Registre DORA : plus de temps à perdre, l'échéance approche !
    Retour à Advisory

    ARTICLE

    Registre DORA : plus de temps à perdre, l'échéance approche !

    EN BREF

    Le registre d'informations exigé par l'article 28 de DORA n'est pas une simple extension du registre d'externalisation de l'EBA : il est nettement plus complexe à établir et à maintenir. Les entités financières doivent s'y atteler sans délai, le premier reporting ayant été fixé au 15 avril 2025 par les régulateurs français.

    • 29 novembre 2024 : publication du règlement d'exécution 2024/2956 (ITS) fixant le modèle type du registre d'informations.
    • 17 janvier 2025 : le règlement DORA devient applicable à toutes les entités financières concernées.
    • 15 avril 2025 : date du premier reporting du registre d'informations fixée par les régulateurs français.

    Le règlement 2022/2554 sur la résilience opérationnelle numérique du secteur financier, ou règlement DORA, est applicable depuis le 17 janvier 2025 à toutes les entités financières entrant dans son champ d'application.

    Ce règlement de 64 articles, auxquels s'ajoutent près de huit actes délégués, impose aux entités financières, dans son article 28, de tenir et de mettre à jour un registre d'informations en rapport avec tous les accords contractuels portant sur l'utilisation de services TIC fournis par des prestataires tiers de services TIC.

    Une idée répandue consiste à croire qu'il s'agit d'une légère extension du registre d'externalisation de l'EBA. Il n'en est rien. Le registre d'informations de DORA est significativement plus complexe à établir et à maintenir. À terme, son objectif est de permettre aux autorités européennes d'établir une liste des prestataires de services TIC critiques au niveau européen.

    Les entités financières doivent donc au plus vite s'atteler à établir ce nouveau registre, d'autant plus que les régulateurs français ont défini le 15 avril 2025 comme date du premier reporting de ce registre.

    Qu'est-ce que le registre d'informations de DORA ? L'article 28.3 du règlement n'est pas très explicite sur ce sujet. Il est simplement précisé que « les entités financières mettent à la disposition de l'autorité compétente, si elle en fait la demande, le registre d'informations complet ou, le cas échéant, des sections spécifiques de celui-ci, ainsi que toute information jugée nécessaire pour garantir une surveillance efficace de l'entité financière ».

    En revanche, l'article 28.9 précise que ce sont les AES (Autorités européennes de surveillance) qui doivent établir un modèle type de registre d'informations. C'est chose faite avec le règlement d'exécution 2024/2956 du 29 novembre 2024 (ITS sur les modèles types pour le registre d'informations). Cet ITS de 43 pages précise en détail la structure du registre ainsi que le format des données à compléter.

    Dans les grandes lignes, l'objectif de ce registre est de : recueillir les informations minimales et nécessaires sur les contrats et les risques associés pour les entités financières ; identifier la chaîne d'approvisionnement des services TIC, en se concentrant sur les sous-traitants des fonctions critiques ou importantes ; identifier clairement les prestataires tiers de services TIC via le LEI ou l'EUID ; identifier les fonctions critiques ou importantes soutenues par ces services TIC, y compris les contrats internes et externes dans les groupes ; faciliter la collecte de ces informations par les autorités compétentes.

    Comment élaborer le registre ? Préalablement, il est impératif de définir son champ d'application. Ce premier raisonnement permet de déterminer l'entité responsable de la soumission du registre aux régulateurs, mais aussi d'identifier les entités devant figurer dans le registre consolidé.

    Ensuite, l'une des étapes clés pour renseigner le registre est l'identification des fonctions de l'entreprise. Cette identification pose de nombreuses difficultés : qu'est-ce qu'une fonction ? Quel niveau de granularité retenir ? Le règlement apporte peu voire aucune réponse. Toutefois, deux points peuvent être précisés. D'une part, plus les fonctions sont précises, comme un découpage d'un processus métier en plusieurs fonctions, plus le registre reflètera la réalité opérationnelle, et plus l'identification des prestataires TIC soutenant une fonction critique ou importante sera fine. D'autre part, pour identifier les fonctions, il faut être en mesure de renseigner pour chacune un RTO ainsi qu'un RPO, ce qui suppose une analyse préalable sous le prisme de la continuité d'activité.

    La seconde grande étape est l'identification des services TIC et donc naturellement des prestataires TIC. Elle nécessite au préalable de différencier les prestataires TIC des non-TIC au sens du règlement DORA. Une fois les services TIC identifiés et analysés, il convient de les associer à une ou plusieurs fonctions. C'est alors qu'apparaîtront les prestataires TIC soutenant une fonction critique ou importante.

    Enfin, il sera nécessaire de collecter l'ensemble des contrats liés à ces services TIC et de renseigner au sein du registre les informations contractuelles obligatoires telles que les délais de préavis, la loi applicable, etc.

    ECHANGEONS

    Formulaire de contact

    Une question ? Une demande spécifique ? Envie d'en savoir plus sur le groupe ? Contactez-nous !