DORA — Résilience opérationnelle numérique
La directive DORA (Digital Operational Resilience Act) impose à tout le secteur financier européen un cadre strict de gestion des risques IT, de tests de résilience et de gouvernance des prestataires critiques. Guide complet pour PSF, banques, assurances, gestionnaires d'actifs et fintechs en Belgique.
Intégrer ce document
Copiez le code pour l'intégrer sur vos plateformes, emails ou sites.
Carte CTA cliquable. Collez ce code dans un email HTML, un article de blog, ou un CMS.
<!-- FlashModz Enterprise — DORA — Résilience opérationnelle numérique --> <a href="https://flashmodz.be/documents/dora-secteur-financier" target="_blank" rel="noopener" style="display:inline-block;max-width:420px;padding:20px 24px;background:#131B36;border-radius:12px;border:1px solid #2a3562;text-decoration:none;font-family:system-ui,sans-serif;"> <div style="color:#4263EB;font-size:11px;font-weight:600;letter-spacing:0.5px;margin-bottom:8px;">FLASHMODZ ENTERPRISE</div> <div style="color:#fff;font-size:16px;font-weight:700;margin-bottom:6px;">DORA — Résilience opérationnelle numérique</div> <div style="color:#94a3b8;font-size:13px;line-height:1.5;margin-bottom:14px;">La directive DORA (Digital Operational Resilience Act) impose à tout le secteur financier européen un cadre strict de ge...</div> <div style="display:inline-flex;align-items:center;gap:6px;background:#4263EB;color:#fff;padding:8px 18px;border-radius:8px;font-size:13px;font-weight:600;">Consulter le guide gratuit →</div> </a>

À propos de l'auteur
Jérémy Manet
Fondateur de FlashModz Enterprise · Consultant IT (Linux, DevOps, sécurité)
Cabinet d'expertise IT opérationnelle pour particuliers et entreprises, en Belgique et à l'international. Conseil et mise en œuvre concrète : sécurité, audit, pentest, Infrastructure as Code, formations. Référentiels Red Hat, Linux Foundation, HashiCorp, OWASP / PTES.
Profil LinkedInQuestions fréquentes
Les questions que les dirigeants nous posent sur ce sujet.
Mon entreprise est-elle soumise à DORA ?
Oui si vous êtes : banque, assurance, réassurance, entreprise d'investissement, PSF, gestionnaire d'OPC, établissement de paiement, établissement de monnaie électronique, fonds de pension, prestataire de services sur cryptoactifs, administrateur d'indices de référence, agence de notation de crédit, ou prestataire TIC critique désigné par les ESA. Les seuils de taille activent la proportionnalité mais pas l'exemption.
Quelle est la différence entre DORA et NIS2 ?
NIS2 est une directive (transposée en droit belge), secteur-agnostique, applicable à 18 secteurs dont la finance. DORA est un règlement (applicable directement), spécifique au secteur financier, plus détaillé et plus contraignant sur la résilience opérationnelle. Pour une banque soumise aux deux, DORA prévaut (lex specialis). En pratique, on implémente les deux dans un cadre unifié.
Combien coûte une mise en conformité DORA ?
Ordre de grandeur sur 18-24 mois : Petit PSF / fintech (< 50 personnes) : 150-350 K€. PME financière (50-250 personnes) : 400-800 K€. Grand acteur (banque, assurance, > 250 personnes) : 1-3 M€. Ces budgets couvrent l'audit, la gouvernance, la supply chain, les tests, l'outillage GRC, et la formation. Les TLPT viennent en sus : 150 à 600 K€ par campagne.
Qu'est-ce qu'un TLPT et qui doit en faire ?
TLPT = Threat-Led Penetration Testing (DORA art. 26-27). Test d'intrusion avancé de 4 à 12 semaines basé sur une threat intelligence spécifique à votre institution. Les seuils ESA désignent les institutions éligibles (grandes banques, grandes assurances, certains prestataires critiques). Le cadre TIBER-BE pilote ces tests en Belgique, en coordination avec la BNB. Fréquence minimale : tous les 3 ans.
