Diagnostic d'écart au règlement (UE) 2022/2554

Audit DORA: mesurez l'écart avant le contrôle.

Un audit DORA est un diagnostic d'écart entre le dispositif d'une entité financière et les exigences du règlement (UE) 2022/2554. Il mesure, pilier par pilier, ce qui est en place, ce qui manque et ce qui reste à prouver, puis trace une trajectoire de remédiation priorisée et un registre de contrôles exploitable.

À ne pas confondre. Ici, DORA désigne uniquement le règlement européen sur la résilience opérationnelle numérique du secteur financier, le règlement (UE) 2022/2554. Ce n'est ni une directive, ni une norme, ni une loi nationale, ni un autre dispositif portant le même sigle.

Un audit DORA transforme votre dispositif actuel en trajectoire vérifiable: écarts par pilier, pièces probantes disponibles, priorités de remédiation et registre de contrôles exploitable.

Mis à jour le 19/06/2026

  • Lecture des cinq piliers: risque lié aux TIC, gestion des incidents TIC, tests de résilience, risque lié aux prestataires tiers TIC, partage d'informations sur les cybermenaces.
  • Qualification des preuves: documents existants, manques, contradictions et zones non démontrables.
  • Priorisation opérationnelle: ce qui bloque, ce qui se corrige vite, ce qui exige un chantier de fond.
  • Réponse sous 48 h ouvrées pour cadrer le périmètre de l'audit.
Écart Preuve Priorité Trajectoire
Règlement (UE) 2022/2554, applicable depuis le 17 janvier 2025. Cadre sectoriel pour la résilience opérationnelle numérique du secteur financier. Références: EUR-Lex, ACPR, AMF. Ni références clients fabriquées, ni preuve sociale empruntée.

Pourquoi auditer

La conformité non prouvée reste un risque.

DORA ne demande pas seulement d'avoir des politiques. Il faut montrer que le dispositif existe, qu'il couvre les fonctions critiques, qu'il tient les prestataires TIC et qu'il peut être relu par une autorité ou une revue interne.

01
Écart réglementaire

Comparer les exigences DORA à vos pratiques réelles, sans transformer l'audit en checklist décorative.

02
Preuve disponible

Identifier ce qui peut être produit: politiques, cartographies, contrats, registre TIC, tests, incidents.

03
Priorité de remédiation

Classer les écarts selon impact, urgence, dépendance interne et exposition aux demandes superviseur ou client.

04
Trajectoire d'audit

Transformer le constat en plan lisible: responsables, preuves attendues, jalons et décisions à arbitrer.

Parcours de contrôle

Quatre stations, une trajectoire lisible.

La mission part du périmètre et finit sur une séquence de décisions. Le livrable doit aider à agir, pas seulement à archiver.

1

Périmètre

Catégorie d'entité, fonctions critiques, systèmes TIC, prestataires, exigences sectorielles et contraintes de calendrier.

2

Écart

Lecture des cinq piliers DORA (risque lié aux TIC ; gestion, classification et notification des incidents TIC ; tests de résilience opérationnelle numérique, y compris les tests d'intrusion fondés sur la menace (TLPT) pour les entités significatives concernées ; risque lié aux prestataires tiers TIC ; partage d'informations sur les cybermenaces), et qualification des contrôles absents, partiels ou non démontrables.

3

Preuve

Revue des documents, contrats, registres, procédures, tests et traces exploitables pour soutenir la conformité.

4

Priorités

Trajectoire de remédiation, responsabilités, quick wins, dépendances et décisions à arbitrer.

Livrables

Ce que le diagnostic doit rendre visible.

L'audit est utile s'il permet de voir immédiatement où l'organisation est solide, où la preuve manque et quelle trajectoire engager.

Matrice d'écarts

Synthèse des écarts par pilier DORA, avec qualification du niveau de couverture et du risque associé.

Inventaire des preuves

Pièces disponibles, pièces insuffisantes, documents à produire et traces à consolider.

Registre de contrôles

Vue exploitable des contrôles attendus, responsables, fréquence, statut et éléments probants.

