Comment V-PROOF contribue-t-il à la conformité à la réglementation DORA et au secteur financier ?
DORA et le secteur financier : quelles sont les exigences de la réglementation et comment V-PROOF fournit-il les preuves nécessaires ?
Le règlement (UE) 2022/2554 est pleinement applicable depuis janvier 2025. Plus de 22 000 établissements financiers européens doivent démontrer qu’ils disposent de contrôles informatiques vérifiables. La question n’est plus de savoir s’il faut se conformer à cette réglementation, mais comment en apporter la preuve auprès de l’autorité de régulation.
Points clés
- La mise en œuvre de DORA est obligatoire à compter du 17 janvier 2025 pour tous les établissements financiers réglementés au sein de l'UE, sans délai de grâce supplémentaire.
- Les articles 9, 10, 11 et 17 exigent des registres techniques vérifiables relatifs aux contrôles informatiques, des journaux de détection des anomalies et de classification des incidents, et non de simples déclarations.
- L'ABE, l'AEMF et l'AEAPP ont publié les normes techniques réglementaires (RTS) et les lignes directrices qui précisent les documents qu'elles exigeront lors des inspections.
- V-PROOF génère des preuves cryptographiques vérifiables pour les contrôles DORA, actif par actif, accompagnées d'une référence temporelle que l'autorité de contrôle peut vérifier.
- La convergence entre DORA et l'EU AI Act impose une double obligation aux entités qui recourent à l'IA dans leurs décisions financières : V-PROOF permet de documenter ces deux obligations grâce à une seule et même intégration.
- En tant que prestataire dont le siège social est situé en Espagne, V-PROOF n'est pas soumis au CLOUD Act, ce qui constitue une garantie essentielle pour les entités dont les données relèvent de la souveraineté européenne.
Qu'est-ce que la DORA et en quoi diffère-t-elle de toutes les réglementations antérieures ?
La loi sur la résilience opérationnelle numérique (Digital Operational Resilience Act) n’est pas un simple cadre volontaire en matière de cybersécurité. Il s’agit d’un règlement européen directement applicable qui établit des exigences juridiquement contraignantes en matière de résilience opérationnelle numérique pour le secteur financier, et qui exige des preuves techniques, et pas seulement des politiques documentées.
Publiée au Journal officiel de l’UE le 27 décembre 2022 (règlement (UE) 2022/2554), la directive DORA est entrée en vigueur le 16 janvier 2023 et s’applique pleinement à compter du 17 janvier 2025. Il n’y a pas de prolongation. Les autorités nationales de surveillance, sous la coordination de l’ABE, de l’AEMF et de l’AEAPP, ont lancé des inspections au cours du premier semestre 2025.
Ce règlement concerne un très large éventail d’entités : banques, caisses d’épargne, coopératives de crédit, sociétés d’investissement, fonds d’investissement alternatifs et OPCVM, gestionnaires de fonds de pension, compagnies d’assurance et de réassurance, plateformes de financement participatif, émetteurs de crypto-actifs relevant de la directive MiCA, ainsi que les prestataires tiers du secteur des technologies de l’information et de la communication (TIC) fournissant des services critiques au secteur financier. Au total, plus de 22 000 entités dans l’UE.
La différence structurelle de DORA
Les cadres de cybersécurité antérieurs (ISO 27001, ENS, voire NIS) reposaient sur une auto-déclaration des contrôles. La directive DORA prévoit que les autorités de contrôle vérifieront cette résilience opérationnelle au moyen d’inspections sur place et à distance. La différence n’est pas d’ordre philosophique, mais juridique : tout manquement peut entraîner des amendes pouvant atteindre 2 % du chiffre d’affaires annuel mondial et, pour les personnes physiques responsables, jusqu’à 1 million d’euros.
Le règlement s'articule autour de cinq piliers : la gestion des risques liés aux TIC (articles 5 à 16), la notification des incidents graves (articles 17 à 23), les tests de résilience opérationnelle numérique (articles 24 à 27), la gestion des risques liés aux tiers dans le domaine des TIC (articles 28 à 44) et l'échange d'informations sur les cybermenaces (articles 45 à 46). V-PROOF intervient directement sur les trois premiers.
