---
title: "DORA : le volet cybersécurité pour les PME | POWERiti"
description: "DORA, volet cybersécurité : détection et déclaration des incidents, tests de restauration, maîtrise des prestataires. Dossier de preuves fourni."
canonical: https://poweriti.com/cybersecurite/conformite-dora/
url: https://poweriti.com/cybersecurite/conformite-dora/index.md
---

> Index du site : https://poweriti.com/llms.txt
> Ce fichier liste les pages disponibles.

[Accueil](https://poweriti.com/)›[Cybersécurité](https://poweriti.com/cybersecurite/)›[Conformité DORA](https://poweriti.com/cybersecurite/)

Cybersécurité · Conformité

# DORA : couvrez le volet cybersécurité de votre résilience numérique

Le règlement impose au secteur financier de détecter, classifier et déclarer ses incidents dans des délais courts, et de maîtriser le risque porté par ses prestataires informatiques. POWERiti prend en charge les briques techniques et vous fournit ce qu'il faut pour documenter votre chaîne.

Détection et déclaration d'incident Tests de restauration annuels Dossier prestataire fourni Volet technique, pas juridique

[Demander un audit](https://poweriti.com/contact/demander-un-audit/) [Nous contacter](https://poweriti.com/contact/)

![](https://poweriti.com/assets/mascots/octo-serious-suit.png)

Détection

Déclaration

Restauration

Résilience opérationnelle, sur le plan technique

DORA, en clair

## Qui est concerné, et depuis quand

**DORA**, pour Digital Operational Resilience Act, est un règlement européen entré en application le **17 janvier 2025**. Il vise à garantir que le secteur financier puisse résister à un incident informatique majeur et continuer à fonctionner.

### Les entités financières

Banques, assurances, sociétés de gestion, établissements de paiement, prestataires de services sur crypto-actifs, intermédiaires d'assurance, institutions de retraite professionnelle et d'autres encore, **y compris les PME** de ces secteurs. Elles portent les obligations en propre et en restent pleinement responsables, même lorsqu'elles externalisent.

### Leurs prestataires informatiques

Ils ne sont pas soumis au règlement de la même façon, mais leurs clients doivent leur imposer des **clauses contractuelles précises** et les inscrire à un registre transmis chaque année à l'autorité de contrôle. En pratique, la contrainte se transmet le long de la chaîne.

### Un régime allégé pour les petites structures

Le règlement prévoit un **principe de proportionnalité**. Les microentreprises au sens du texte et certaines entités financières de plus petite taille relèvent d'un cadre simplifié de gestion des risques informatiques. Cela allège les obligations, cela ne les supprime pas.

Cette page décrit le **volet cybersécurité**. Elle ne constitue pas un avis juridique : le périmètre exact de vos obligations doit être confirmé avec un professionnel de la conformité.

Les piliers de DORA

## Ce que le règlement attend, sur le plan technique

Quatre exigences structurent le volet opérationnel. Les trois premières portent sur vos systèmes, la quatrième sur ceux qui y interviennent.

### Gestion du risque informatique

Identifier, protéger et surveiller vos systèmes, avec une politique de sécurité de l'information, une classification des risques revue au moins une fois par an, et une politique de continuité assortie de procédures de sauvegarde, de restauration et de rétablissement.

### Gestion et déclaration des incidents

Classifier les incidents selon des critères fixés par le règlement, puis déclarer les incidents majeurs à votre autorité de contrôle. Le compte à rebours de la première notification court à partir de la détection : sans détection, il ne démarre jamais au bon moment.

### Tests de résilience

Analyses de vulnérabilité, évaluations de la sécurité des réseaux, examens de sécurité physique, simulations de crise de bout en bout. Sur les systèmes soutenant des fonctions critiques, au moins une fois par an. Des tests avancés de pénétration fondés sur la menace s'ajoutent pour les entités désignées comme les plus significatives.

### Maîtrise du risque lié aux prestataires

Auditer un prestataire avant de contracter, imposer les clauses contractuelles obligatoires, tenir un registre des accords et de leurs sous-traitants, et prévoir une stratégie de sortie.

L'exigence la plus opérationnelle

## Détecter, classifier, déclarer dans les délais

C'est l'exigence la plus opérationnelle du règlement, et celle qu'une PME couvre le plus difficilement seule. Une fois un incident classé comme majeur, la première notification part dans les quatre heures, et au plus tard vingt-quatre heures après sa détection. Un rapport intermédiaire suit sous soixante-douze heures, un rapport final sous un mois.

