De la finance digitale à la cybersécurité : le parcours de la stratégie européenne avec DORA
    Retour à Advisory

    ARTICLE

    De la finance digitale à la cybersécurité : le parcours de la stratégie européenne avec DORA

    EN BREF

    Si l'initiative de légiférer sur la résilience opérationnelle numérique est née avec la stratégie européenne sur la finance digitale, c'est grâce à la stratégie de cybersécurité de l'UE pour la décennie numérique que le processus législatif s'est accéléré, pour finalement adopter le règlement DORA en décembre 2022.

    • Mars 2018 : la stratégie européenne en matière de finance numérique mentionne pour la première fois le règlement DORA.
    • Septembre 2020 : la Commission européenne adopte une proposition législative sur la résilience numérique des entités financières.
    • 16 décembre 2020 : la Commission européenne et le Haut Représentant de l'Union pour les affaires étrangères présentent la stratégie de cybersécurité de l'UE pour la décennie numérique, qui met en évidence la montée des cybermenaces, notamment dans les secteurs des services numériques et financiers.
    • 2021 : l'accélération de la cadence législative débute, avec des propositions pour améliorer la résilience numérique des secteurs essentiels, dont le secteur financier.
    • 11 mai 2022 : un accord politique est signé entre le Parlement et le Conseil sur le règlement DORA.
    • 27 décembre 2022 : le règlement DORA est officiellement publié au Journal officiel de l'Union européenne.
    • 16 janvier 2023 : DORA entre en vigueur.
    • 17 janvier 2025 : DORA devient pleinement applicable, avec la publication des règlements délégués (RTS et ITS) d'ici là.

    Les RCCI, les RSSI et les équipes risques des entités financières planchent actuellement sur un règlement européen singulier : le Digital Operational Resilience Act (DORA). Peu connaissent son histoire législative et stratégique ; pourtant, le contexte de sa création vaut le détour.

    La première référence au règlement européen DORA figure dans la stratégie européenne de finance numérique de mars 2018. Près de 30 mois plus tard, en septembre 2020, la Commission ne présentait qu'une simple proposition législative concernant la résilience numérique des entités financières, sans valeur contraignante. Une progression particulièrement lente.

    L'année 2021 a marqué une accélération du processus législatif, une dynamique qui ne surprenait guère. En effet, le 16 décembre 2020, la Commission européenne et le Haut Représentant de l'Union pour les affaires étrangères dévoilaient la stratégie de cybersécurité de l'UE pour la décennie numérique, structurée autour de deux grands axes : le contexte et les objectifs stratégiques européens.

    La stratégie commençait par dresser un état des lieux de l'écosystème numérique européen en soulignant la montée des cybermenaces exacerbée par la numérisation de l'économie, les tensions géopolitiques et la dépendance croissante aux technologies étrangères. Un point important était le constat que les services numériques et le secteur financier étaient parmi les principales cibles des cyberattaques. En 2019, près de 450 incidents avaient frappé des infrastructures critiques en Europe, particulièrement dans le secteur financier.

    Pour répondre à cette situation préoccupante, la stratégie proposait des mesures pour inverser la tendance. La Commission européenne prévoyait une réforme de la directive NIS (SRI) pour améliorer la résilience des secteurs essentiels (public et privé), réduire les incohérences entre les États membres et renforcer la supervision et l'application des règles. Cette révision incluait également une mise à jour des législations relatives aux infrastructures critiques, notamment dans les secteurs de l'énergie, du transport et surtout de la finance. À ce titre, la Commission annonçait son intention de renforcer la résilience numérique du secteur financier face aux cybermenaces, en faisant référence aux travaux préparatoires du règlement DORA.

    C'est cette intégration de la résilience opérationnelle numérique dans la stratégie de cybersécurité de l'UE pour la décennie numérique (plutôt que dans la stratégie pour une finance digitale) qui a accéléré l'adoption du règlement DORA. Ainsi, le 11 mai 2022, un accord politique a été signé entre le Parlement et le Conseil sur le projet de règlement DORA. Le règlement a été officiellement publié le 27 décembre 2022 au Journal officiel de l'Union européenne, est entré en vigueur le 16 janvier 2023, et sera pleinement applicable à partir du 17 janvier 2025, avec la publication préalable des règlements délégués (RTS et ITS).

    ECHANGEONS

    Formulaire de contact

    Une question ? Une demande spécifique ? Envie d'en savoir plus sur le groupe ? Contactez-nous !