DORA en pratique : ce que le premier rapport de l'AMF change pour votre banque pro

24 sept. 20264 min

DORA en pratique : ce que le premier rapport de l'AMF change pour votre banque pro

Un rapport de régulateur ne fait pas la une des dîners d'entreprise. Celui-ci mérite pourtant votre attention, même si vous n'êtes ni banquier ni assureur. Il touche directement la fiabilité de l'outil que vous utilisez tous les jours : votre compte professionnel.

DORA, en une phrase

Le règlement DORA (Digital Operational Resilience Act) impose aux acteurs financiers de prouver qu'ils tiennent debout en cas d'incident informatique majeur. Panne, cyberattaque, défaillance d'un prestataire technique : chaque événement grave doit désormais être déclaré aux autorités.

L'AMF vient de publier son premier bilan sur le sujet, portant sur les incidents majeurs déclarés en 2025 au titre du règlement DORA. C'est le premier exercice de transparence de ce type en France depuis l'entrée en vigueur du texte.

Ce que le rapport dit vraiment

L'AMF ne publie pas une liste d'établissements fautifs. Elle documente un mécanisme : comment les acteurs soumis à DORA identifient, classifient et remontent leurs incidents.

Ce que cela révèle est plus intéressant que ça n'en a l'air :

  • Tous les incidents ne se valent pas, et la classification en incidents majeurs suit des critères précis (durée, impact clients, données concernées).
  • Les délais de déclaration sont désormais normés, ce qui réduit la marge de manœuvre des établissements pour minimiser un problème.
  • Le régulateur dispose enfin d'une vision consolidée, alors qu'avant DORA, chaque défaillance restait largement invisible tant qu'elle ne finissait pas dans la presse.

Ce premier rapport n'est pas une sanction. C'est une preuve que le système de remontée fonctionne — ou pas encore complètement.

Pourquoi ça vous concerne, vous, entreprise cliente

Votre banque professionnelle traite vos paiements, votre trésorerie, parfois vos données de facturation. Si son infrastructure tombe, ce n'est pas un désagrément technique abstrait : c'est votre paie qui part en retard, vos virements fournisseurs bloqués, votre visibilité sur votre trésorerie qui disparaît pendant plusieurs heures.

DORA change la donne sur un point précis : la résilience devient mesurable. Vous n'êtes plus obligé de croire sur parole un établissement qui affirme être fiable. Il existe désormais un cadre réglementaire qui l'oblige à documenter ses incidents et à en répondre.

Ce que ça change dans le choix d'un compte pro

Le choix d'une banque professionnelle s'est longtemps limité aux frais, aux devises disponibles et à l'ergonomie de l'application. Un comparatif récent entre Revolut Business, Memo Bank et Qonto illustre bien ces critères classiques : paiements internationaux pour l'un, automatisation des flux pour l'autre, gestion administrative centralisée pour le troisième.

Ces critères restent valables. Mais DORA en ajoute un nouveau, souvent absent des comparatifs grand public : la robustesse opérationnelle du prestataire face à l'incident.

Concrètement, avant de signer, il devient légitime de poser des questions que peu d'entreprises posaient il y a deux ans :

  1. Qui est le régulateur de l'établissement, et est-il directement soumis à DORA ou seulement à des obligations contractuelles indirectes ?
  2. Combien d'incidents majeurs l'établissement a-t-il déclarés sur la période récente, et quelle a été la durée moyenne de résolution ?
  3. Quels prestataires tiers critiques (cloud, paiement, KYC) sont utilisés, et sont-ils eux-mêmes couverts par DORA ?
  4. Existe-t-il un plan de continuité documenté et testé, ou une simple promesse commerciale ?

Une grille de lecture simple

Face à un commercial ou une documentation technique, quelques signaux permettent de distinguer un discours marketing d'une vraie posture de résilience :

  • Une entreprise qui communique spontanément sur ses obligations DORA est généralement plus mature qu'une autre qui élude la question.
  • Une réponse floue sur les incidents passés est un signal faible à prendre au sérieux, pas un détail administratif.
  • La taille de l'établissement n'est pas une garantie : certains acteurs récents ont des infrastructures plus modernes et documentées que des acteurs historiques.

Ce que ce rapport annonce pour la suite

Ce premier bilan de l'AMF n'est qu'un point de départ. Les prochains rapports permettront de comparer les tendances dans le temps, d'identifier les prestataires récurrents en difficulté, et de mesurer si la réglementation change réellement les pratiques ou reste un exercice de reporting.

Pour une entreprise cliente, l'enjeu n'est pas de lire chaque rapport de l'AMF. Il est de comprendre qu'un cadre existe désormais, et de s'en servir comme levier de négociation ou de vigilance au moment de choisir — ou de conserver — son prestataire bancaire.

Points clés

  • DORA impose aux acteurs financiers de déclarer leurs incidents informatiques majeurs de façon normée et vérifiable.
  • Le premier rapport de l'AMF documente le fonctionnement de ce mécanisme, pas encore un palmarès des mauvais élèves.
  • La résilience opérationnelle devient un critère de choix légitime pour un compte professionnel, au même titre que les frais ou les devises.
  • Poser des questions précises sur les incidents passés et les prestataires tiers permet de distinguer un discours commercial d'une vraie garantie.
  • Ce cadre réglementaire ne remplace pas votre vigilance : il vous donne simplement des arguments pour l'exercer.

Sources