Aller au contenu principal
Block #9

Rules

DORA : résilience opérationnelle numérique pour le secteur crypto

En plus de MiCA, de nombreuses entreprises financières et crypto sont également soumises au Digital Operational Resilience Act (DORA), un règlement européen qui fixe des exigences en matière de sécurité informatique, de gestion des incidents et de relation avec les fournisseurs de technologies externes. Alors que MiCA concerne principalement les agréments et la conduite de marché, DORA évalue si une organisation est techniquement assez résiliente pour résister aux pannes et aux cyberattaques. Ce guide explique ce que cela implique et ce que vous constatez en tant qu'utilisateur.

Fleur de WitWritten by Redacteur banken, RotterdamUpdated Checked by the editorial desk

Ce que DORA réglemente concrètement

DORA impose aux institutions financières, y compris aux prestataires de services sur crypto-actifs agréés MiCA, de mettre en place un cadre de gestion des risques TIC. Cela couvre l'identification des vulnérabilités, le test de la résilience numérique, le signalement des incidents TIC graves aux autorités de contrôle et la gestion des risques liés à l'externalisation auprès de fournisseurs de technologies externes tels que les prestataires cloud.

Un élément important est que les institutions doivent tester périodiquement la résistance de leurs systèmes aux attaques et aux pannes, avec des tests plus avancés et obligatoires pour les entités les plus grandes et les plus critiques. Les contrats conclus avec des fournisseurs externes de TIC critiques doivent également répondre à des exigences spécifiques, afin qu'une panne chez un fournisseur ne se propage pas de manière incontrôlée jusqu'aux utilisateurs finaux.

  • Cadre obligatoire pour la gestion des risques TIC
  • Tests périodiques de résilience, plus stricts pour les plus grandes entités
  • Exigences pour les contrats avec les fournisseurs de technologies critiques

Ce que vous constatez en tant qu'utilisateur

Pour la plupart des utilisateurs, DORA est une réglementation d'arrière-plan invisible : vous ne verrez pas de mention distincte « DORA » sur une plateforme. Vous en constatez toutefois les effets indirectement, par exemple via une communication plus claire des prestataires agréés lors des pannes, avec des mises à jour rapides sur la cause et le délai de rétablissement prévu, plutôt qu'un long silence.

DORA peut également amener une plateforme à désactiver ou ralentir temporairement certains services lorsqu'un incident de sécurité grave est suspecté, précisément parce qu'elle est tenue de réagir avec prudence, d'enquêter et de signaler l'incident avant de reprendre pleinement le service.

  • Communication plus claire et plus rapide en cas de panne
  • Désactivation temporaire possible des services après un incident grave
  • Tests en arrière-plan invisibles renforçant la stabilité de la plateforme

Lien avec MiCA et la protection des clients

DORA et MiCA se complètent : MiCA régit, entre autres, ce qui se passe si les fonds des clients sont perdus par négligence, tandis que DORA se concentre sur la prévention des pannes et des cyberincidents susceptibles de causer de telles pertes. Un prestataire se conformant aux deux réglementations est ainsi soumis à des règles plus strictes en matière de conduite et de résilience technique.

Pour les utilisateurs, le résultat pratique est que les plateformes soumises à DORA disposent généralement de procédures internes plus strictes pour la gestion des accès, les sauvegardes et les plans d'urgence. Cela réduit le risque d'interruption prolongée ou de perte de données, bien qu'aucun système ne soit totalement infaillible.

Qui relève de DORA

Le champ d'application de DORA est large et concerne non seulement les prestataires de services crypto, mais aussi les banques, les entreprises d'investissement, les établissements de paiement et, sous certaines conditions, leurs fournisseurs externes de TIC critiques. Pour le secteur crypto, cela signifie que le prestataire lui-même ainsi que les parties dont il dépend techniquement doivent respecter certaines exigences de résilience.

Frequently asked questions

Puis-je vérifier quelque part qu'une plateforme est conforme à DORA ?

Pas sous la forme d'un label distinct ; DORA s'applique principalement en arrière-plan par le biais de processus internes et de supervision, et non via un sceau visible sur le site web.

DORA empêche-t-il une plateforme de tomber en panne ?

Non, DORA réduit le risque de pannes et améliore leur gestion, mais ne garantit pas un fonctionnement totalement exempt d'interruptions.

DORA s'applique-t-il également au fournisseur cloud d'une plateforme crypto ?

Les fournisseurs externes de TIC critiques relèvent du cadre DORA sous certaines conditions, avec des exigences spécifiques pour les contrats signés par les prestataires.

Que se passe-t-il si un prestataire ne signale pas un incident TIC grave ?

Il s'agit d'un manquement à la réglementation que l'autorité de contrôle peut sanctionner, indépendamment de tout préjudice subi par les clients en raison de l'incident lui-même.

Read next

Newsletter

Bitcoin au petit-déjeuner, Bruxelles au déjeuner

Un court email avec ce qui compte vraiment : cours, régulation et les banques qui bougent. Pas de battage médiatique, pas de bruit.

  • Chaque vendredi à 07h00
  • 2 minutes de lecture
  • Pas de spam

Gratuit. Désinscription en un clic.