Le Digital Operational Resilience Act — règlement (UE) 2022/2554, communément appelé DORA — est entré en vigueur le 16 janvier 2023 et est devenu pleinement applicable le 17 janvier 2025. Il établit un cadre contraignant et harmonisé de résilience opérationnelle numérique pour l'ensemble du secteur financier de l'UE, en remplacement de la mosaïque d'orientations nationales et d'attentes de l'EBA et de l'EIOPA qui encadraient jusque-là la gestion du risque lié aux TIC.
Le principe fondateur de DORA est simple : les établissements financiers doivent être capables de résister aux perturbations et aux menaces liées aux TIC, d'y réagir et de s'en rétablir. Le règlement décline cet objectif en cinq piliers opérationnels — la gestion du risque lié aux TIC, la notification des incidents liés aux TIC, les tests de résilience opérationnelle numérique, la gestion du risque lié aux prestataires TIC et le partage d'informations — chacun assorti de ses propres obligations, échéances et états de reporting.
Pour les responsables de la conformité et les responsables des risques, DORA n'est pas une simple politique technologique de plus. Le règlement comporte des obligations de reporting prudentiel qui s'inscrivent, dans le calendrier réglementaire, aux côtés de COREP et de FINREP, avec des remises de données structurées aux autorités compétentes selon des formats de plus en plus encadrés par des taxonomies XBRL.