Le calendrier DORA : où en sommes-nous actuellement ?
Les articles qui exigent des preuves techniques, et quels documents précis sont demandés
DORA n'exige pas de déclarations d'intention. Le règlement et les RTS qui en découlent précisent les types de registres techniques que les autorités de contrôle demanderont lors d'une inspection. Voici les éléments directement couverts par l'architecture V-PROOF :
- Art. 10EnregistrementL'événement est enregistré avec la date et l'empreinte
- Art. 17ClassificationLa décision concernant la gravité : qui l’a prise ?
- Art. 11Réponse et rattrapageÉpreuves, participants et résultats scellés
- Art. 13ApprentissageModifications apportées aux systèmes critiques, commit par commit
- Art. 9Contrôle par l’autorité de contrôleVérifiable sans accès à vos systèmes
Hors du champ d'application de V-PROOF : les essais de pénétration avancés (TLPT, art. 26), qui nécessitent l'intervention d'opérateurs certifiés.
Art. 17, Classification des incidents graves
L'article 17 et les RTS qui en découlent établissent des critères spécifiques pour classer les incidents liés aux TIC comme graves (impact sur les clients, durée, étendue géographique, impact sur la réputation). Les entités doivent tenir un registre classé des incidents, accompagnant de preuves de la classification appliquée. V-PROOF permet de certifier la classification de chaque incident à l’aide d’ timestamp e blockchain, créant ainsi un registre inaltérable qui atteste de la date à laquelle l’incident a été identifié, de la manière dont il a été classé et de l’identité de la personne ayant pris la décision.
Couverture V-PROOF par article DORA
| Article DORA | Obligation | Couverture | Module V-PROOF |
|---|---|---|---|
| Gestion des risques liés aux technologies de l'information et de la communication, articles 5 à 16 | |||
| Art.9 Protection et prévention | Registres vérifiables des contrôles informatiques mis en œuvre | ✓ Terminé | V-Seal Core |
| Art. 10Détection | Registres vérifiables des activités anormales et des incidents liés aux TIC | ✓ Terminé | V-Seal Core |
| Art.11 Réponse et recouvrement | Preuves relatives aux procédures d'intervention et aux exercices de reprise des activités | ✓ Terminé | V-Seal Core |
| Art.12 Politique de sauvegarde | Vérification de l'intégrité des sauvegardes | ◐ Partiel | V-Seal Core |
| Art.13 Apprentissage et évolution | Traçabilité des modifications apportées aux systèmes informatiques critiques | ✓ Terminé | Intégration Git |
| Déclaration des incidents, articles 17 à 23 | |||
| Art.17 Classification des incidents | Registre vérifiable de classification des incidents informatiques graves | ✓ Terminé | V-Seal Core |
| Articles 19 et 20 :Notification aux superviseurs | Notification initiale, intermédiaire et finale à l'ABE, à l'AEMF et à l'AEAPP | Responsabilité du client | Processus réglementaire interne |
| Épreuves de résilience, articles 24 à 27 | |||
| Articles 24 et 25 :Épreuves de base | Preuves de tests de résilience périodiques (évaluations de vulnérabilité, tests d'intrusion) | ◐ Partiel | V-Seal Core |
| Art.26 de la TLPT | Test d'intrusion axé sur les menaces certifié | Exécuteurs certifiés externes | Hors du périmètre de V-PROOF |
| Convergence entre DORA et la loi européenne sur l'IA, à l'intention des entités qui recourent à l'IA dans leurs décisions financières | |||
| DORA, art. 9 + AI Act de l’UE, art. 14 | Supervision humaine vérifiable dans les systèmes d'IA financiers à haut risque | ✓ Terminé | AI Orchestrator V-Proof AI |
| DORA, art. 13+ ; loi européenne sur l'IA, art. 12 | Journalisation des événements liés aux modèles d'IA dans des environnements financiers critiques | ✓ Terminé | AI Orchestrator |
◐ Partiel = V-PROOF génère les preuves du processus ; l'action opérationnelle (effectuer la sauvegarde, faire appel à un pentest) incombe à l'entité.
