Décryptage · DORA
DORA : ce que le registre des informations vous demande
DORA impose aux entités financières un registre de tous leurs contrats TIC. Ce que ce registre contient et ce que les banques demandent à leurs fournisseurs.
Par Sentrix · Publié le 2026-09-20
Depuis que DORA s'applique, un fournisseur de services TIC qui compte une banque, un assureur ou un gestionnaire d'actifs européen parmi ses clients reçoit une demande nouvelle : remplir, ou aider à remplir, des lignes d'un registre normalisé. Identifiant juridique, siège social, fonctions soutenues, sous-traitants, lieux de traitement des données. Ce registre n'est pas un questionnaire de plus, c'est un document réglementaire que le client doit pouvoir transmettre à son autorité.
Ce que disent les textes
Le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier, ou DORA, s'applique depuis le 17 janvier 2025 selon son article 64. Son article 28, paragraphe 3, dispose que toutes les entités financières tiennent un registre des informations relatif à tous les accords contractuels portant sur l'utilisation de services TIC fournis par des prestataires tiers, et que les autorités compétentes peuvent en demander l'intégralité ou des sections précises. Le paragraphe 4 exige, avant tout contrat, une évaluation : criticité du service, autorisations prudentielles nécessaires, risque de concentration, diligence raisonnable sur le prestataire, conflits d'intérêts. Pour les fonctions critiques ou importantes, l'entité doit s'assurer que le prestataire applique les normes de sécurité de l'information les plus élevées.
L'article 30 liste les clauses contractuelles obligatoires : description complète des services et des lieux de traitement, niveaux de service avec cibles quantitatives et qualitatives, garanties sur la disponibilité, l'intégrité et la confidentialité des données, restitution des données en cas d'insolvabilité, assistance en cas d'incident TIC, coopération avec les autorités, droits de résiliation et préavis, plans de continuité, droits d'accès, d'inspection et d'audit, stratégies de sortie et périodes de transition. L'article 31 prévoit la désignation de prestataires tiers critiques selon la dépendance du secteur financier, avec un mécanisme d'adhésion volontaire.
Le règlement d'exécution (UE) 2024/2956 du 29 novembre 2024 fixe les modèles standard du registre. Selon son texte, les champs couvrent l'identification de l'entité (LEI, dénomination, pays, type), les accords contractuels (référence, type, coûts, durée), les prestataires (code d'identification, siège), les fonctions soutenues et leur criticité avec les objectifs de reprise, la chaîne d'approvisionnement des services TIC avec le rang des sous-traitants, la localisation du stockage et du traitement des données, et des éléments d'appréciation comme la sensibilité, le niveau de dépendance et les délais de préavis. L'ESMA indique qu'un exercice à blanc de remise des registres s'est achevé le 17 décembre 2024, et la Commission a depuis adopté le règlement délégué (UE) 2025/532, publié le 2 juillet 2025, sur les éléments à évaluer lors de la sous-traitance de services TIC.
Pourquoi ça compte
Un fournisseur ne remplit pas le registre de son client, mais il en fournit la matière. Chaque champ du modèle correspond à une information que seul le prestataire détient de façon fiable : son identifiant, la chaîne de ses propres sous-traitants et leur rang, les pays où les données sont stockées et traitées, les délais de préavis qu'il accepte. Quand ces informations arrivent tard, incomplètes ou changent sans avis, c'est le client qui se retrouve avec un registre faux devant son autorité.
Le deuxième effet est contractuel. Les clauses de l'article 30 (audit, sortie, assistance en cas d'incident, restitution des données) ne se négocient pas au cas par cas ; elles sont obligatoires pour le client. Un fournisseur qui les refuse n'est pas « ferme », il est inéligible.
Le troisième effet touche la sous-traitance. Avec le règlement délégué 2025/532, le client doit évaluer ce que son fournisseur sous-traite, à qui, et jusqu'à quel rang. Un fournisseur qui ne connaît pas sa propre chaîne ne peut pas répondre.
