Périmètre
Catégorie d'entité, fonctions critiques, systèmes TIC, prestataires, exigences sectorielles et contraintes de calendrier.
Diagnostic d'écart au règlement (UE) 2022/2554
Un audit DORA est un diagnostic d'écart entre le dispositif d'une entité financière et les exigences du règlement (UE) 2022/2554. Il mesure, pilier par pilier, ce qui est en place, ce qui manque et ce qui reste à prouver, puis trace une trajectoire de remédiation priorisée et un registre de contrôles exploitable.
À ne pas confondre. Ici, DORA désigne uniquement le règlement européen sur la résilience opérationnelle numérique du secteur financier, le règlement (UE) 2022/2554. Ce n'est ni une directive, ni une norme, ni une loi nationale, ni un autre dispositif portant le même sigle.
Un audit DORA transforme votre dispositif actuel en trajectoire vérifiable: écarts par pilier, pièces probantes disponibles, priorités de remédiation et registre de contrôles exploitable.
Mis à jour le 19/06/2026
Pourquoi auditer
DORA ne demande pas seulement d'avoir des politiques. Il faut montrer que le dispositif existe, qu'il couvre les fonctions critiques, qu'il tient les prestataires TIC et qu'il peut être relu par une autorité ou une revue interne.
Comparer les exigences DORA à vos pratiques réelles, sans transformer l'audit en checklist décorative.
Identifier ce qui peut être produit: politiques, cartographies, contrats, registre TIC, tests, incidents.
Classer les écarts selon impact, urgence, dépendance interne et exposition aux demandes superviseur ou client.
Transformer le constat en plan lisible: responsables, preuves attendues, jalons et décisions à arbitrer.
Parcours de contrôle
La mission part du périmètre et finit sur une séquence de décisions. Le livrable doit aider à agir, pas seulement à archiver.
Catégorie d'entité, fonctions critiques, systèmes TIC, prestataires, exigences sectorielles et contraintes de calendrier.
Lecture des cinq piliers DORA (risque lié aux TIC ; gestion, classification et notification des incidents TIC ; tests de résilience opérationnelle numérique, y compris les tests d'intrusion fondés sur la menace (TLPT) pour les entités significatives concernées ; risque lié aux prestataires tiers TIC ; partage d'informations sur les cybermenaces), et qualification des contrôles absents, partiels ou non démontrables.
Revue des documents, contrats, registres, procédures, tests et traces exploitables pour soutenir la conformité.
Trajectoire de remédiation, responsabilités, quick wins, dépendances et décisions à arbitrer.
Livrables
L'audit est utile s'il permet de voir immédiatement où l'organisation est solide, où la preuve manque et quelle trajectoire engager.
Synthèse des écarts par pilier DORA, avec qualification du niveau de couverture et du risque associé.
Pièces disponibles, pièces insuffisantes, documents à produire et traces à consolider.
Vue exploitable des contrôles attendus, responsables, fréquence, statut et éléments probants.
Plan de remédiation lisible pour arbitrage: urgence, effort, dépendances et jalons.
Transparence
Mise en relation
Nous qualifions votre besoin de conformité DORA, puis nous vous mettons en relation avec un auditeur spécialisé du secteur financier. Le premier cadrage est assuré par notre équipe ; la mission d'audit est ensuite conduite par l'intervenant retenu.
La méthode ne repose pas sur une checklist générique. Elle lit le règlement (UE) 2022/2554 pilier par pilier, puis confronte chaque exigence à la preuve réellement disponible: politiques, cartographie des fonctions critiques, registre d'information des prestataires TIC, journaux d'incidents, résultats de tests. Chaque écart est qualifié selon son impact, sa difficulté de correction et son exposition à une revue interne ou à une demande des autorités compétentes (ACPR, AMF).
Pour aller plus loin
Quatre repères pour cadrer votre démarche: les exigences à couvrir, le déroulé d'un diagnostic, le point de contrôle le plus scruté et le bon premier pas.
Les cinq domaines d'exigence du règlement, et ce que l'audit vérifie sur chacun.
Les étapes d'un diagnostic d'écart, du cadrage du périmètre à la trajectoire priorisée.
Le registre d'information des accords TIC, et les points que l'audit contrôle.
Les premiers réflexes avant un diagnostic: périmètre, fonctions critiques, preuves.
FAQ
Il couvre l'écart entre votre dispositif actuel et les exigences du règlement (UE) 2022/2554: gouvernance du risque TIC, incidents, tests de résilience, prestataires tiers TIC, preuves disponibles et trajectoire de remédiation.
Pas seulement. La cybersécurité fait partie du sujet, mais DORA vise la résilience opérationnelle numérique du secteur financier: gouvernance, continuité, notification, tests, contrats TIC et capacité à produire des preuves.
Aux entités financières couvertes par DORA, aux directions conformité, risques, IT et RSSI, ainsi qu'aux prestataires TIC tiers, qui restent soumis aux exigences contractuelles de leurs clients financiers. À distinguer du prestataire TIC critique, désigné et directement supervisé par les autorités européennes de surveillance (ESAs).
Le premier échange sert à qualifier le périmètre: catégorie d'entité, fonctions critiques, prestataires TIC, état documentaire et priorité de contrôle. Une proposition d'audit peut ensuite être cadrée.
Non. Un audit établit un état d'écart et une trajectoire. Il ne remplace ni la mise en oeuvre effective du dispositif, ni l'appréciation de l'ACPR, de l'AMF ou d'une autre autorité compétente.
La durée dépend de la taille de l'entité, du nombre de fonctions critiques, du volume de prestataires TIC et du niveau de preuve déjà disponible. Le formulaire permet de cadrer cette estimation.
Un court formulaire suffit pour qualifier le périmètre: catégorie d'entité, fonctions critiques, prestataires TIC et preuves déjà disponibles.