La convergence entre DORA et la loi européenne sur l'IA : le risque que personne ne prend en compte
Il existe un point de convergence réglementaire que très peu d'établissements financiers ont correctement identifié : ceux qui utilisent des systèmes d'IA pour prendre des décisions financières sont soumis à la fois à la DORA et à la loi européenne sur l'IA. Or, aucune de ces deux réglementations ne considère que le respect de l'autre soit suffisant.
Les modèles de notation de crédit, les systèmes de détection des fraudes, les algorithmes de trading algorithmique ou les systèmes d’évaluation des risques qui utilisent l’apprentissage automatique sont des systèmes d’IA à haut risque au sens de l’annexe III de la loi européenne sur l’IA. Cela signifie qu’outre les exigences de la DORA en matière de résilience opérationnelle, ces entités doivent se conformer aux articles 9, 12, 13, 14 et 16 de la loi européenne sur l’IA : gestion des risques liés au système d’IA, journalisation des événements, traçabilité des données d’entraînement, supervision humaine vérifiable et documentation technique.
Une seule intégration, deux cadres réglementaires
V-PROOF permet de documenter ces deux obligations à l’aide d’une même infrastructure. Le module AI Orchestrator génère des preuves cryptographiques couvrant l’ensemble du cycle de vie des modèles d’apprentissage automatique, depuis les données d’entraînement jusqu’aux décisions en production couvertes par l’intégration, répondant ainsi aux exigences de traçabilité de la DORA (art. 13) et à celles relatives à l’enregistrement des événements prévues par la loi européenne sur l’IA (art. 12) grâce à cette même intégration. Le module V-Proof AI enregistre l’intervention humaine dans les décisions critiques couvertes par le flux, conformément à l’article 14 de la loi européenne sur l’IA et aux exigences de contrôle de la DORA, et ce simultanément.
L'ABE a déjà publié des orientations spécifiques concernant l'utilisation des modèles d'IA dans le secteur financier, qui renforcent cette convergence. Les établissements qui ne disposent pas de preuves techniques vérifiables du fonctionnement de leurs modèles d'IA – non seulement des politiques internes, mais aussi des registres vérifiables par cryptographie – s'exposent à un double risque réglementaire : une sanction au titre du règlement DORA pour manque de traçabilité informatique et une sanction au titre de la loi européenne sur l'IA pour absence de gouvernance vérifiable de l'IA.
Pourquoi le siège social du fournisseur de technologies de l'information et de la communication (TIC) revêt-il une importance particulière dans le cadre de la DORA ?
La loi DORA introduit un nouveau concept dans la réglementation financière : le risque de concentration auprès de prestataires informatiques tiers. Les articles 28 à 44 exigent que les établissements financiers évaluent les risques juridiques liés à leurs prestataires informatiques, y compris le risque que des juridictions tierces puissent accéder aux données gérées par ces prestataires.
Dans ce contexte, le CLOUD Act (18 U.S.C. § 2713) crée un obstacle réglementaire concret : tout fournisseur de technologies de l'information et de la communication (TIC) ayant son siège aux États-Unis peut être contraint, par décision judiciaire américaine, de communiquer des données relatives à des clients européens, quel que soit le lieu où ces données sont hébergées. Cela concerne notamment les grands fournisseurs de plateformes GRC et de gouvernance de l'IA basés aux États-Unis qui opèrent sur le marché européen.
V-PROOF a son siège social en Espagne. Elle ne peut faire l'objet d'aucune injonction judiciaire américaine. Ses clients financiers européens ont la garantie juridique que leurs registres de conformité DORA restent sous la souveraineté de l'UE, non seulement sur le plan technique, mais aussi sur le plan juridique.
