Les difficultés opérationnelles de DORA : l'identification des services TIC
    Retour à Advisory

    ARTICLE

    Les difficultés opérationnelles de DORA : l'identification des services TIC

    EN BREF

    L'identification d'un service TIC peut être réalisée à l'aide d'un arbre de décision incluant la liste des services TIC. Il convient également de prendre en compte les critères de continuité et de service numérique définis dans le règlement, tout en excluant les services financiers réglementés et les services de téléphonie analogique traditionnelle.

    • Article 3.21 de DORA : définition très large des services TIC, à l'exclusion de la téléphonie analogique traditionnelle.
    • Considérant 35 : seule la catégorie limitée des services traditionnels de téléphonie analogique (RTCP, POTS, téléphonie fixe) est exclue.
    • 14 février 2024 : réponse de la Commission européenne via l'EIOPA sur l'articulation entre services financiers et services TIC.
    • Considérants 31 et 64 : les services TIC intra-groupes ne sont pas exclus.
    • Annexe III de l'ITS sur le registre d'informations : liste limitative de 19 types de services TIC.

    Le règlement européen DORA est pleinement applicable depuis le 17 janvier 2025. D'un point de vue opérationnel, ce règlement peut être divisé en quatre grandes parties : la gestion des risques liés aux TIC ; la gestion, la classification et la notification des incidents TIC ; les tests de résilience opérationnelle numérique ; et la gestion des risques liés aux prestataires tiers de services TIC.

    Dans chacune de ces parties, une notion revient sans cesse : celle de service TIC, qui apparaît plus de 454 fois dans le texte de niveau 1. Cette notion est particulièrement structurante car elle couvre l'ensemble des piliers de la réglementation.

    La définition des services TIC est difficile à saisir en raison de son caractère très large. Le règlement DORA définit les services TIC comme « les services numériques et de données fournis de manière permanente par l'intermédiaire des systèmes de TIC à un ou plusieurs utilisateurs internes ou externes, dont le matériel en tant que service et les services matériels qui englobent la fourniture d'assistance technique au moyen de mises à jour de logiciels ou de micrologiciels réalisées par le fournisseur de matériel, à l'exclusion des services de téléphonie analogique traditionnels » (article 3.21).

    Cette définition semble inclure tous les services numériques et de données qu'une entité financière peut recevoir, qu'il s'agisse d'un logiciel de comptabilité, d'un EDR ou d'un fournisseur de données de marché. Si tel est le cas, le registre des accords contractuels sur l'utilisation des services TIC (celui de l'article 28.3) sera excessivement fourni. Cependant, quelques maigres exclusions méritent d'être soulignées.

    Exclusion des services de téléphonie analogique traditionnels. Ces services correspondent aux lignes téléphoniques classiques utilisant le réseau téléphonique commuté (RTC) et fonctionnent avec des câbles en cuivre transmettant la voix sous forme de signal électrique continu. Cela inclut les lignes fixes classiques, les fax et certains systèmes d'alarme ou de téléphonie d'entreprise (PABX). Ces services sont progressivement remplacés par la téléphonie numérique et la VoIP. Cette interprétation est confirmée par le considérant 35 du règlement, qui précise que la définition des services TIC « ne devrait exclure que la catégorie limitée des services traditionnels de téléphonie analogique pouvant être considérés comme des services de réseau téléphonique commuté public (RTCP), des services de réseau fixe, un service téléphonique traditionnel (POTS) ou des services de téléphonie fixe ».

    Exclusion de certains services financiers. Bien que le considérant 64 semble assimiler les services financiers aux services TIC, la Commission européenne a apporté une précision dans une réponse publiée le 14 février 2024 via l'EIOPA. Les services financiers peuvent inclure une composante TIC. Lorsqu'une entité financière fournit des services TIC à une autre entité financière dans le cadre de services financiers, l'entité bénéficiaire doit évaluer, d'une part, si ces services constituent un service TIC au sens de DORA et, d'autre part, si l'entité qui les fournit et les services financiers associés sont réglementés par le droit de l'Union, une législation nationale d'un État membre ou d'un pays tiers. Si les deux conditions sont remplies, le service concerné doit être considéré comme un service financier et non comme un service TIC. À l'inverse, si le service est fourni par une entité financière réglementée, qu'il concerne des services financiers réglementés mais qu'il en est indépendant, alors il doit être considéré comme un service TIC.

    Pas d'exclusion pour les services TIC intra-groupes. Il est important de ne pas systématiquement assimiler les services TIC à des prestataires tiers : un service TIC peut très bien être fourni par un groupe à ses filiales. Sont ainsi considérées comme fournissant des services TIC les entités d'un groupe financier qui en fournissent à leur maison mère, à leurs filiales ou succursales (considérants 31 et 64). Les services intra-groupes bénéficient même d'un traitement spécial dans le registre d'informations de l'article 28.3.

    Une liste exhaustive de services TIC ? Bien que le législateur européen cherche à englober le plus largement possible la notion de services TIC, l'ITS sur le registre d'informations prévoit dans son annexe III une liste limitative : gestion de projet ICT ; développement ICT ; service d'assistance ICT et support de premier niveau ; services de gestion de la sécurité ICT ; fourniture de données ; analyse de données ; services ICT, infrastructures et hébergement (hors Cloud) ; calcul ; stockage de données non-Cloud ; opérateur télécom ; infrastructure réseau ; matériel et dispositifs physiques ; licences logicielles (hors SaaS) ; gestion des opérations ICT (y compris la maintenance) ; conseil ICT ; gestion des risques ICT ; services Cloud IaaS, PaaS et SaaS.

    Selon les AES, dans les réponses aux questions figurant dans le rapport final de l'ITS sur le registre du 10 janvier 2024 : « (…) il convient de souligner que la taxonomie ne peut pas couvrir toutes les spécificités (…) des prestataires de services TIC. (…) La liste des types de services ICT est suffisamment représentative pour inclure tous les types de services ICT identifiés. Ainsi, les entités financières n'auront pas à définir de nouveaux services ICT en utilisant ce modèle ».

    Pour conclure, l'identification d'un service TIC peut être réalisée à l'aide d'un arbre de décision incluant la liste des services TIC. Il conviendrait également de prendre en compte les critères de continuité et de service numérique définis dans le règlement, tout en excluant les services financiers réglementés et les services de téléphonie analogique traditionnelle.

    ECHANGEONS

    Formulaire de contact

    Une question ? Une demande spécifique ? Envie d'en savoir plus sur le groupe ? Contactez-nous !