Prestataires tiers

Conformité des prestataires TIC tiers sous DORA

Le risque lié aux prestataires tiers de services TIC est l'un des cinq piliers de DORA et, souvent, le chantier le plus visible à piloter. Le règlement (UE) 2022/2554 demande de traiter ce risque comme partie intégrante du risque TIC, avec un registre, une évaluation de criticité et des clauses contractuelles dédiées.

Mis à jour le 19/06/2026. Source de référence : règlement (UE) 2022/2554 (DORA).

Le registre d'information à tenir à jour

Les entités financières doivent tenir un registre d'information (Register of Information) à jour de leurs accords contractuels conclus avec les prestataires de services TIC. Ce registre est communiqué à l'autorité compétente au moins une fois par an. Sa constitution suppose de recenser l'ensemble des contrats, d'en qualifier le périmètre et d'en suivre les évolutions.

C'est généralement un jalon prioritaire de la feuille de route DORA, car il révèle les dépendances réelles et conditionne l'évaluation de la criticité.

Criticité et clauses contractuelles obligatoires

DORA impose d'évaluer la criticité des prestataires et de prévoir des clauses contractuelles obligatoires dans les contrats avec les prestataires TIC. Le pilotage consiste à classer les fournisseurs selon leur importance pour les fonctions critiques, puis à aligner les contrats sur les exigences du règlement.

Il faut distinguer le prestataire tiers TIC ordinaire du prestataire tiers critique de services TIC (CTPP), désigné et supervisé directement par les autorités européennes de surveillance dans le cadre d'un dispositif de surveillance dédié.

Piloter la dépendance, pas seulement la documenter

L'enjeu n'est pas de produire une liste figée mais de gouverner les dépendances dans la durée : revues périodiques, mise à jour du registre, suivi des incidents impliquant un prestataire et préparation des points avec le superviseur ou les clients financiers. Cette voie de travail s'articule avec l'ensemble du programme de conformité DORA.

Les prestataires TIC eux-mêmes ont intérêt à documenter et structurer leur dispositif pour répondre aux exigences que leurs clients financiers leur transmettent.

Questions fréquentes

Qu'est-ce que le registre d'information DORA ?

C'est le registre des accords contractuels conclus avec les prestataires de services TIC, que les entités financières doivent tenir à jour et communiquer à leur autorité compétente au moins une fois par an.

Quelle différence entre prestataire TIC tiers et prestataire critique ?

Un prestataire tiers TIC ordinaire est encadré via le contrat et le registre de l'entité financière. Un prestataire tiers critique de services TIC (CTPP) est désigné et supervisé directement par les autorités européennes de surveillance dans un dispositif de surveillance dédié.

Besoin de transformer cette étape en plan de marche daté ? Le site qualifie votre demande puis vous met en relation avec un intervenant spécialisé.

Cadrer mon programme DORA

Réponse sous 48 h ouvrées · sans démarchage commercial.