V-PROOF face à DORA
Atouts, cas d'utilisation dans le domaine réglementaire et limites du champ d'application
- Des registres vérifiables des contrôles informatiques mis en place, qu’un superviseur peut vérifier sans avoir accès aux systèmes internes Art. 9, Protection et prévention
- Journaux d'événements avec la blockchain « timestamp » : l'intégrité est vérifiable par cryptographie ; toute manipulation entraîne une divergence de l'hash, qui est détectable Art. 10, Détection
- Preuves scellées des tests de réponse et de reprise : date, participants, systèmes et résultat avec autorisation humaine vérifiable Art. 11, Réponse et reprise
- Traçabilité du code des systèmes financiers critiques, commit par commit, historique inaltérable pour les audits de l'évolution des technologies de l'information et de la communication Art. 13, Intégration Git
- Fournisseur dont le siège social est situé en Espagne et proposant deux modes de déploiement : sur l'infrastructure de l'entité, les enregistrements ne quittent pas celle-ci ; en mode hébergé, ils sont conservés au sein de l'UE Articles 28 à 44 · Risques liés aux fournisseurs de technologies de l'information et de la communication
- Couverture double DORA + EU AI Act dans une seule et même intégration pour les entités utilisant des modèles d'IA dans leurs décisions financières Convergence réglementaire 2025-2027
- Banques, caisses d'épargne et coopératives de crédit soumises à l'obligation DORA intégrale à compter de janvier 2025 Établissements de crédit, articles 5 à 16
- Sociétés d'investissement et gestionnaires de fonds (OPCVM, FIA) recourant à des prestataires de services informatiques dans le cloud ou à des modèles d'IA Champ d'application de l'AEMF, art. 2.1
- Fintechs et néobanques dotées de systèmes de décision automatisés (scoring, lutte contre la fraude, KYC) soumises simultanément aux obligations de la DORA et de l'AI Act DORA + Loi européenne sur l’IA · Convergence
- Fournisseurs de services informatiques critiques pour le secteur financier qui souhaitent démontrer leur résilience auprès de leurs clients et des autorités de régulation Articles 28 à 44 · Cadre CTPP
- Les CISO et les CRO préparent la documentation technique en vue des inspections de la Banque d'Espagne, de la CNMV ou de la DGSFP en 2026 Inspections de surveillance · 2026
- Tests d'intrusion avancés TLPT (art. 26) : ils nécessitent des exécutants certifiés dans le cadre du référentiel TIBER-EU. V-PROOF peut sceller les résultats, mais n'effectue pas les tests. Art. 26, TLPT
- Plan de continuité des activités (PCA) et plan de reprise après sinistre (PRS) : leur élaboration relève de la responsabilité de l'entité. V-PROOF fournit une preuve vérifiable de leur existence et de leur validation. Art. 11, Continuité
- Notification formelle des incidents graves à l'ABE, à l'AEMF ou à l'AEAPP (articles 19-20) : procédure réglementaire interne. V-PROOF génère l'enregistrement scellé de l'incident classifié. Art. 19-20, Notification
- SIEM, EDR et outils de cybersécurité opérationnelle : V-PROOF ne remplace pas la détection active des menaces, mais génère des preuves vérifiables des événements détectés par ces outils. Art. 10, Limites du champ d'application
Votre organisme dispose-t-il des documents qu'un contrôleur pourrait exiger dès demain ?
V-PROOF propose un diagnostic stratégique de 48 heures qui recense les obligations DORA applicables à votre entité, identifie les lacunes existantes en matière de preuves techniques et définit l'étendue de l'intégration nécessaire.
Demander un diagnostic stratégique DORASources et références réglementaires
- Règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022, EUR-Lex CELEX:32022R2554
- ABE, Rapport final sur le projet de normes techniques de réglementation (RTS) relatives au cadre de gestion des risques liés aux TIC (1re série), janvier 2024, eba.europa.eu
- EBA, Rapport final sur le projet de RTS au titre de la directive DORA (2e série), juillet 2024, eba.europa.eu
- ESMA, Lignes directrices relatives au cadre de gestion des risques informatiques DORA pour les entreprises d'investissement, esma.europa.eu
- Banque d'Espagne, Communication de surveillance relative à la DORA, premier trimestre 2025, bde.es
- ABE, Avis sur l'utilisation de l'apprentissage automatique dans les modèles fondés sur des notations internes (convergence entre la loi sur l'IA et la directive DORA) · eba.europa.eu
- ENISA, Rapport de convergence en matière de surveillance DORA, 2025, enisa.europa.eu
