S
SOC Monitor
SOC Monitor/Guides/DORA & monitoring
Réglementation — DORA

DORA et monitoring cyber : ce que le règlement impose aux entités financières

Le règlement DORA (Digital Operational Resilience Act), applicable depuis janvier 2025, impose aux entités financières européennes des exigences strictes en matière de surveillance continue de leurs systèmes ICT. Voici ce que cela implique concrètement.

Par l'équipe SOC MonitorJuin 2026 · 6 minObservatoire indépendant

Qui est concerné par DORA ?

DORA s'applique à un large périmètre d'entités financières : banques, assureurs, sociétés de gestion, prestataires de services de paiement, plateformes de crowdfunding, et — fait notable — leurs prestataires ICT critiques. Une fintech ou un éditeur SaaS travaillant avec des banques peut donc être indirectement soumis à DORA via ses clients.

Périmètre élargi DORA concerne plus de 22 000 entités financières dans l'UE et leurs fournisseurs ICT critiques désignés par les autorités de supervision (BCE, EBA, ESMA).

Les obligations de monitoring sous DORA

Obligations DORA relatives à la surveillance ICT
Article DORAObligationImplication pratique
Art. 10Surveillance continue des systèmes ICTSOC ou outil de monitoring 24/7 obligatoire
Art. 17Détection et classification des incidentsSIEM + processus de triage formalisé
Art. 19Reporting incidents majeursNotification initiale : 4h / Intermédiaire : 24h / Final : 1 mois
Art. 26Tests de pénétration avancés (TLPT)Pentest annuel pour entités significatives
Art. 28Gestion des prestataires ICT tiersRegistre + évaluation cyber des fournisseurs

Source : Règlement UE 2022/2554 (DORA) — synthèse SOC Monitor.

DORA vs NIS2 : les différences sur le monitoring

Les deux réglementations imposent une surveillance continue, mais avec des nuances importantes :

Solutions de monitoring adaptées à DORA

Pour satisfaire les exigences de l'article 10 de DORA, les entités financières doivent mettre en place au minimum :

Des prestataires comme Orange Cyberdefense, IBM Security, Atos Evidian ou des MSP spécialisés comme Resilium proposent des offres SOC/SIEM adaptées au cadre DORA, avec hébergement souverain EU et reporting réglementaire intégré.