondance pour les défaillances de tiers à haut risque et une surveillance continue des tiersModèle
NEW-DORA-02Fournisseur IA inscrit au registre d'information DORA proposéeSystème
—
VER-AUTO-01Procédure de suspension en cas de risqueOrganisation

Thèmes couverts

Questions fréquentes

Qui est concerné par DORA ?

Entités financières et prestataires TIC critiques. Union européenne.

Quelles sanctions prévoit DORA ?

Fixées par les États membres ; jusqu'à 1 % du CA quotidien mondial en astreinte pour les prestataires critiques.

Quand les obligations de DORA s’appliquent-elles ?

30 avr. 2025 : Premier registre d'information remis; 18 nov. 2025 : Désignation des premiers prestataires TIC critiques.

DORA est-il contraignant ?

Oui. Nature : règlement. Statut : en application.

Quels liens entre DORA et les autres réglementations ?

Les mêmes vérifications servent plusieurs textes. Vérifications partagées : NIST AI RMF (7), ISO 42001 (4) et NIS2 (3).

Réglementations liées

Sources officielles

Données vérifiées au 25 sept. 2026. Information générale, pas un avis juridique. Vérifiez les textes officiels et faites-vous conseiller pour votre situation.

Pilotez ces exigences sur tous vos systèmes d’IA

TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.

Demander une démo