Trajectoire priorisée

Plan de remédiation lisible pour arbitrage: urgence, effort, dépendances et jalons.

Transparence

Ce que ce site ne promet pas.

  • Pas de certification officielle DORA, ni de garantie de conformité délivrée par une autorité.
  • Pas d'avis juridique individualisé sans analyse dédiée de votre situation et de vos contrats.
  • Tant qu'aucune mission réelle ne le justifie, ce site n'affiche ni avis, ni logo, ni statistique sectorielle invérifiable.
  • Pas de confusion: DORA est un règlement européen, pas une directive, une norme ou une loi nationale.

Mise en relation

Qui réalise l'audit ?

Nous qualifions votre besoin de conformité DORA, puis nous vous mettons en relation avec un auditeur spécialisé du secteur financier. Le premier cadrage est assuré par notre équipe ; la mission d'audit est ensuite conduite par l'intervenant retenu.

La méthode ne repose pas sur une checklist générique. Elle lit le règlement (UE) 2022/2554 pilier par pilier, puis confronte chaque exigence à la preuve réellement disponible: politiques, cartographie des fonctions critiques, registre d'information des prestataires TIC, journaux d'incidents, résultats de tests. Chaque écart est qualifié selon son impact, sa difficulté de correction et son exposition à une revue interne ou à une demande des autorités compétentes (ACPR, AMF).

  • Référentiel: texte du règlement (EUR-Lex) et publications des autorités, pas une interprétation de seconde main.
  • Évaluation: un écart n'est validé qu'avec la pièce qui le démontre, sinon il est classé non démontrable.
  • Proportionnalité: le périmètre est calibré sur la catégorie d'entité et ses fonctions critiques, sans gonfler la mission.
  • Restitution: un constat lisible par un comité, pas un rapport qui finit archivé.

Pour aller plus loin

Comprendre l'audit avant de le lancer.

Quatre repères pour cadrer votre démarche: les exigences à couvrir, le déroulé d'un diagnostic, le point de contrôle le plus scruté et le bon premier pas.

Les 5 piliers DORA

Les cinq domaines d'exigence du règlement, et ce que l'audit vérifie sur chacun.

FAQ

Questions fréquentes

Que couvre un audit DORA ?

Il couvre l'écart entre votre dispositif actuel et les exigences du règlement (UE) 2022/2554: gouvernance du risque TIC, incidents, tests de résilience, prestataires tiers TIC, preuves disponibles et trajectoire de remédiation.

Est-ce un audit de cybersécurité ?

Pas seulement. La cybersécurité fait partie du sujet, mais DORA vise la résilience opérationnelle numérique du secteur financier: gouvernance, continuité, notification, tests, contrats TIC et capacité à produire des preuves.

À qui s'adresse le diagnostic ?

Aux entités financières couvertes par DORA, aux directions conformité, risques, IT et RSSI, ainsi qu'aux prestataires TIC tiers, qui restent soumis aux exigences contractuelles de leurs clients financiers. À distinguer du prestataire TIC critique, désigné et directement supervisé par les autorités européennes de surveillance (ESAs).

Que reçoit-on à l'issue du cadrage ?

Le premier échange sert à qualifier le périmètre: catégorie d'entité, fonctions critiques, prestataires TIC, état documentaire et priorité de contrôle. Une proposition d'audit peut ensuite être cadrée.

L'audit garantit-il la conformité ?

Non. Un audit établit un état d'écart et une trajectoire. Il ne remplace ni la mise en oeuvre effective du dispositif, ni l'appréciation de l'ACPR, de l'AMF ou d'une autre autorité compétente.

Combien de temps prend un audit DORA ?

La durée dépend de la taille de l'entité, du nombre de fonctions critiques, du volume de prestataires TIC et du niveau de preuve déjà disponible. Le formulaire permet de cadrer cette estimation.

Faites passer votre dispositif sous la lumière.

Un court formulaire suffit pour qualifier le périmètre: catégorie d'entité, fonctions critiques, prestataires TIC et preuves déjà disponibles.

Demander un cadrage