Depuis le 17 janvier 2025, le règlement européen DORA (Digital Operational Resilience Act) s’applique aux entités financières concernées dans l’Union européenne.
Au Luxembourg, la question n’est donc plus de savoir comment se préparer à DORA.
La véritable question est désormais :
Votre organisation est-elle capable de maintenir ses activités lorsqu’un système critique, une infrastructure cloud ou un prestataire TIC devient indisponible ?
DORA transforme la gestion des risques technologiques en une responsabilité organisationnelle et managériale. La direction, l’IT, la cybersécurité, les fonctions Risk et Compliance, l’audit interne et la gestion des fournisseurs doivent travailler dans un même cadre opérationnel. Au Luxembourg, la CSSF et le Commissariat aux Assurances sont les autorités compétentes pour les entités relevant de leurs périmètres respectifs.
Pourquoi DORA est-il particulièrement important au Luxembourg ?
Le secteur financier luxembourgeois dépend fortement des technologies numériques et de prestataires externes. Les banques, assurances, sociétés de gestion, fonds, établissements de paiement et autres acteurs financiers utilisent quotidiennement des solutions cloud, des plateformes externalisées et des applications critiques.
Une défaillance technologique peut rapidement affecter :
- les transactions financières ;
- les données des clients ;
- les services aux investisseurs ;
- les paiements ;
- les obligations réglementaires ;
- la continuité des fonctions critiques.
DORA demande aux organisations de démontrer qu’elles peuvent prévenir les incidents, les détecter, y répondre et rétablir leurs activités dans des délais acceptables.
Que demande DORA concrètement ?
DORA repose sur cinq domaines complémentaires :
- la gouvernance et la gestion des risques liés aux TIC ;
- la gestion et la notification des incidents TIC ;
- les tests de résilience opérationnelle numérique ;
- la gestion des risques liés aux prestataires tiers ;
- le partage d’informations sur les cybermenaces.
Ces obligations ne peuvent pas être traitées comme des projets séparés. Elles doivent former un modèle opérationnel cohérent, soutenu par des responsabilités claires, des processus testés et des preuves vérifiables.
Le registre d’information : un enjeu opérationnel majeur
L’une des obligations les plus visibles concerne le registre d’information DORA. Les entités financières doivent tenir à jour un registre de leurs accords contractuels avec les prestataires de services TIC. Ce registre doit notamment permettre d’identifier :
- les services externalisés ;
- les prestataires concernés ;
- les fonctions critiques ou importantes soutenues ;
- les principales dépendances ;
- les sous-traitants ;
- les dispositions contractuelles et stratégies de sortie.
Les entités concernées doivent transmettre ce registre chaque année à la CSSF. Pour la campagne 2026, la période de soumission s’étendait du 11 février au 31 mars via le portail eDesk.
Le registre ne doit donc pas être considéré comme un simple fichier réglementaire. Il constitue aussi un instrument essentiel pour comprendre les dépendances technologiques et les risques de concentration.
DORA ne s’arrête pas à la documentation
Une organisation peut disposer de politiques et de procédures sans être réellement résiliente. Pour évaluer si DORA fonctionne dans la pratique, il faut notamment vérifier si l’organisation peut répondre aux questions suivantes :
- Les fonctions critiques sont-elles clairement identifiées ?
- Les responsabilités sont-elles connues en cas d’incident ?
- Les plans de continuité et de reprise sont-ils régulièrement testés ?
- Un incident majeur peut-il être classé et notifié à temps ?
- Les fournisseurs critiques sont-ils correctement surveillés ?
- Les stratégies de sortie sont-elles réalisables ?
- La direction reçoit-elle des informations permettant de prendre des décisions ?
- Les mesures correctives sont-elles réellement mises en œuvre ?
La CSSF a notamment publié des modalités pratiques pour la classification et la notification des incidents majeurs liés aux TIC. Cela confirme que DORA est désormais un processus opérationnel continu, et non plus un projet de préparation réglementaire.
La conformité documentaire est nécessaire. La résilience opérationnelle doit cependant être démontrée dans la pratique.
Développer les compétences nécessaires pour gérer DORA
La mise en œuvre de DORA nécessite des professionnels capables de relier la réglementation, la cybersécurité, la gestion des risques, la continuité des activités et la gestion des fournisseurs. La formation PECB DORA Lead Manager est destinée aux professionnels qui souhaitent développer les compétences nécessaires pour établir, mettre en œuvre, gérer et améliorer un cadre de gestion des risques TIC basé sur les exigences de DORA.
Elle aborde notamment :
- la gouvernance DORA ;
- la gestion des risques TIC ;
- la préparation d’un programme de mise en œuvre ;
- la gestion des incidents ;
- les prestataires tiers ;
- les tests de résilience ;
- le suivi et l’amélioration continue.
Après la formation et la réussite de l’examen, les participants qui remplissent les conditions applicables peuvent demander la certification PECB Certified DORA Lead Manager.
Pour quels professionnels ?
Cette formation est particulièrement pertinente pour les fonctions suivantes :
- ICT Risk Manager ;
- Operational Resilience Manager ;
- Compliance Officer ;
- CISO ou Information Security Officer ;
- Third-Party Risk Manager ;
- Internal Auditor ou IT Auditor ;
- CIO ou IT Manager ;
- Business Continuity Manager ;
- Consultant actif dans le secteur financier.
Elle peut également être organisée pour une équipe Risk, Compliance, IT, Audit ou Operational Resilience.
Pourquoi choisir le format Fast-Track de NIS Institute ?
NIS Institute propose une formule intensive destinée aux professionnels expérimentés qui ne peuvent pas s’absenter une semaine complète de leur fonction.
Format Fast-Track en deux journées de formation:
- Formation en direct avec un formateur expérimenté
- Approche pratique et orientée vers la mise en œuvre
- Supports officiels PECB
- Préparation à l’examen
- Format adapté aux professionnels du secteur financier Luxembourgeois
- Formation disponible en Anglais/Français
Deux journées intensives axées sur la mise en œuvre concrète, pour développer vos compétences tout en limitant le temps passé loin de vos responsabilités professionnelles.
Passez de la conformité DORA à la résilience opérationnelle
DORA est applicable depuis plus d’un an.
La priorité n’est plus seulement de comprendre le règlement, mais de faire fonctionner la gouvernance, les processus, les tests et la surveillance des fournisseurs au quotidien.
Contact NIS Institute
Format de formation intensive (Fast-Track) de deux jours.
Pour les professionnels Risk, Compliance, IT, Audit et Cybersecurity au Luxembourg.