Ce que nous en pensons chez Sentrix
Un fournisseur qui sert le secteur financier européen devrait tenir, chez lui, l'équivalent des lignes du registre qui le concernent, avant qu'on les lui demande.
- Préparer une fiche de registre par service avec les champs du règlement 2024/2956 : identifiant, siège, description du service, fonctions client soutenues quand elles sont connues, lieux de stockage et de traitement, sous-traitants et leur rang, préavis.
- Tenir la chaîne de sous-traitance à jour dans un registre de fournisseurs propre, avec la localisation des données de chaque sous-traitant. Pour ISO 27001:2022, ce sont les contrôles 5.19 à 5.22 ; le module de risques tiers de la plateforme Sentrix sert à le faire.
- Adopter un jeu de clauses aligné sur l'article 30 : niveaux de service mesurables, assistance en cas d'incident, droit d'audit, sortie assistée avec période de transition. Les accepter une fois, avec un avis juridique, plutôt que contrat par contrat.
- Notifier les changements : nouveau sous-traitant, nouvelle région de traitement, changement de propriétaire. Un changement non annoncé rend le registre du client inexact.
- Relier les preuves de sécurité à la fiche : certificat ISO 27001, rapport SOC 2, résultats de tests, plan de continuité. Ce sont les pièces que l'évaluation préalable de l'article 28, paragraphe 4, réclame.
- Suivre les actes délégués et d'exécution sur la page de la Commission et via notre veille réglementaire, car le cadre continue de se compléter.
La prochaine étape
Prenez votre service le plus vendu au secteur financier et essayez de remplir, seul, les champs du modèle de registre. Chaque champ que vous ne pouvez pas renseigner sans chercher est une question que votre client vous posera. Notre page DORA décrit le règlement, et nous répondons par la page contact.
Sources
- EUR-Lex, Règlement (UE) 2022/2554 (DORA), articles 28, 30, 31 et 64
- EUR-Lex, Règlement d'exécution (UE) 2024/2956 : modèles standard pour le registre des informations
- ESMA, Digital Operational Resilience Act (DORA)
- Commission européenne, Digital Operational Resilience Regulation (actes délégués et d'exécution)
Questions fréquentes
- Qu'est-ce que le registre des informations exigé par DORA ?
- L'article 28, paragraphe 3, du règlement (UE) 2022/2554 oblige toutes les entités financières à tenir un registre des informations couvrant tous les accords contractuels sur l'utilisation de services TIC fournis par des prestataires tiers. Le règlement d'exécution (UE) 2024/2956 fixe les modèles standard : identification de l'entité et du prestataire, contrats, fonctions soutenues et leur criticité, chaîne de sous-traitance, localisation des données, délais de préavis. Les autorités peuvent en demander tout ou partie.
- Pourquoi une banque européenne demande-t-elle mon LEI et ma liste de sous-traitants ?
- Parce que les modèles du règlement d'exécution 2024/2956 l'exigent : le registre identifie chaque prestataire par un code, situe son siège, décrit la chaîne d'approvisionnement du service avec le rang de chaque sous-traitant, et localise le stockage et le traitement des données. Sans ces champs, le client ne peut pas remplir son registre ni le transmettre à son autorité. Un fournisseur qui ne les fournit pas bloque son propre client.
- Un fournisseur hors UE peut-il être désigné prestataire critique ?
- Oui, la désignation prévue à l'article 31 repose sur la dépendance du secteur financier au prestataire, pas sur son lieu d'établissement. L'ESMA a publié le 14 mai 2025 un document sur la désignation des prestataires critiques et les prochaines étapes du cadre de surveillance des articles 31 à 44. Pour la plupart des fournisseurs, le sujet reste toutefois contractuel : répondre au registre, accepter les clauses de l'article 30 et livrer les preuves demandées.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-20