Peut-on sous-traiter sa conformité DORA ?
Non, la responsabilité finale reste chez l'entité financière. Vous pouvez sous-traiter certaines fonctions opérationnelles (MSSP, vCISO, audit) mais la gouvernance DORA doit être portée en interne au niveau board et COMEX. Le régulateur veut voir des dirigeants qui maîtrisent le sujet, pas des prestataires qui répondent pour eux.
Comment DORA traite-t-il les prestataires cloud ?
Les hyperscalers (AWS, Azure, Google Cloud) peuvent être désignés par les ESA comme "Critical Third-Party Providers" et tomber sous supervision directe européenne. Côté client : vous devez (1) avoir un registre précis des services utilisés, (2) évaluer la concentration (part de l'IT sur un seul provider), (3) avoir un exit plan crédible et testé, (4) des clauses contractuelles DORA-compliant.
Quelle est l'articulation avec la réglementation prudentielle existante ?
DORA s'ajoute aux exigences prudentielles existantes (Bâle III, Solvabilité II, CRR/CRD, MiFID II, etc.). La BNB et la FSMA intègrent DORA dans leur programme de contrôle global. L'approche recommandée : bâtir un framework GRC unifié qui couvre DORA + prudentiel + NIS2 + RGPD, plutôt que d'empiler des systèmes en silos.
Quels sont les premiers indices d'un contrôle DORA ?
La BNB et la FSMA envoient généralement (1) un questionnaire détaillé sur les 5 piliers, (2) une demande de documents ciblés (registre prestataires, politique TIC, rapports tests), (3) si nécessaire, une inspection sur site avec interviews. Délai de réponse typique : 2 à 4 semaines. Anticiper = préparer un dossier type qu'on peut livrer rapidement.
Que regardent concrètement la BNB et la FSMA en 2026 ?
Les contrôles s'intensifient en 2026 sur des points précis : qualité et exhaustivité du registre des prestataires TIC (art. 28) et de sa transmission, clauses contractuelles de l'art. 30, preuve de l'implication du board (procès-verbaux, formation, art. 5), alignement des procédures d'incident sur les seuils des RTS (art. 17 à 19), réalité des tests de résilience (art. 24 à 26), et crédibilité des exit plans cloud. Le fil conducteur : des preuves opérationnelles, pas des politiques sur papier.
Documents similaires
Cybersécurité pour Indépendants
Guide complet pour protéger votre activité d'indépendant contre les cybermenaces. Cas concrets belges, actions prioritaires et solutions adaptées à votre budget.
Cybersécurité pour PME
Analyse des menaces ciblant les PME belges, études de cas réelles et stratégies de protection structurantes. Conformité NIS2, ransomware, fraude au CEO.
Cybersécurité pour Grandes Entreprises
Risques stratégiques, APT, conformité NIS2/DORA et gouvernance cyber pour les grandes organisations. Red Team, SOC managé, architecture Zero Trust.
Rédigé par

Jérémy Manet
Fondateur · Ingénieur & architecte système/réseau SeniorIngénieur & architecte système/réseau Senior, Process Owner COBIT / DORA / NIS2, Team Lead. 15+ ans, 20+ certifications (CWNA, Cisco Meraki, Fortinet, Veeam, Jamf…).
Pour aller plus loin
Auto-diagnostic DORA gratuit
Évaluez en 2 minutes votre conformité DORA (gouvernance, risques TIC, incidents, tests, prestataires) et obtenez vos priorités.
Besoin d'un accompagnement personnalisé ?
Ce guide est un point de départ. Pour aller plus loin, échangeons sur votre contexte lors d'un check-up gratuit et sans engagement.
Planifier un échange