Registre d'information des accords TIC

Registre des prestataires TIC: ce que l'audit vérifie

Mis à jour le 19/06/2026

Le registre d'information des accords contractuels TIC est un point central de DORA et l'un des plus contrôlés. Voici ce qu'il doit contenir, son rythme de transmission, et ce qu'un audit d'écart vérifie sur ce sujet.

À distinguer. Le registre d'information tenu par l'entité financière ne doit pas être confondu avec la désignation des prestataires tiers critiques de services TIC, qui relève des autorités européennes de surveillance (EBA, EIOPA, ESMA) et place le prestataire concerné sous une supervision directe.

Existence et tenue à jour du registre

Les entités financières doivent tenir un registre d'information (RoI, Register of Information) de leurs accords contractuels conclus avec les prestataires de services TIC. L'audit vérifie que ce registre existe, qu'il est tenu à jour et qu'il reflète réellement les contrats en cours, pas une photographie périmée.

Transmission annuelle à l'autorité compétente

Le registre est communiqué à l'autorité compétente au moins une fois par an. L'audit contrôle la capacité de l'entité à produire et transmettre ce registre dans un format exploitable, et la cohérence entre ce qui est déclaré et la réalité contractuelle.

Clauses contractuelles obligatoires

DORA impose des clauses contractuelles obligatoires dans les contrats avec les prestataires TIC. L'audit confronte les contrats aux exigences du règlement et signale les contrats à renégocier, en distinguant les clauses présentes, partielles ou absentes.

Évaluation de la criticité des prestataires

Le règlement attend une évaluation de la criticité des prestataires TIC, le risque tiers étant traité comme partie intégrante du risque TIC. L'audit vérifie que cette évaluation existe et qu'elle alimente effectivement la gestion du risque et le suivi des prestataires les plus sensibles.

Le registre dans l'ensemble de l'audit

Le registre des prestataires TIC est l'un des points les plus scrutés car il rend visible, d'un coup d'oeil, la dépendance de l'entité à des tiers. Il s'inscrit dans le quatrième pilier détaillé sur la page les 5 piliers DORA, et il fait partie des éléments à rassembler avant tout diagnostic, comme expliqué sur par où commencer son audit DORA.

Sources de référence: règlement (UE) 2022/2554 (EUR-Lex), ACPR, AMF. Ce contenu informe sur une démarche d'audit ; il ne constitue pas un avis juridique individualisé.

Cadrer un audit DORA.

Décrivez votre catégorie d'entité, vos fonctions critiques et les preuves déjà disponibles. Réponse sous 48 h ouvrées, sans démarchage.

Demander un cadrage