Autrement dit, **l'horloge démarre à la détection**. Une intrusion repérée trois semaines plus tard rend le calendrier réglementaire mécaniquement intenable. Notre SOC managé, opéré en France par Cyna, couvre cette chaîne de bout en bout.

4 h

Première notification après classification comme majeur

24 h

Délai maximal après la détection de l’incident

72 h

Rapport intermédiaire

1 mois

Rapport final

### Une détection continue

Les signaux de vos postes, de vos serveurs et de votre environnement Microsoft 365 sont analysés en permanence, avec une détection en moins de dix minutes quel que soit le jour et l'heure. C'est ce qui rend le délai de vingt-quatre heures tenable.

### Une classification par gravité

Chaque alerte est qualifiée et rangée selon quatre niveaux. C'est le travail préalable à votre propre classification réglementaire, celle qui décide si l'incident est majeur et déclenche la notification.

### Une prise en charge des incidents critiques

Les incidents critiques sont pris en compte et traités à toute heure, avec une astreinte joignable la nuit et le week-end. Les délais figurent à votre contrat de service.

### Une trace écrite exploitable

Chaque incident critique donne lieu à un rapport, et l'ensemble est repris dans un compte rendu mensuel. C'est cette matière qui alimente vos notifications initiale, intermédiaire et finale.

### Une équipe de crise

Si l'attaque se confirme, une équipe de réponse à incident membre de l'InterCERT France intervient, avec accompagnement aux notifications réglementaires.

### Des journaux conservés

Les événements de sécurité sont conservés pour une durée définie au contrat, ce qui permet de reconstituer une chronologie a posteriori, notamment pour le rapport final.

[Découvrir le SOC managé](https://poweriti.com/cybersecurite/soc/)

Comment POWERiti vous aide

## Les briques techniques de votre résilience

Protéger, détecter, restaurer : les fondations opérationnelles attendues par le règlement, prises en charge par un seul prestataire.

### Protéger

Détection comportementale sur les postes et les serveurs, chiffrement des postes, gestion des accès et coffre-fort de mots de passe. En renfort, un pare-feu managé Fortinet pour le filtrage et la segmentation du réseau.

[Antivirus & EDR](https://poweriti.com/cybersecurite/antivirus-edr/)

### Détecter et réagir

La surveillance continue par le SOC managé, avec classification des incidents, délais d'intervention contractuels et rapport écrit après chaque incident critique.

[SOC managé](https://poweriti.com/cybersecurite/soc/)

### Sauvegarder et redémarrer

Sauvegardes chiffrées et régulières, plan de continuité et de reprise. Et des restaurations réellement testées : le règlement impose une politique de continuité assortie de procédures de sauvegarde, de restauration et de rétablissement, testées au moins une fois par an. Une sauvegarde jamais restaurée ne prouve rien.

[PCA / PRA](https://poweriti.com/infogerance/pca-pra/)

Le risque lié aux tiers

## Ce que vous pouvez exiger de nous, par écrit

Il n'existe ni label, ni certification, ni statut officiel de « prestataire conforme DORA ». Le règlement s'applique aux entités financières, et un prestataire informatique ne peut pas se faire auditer pour obtenir une conformité DORA comme il obtiendrait une ISO 27001. Ce qu'un prestataire peut faire, en revanche, c'est aligner son contrat et ses pratiques sur les clauses que le règlement vous impose d'obtenir de lui. Les voici, et nous les fournissons par écrit.

Six clauses, exigibles au contrat

Fournies par écrit

01

### Qui exécute réellement la prestation

POWERiti assure l'infogérance et la sécurité. La surveillance continue est opérée par Cyna, SOC français certifié ISO 27001 et membre de l'InterCERT France. Notre chaîne de sous-traitance est écrite, pas suggérée.

02

### Où sont traitées vos données

Le SOC est opéré depuis la France par des analystes français, sans sous-traitance hors Union européenne. Les journaux collectés sont hébergés dans l'Union européenne.

03

### Des niveaux de service chiffrés

Les délais de détection, de prise en compte et de réponse sont différenciés par niveau de gravité et figurent au contrat, pas dans une brochure.

04

### Ce qui se passe pendant un incident

Le protocole d'intervention est écrit : ce qui est fait sans vous, ce pour quoi vous êtes appelé d'abord, et qui décide si personne ne répond.

05

### Une traçabilité utilisable en audit

Rapport d'incident, compte rendu mensuel et historique des interventions, sous une forme directement versable à un dossier d'audit.

06

### Une sortie possible

Vos données, vos licences et vos accès vous appartiennent. Les conditions de réversibilité figurent au contrat, parce qu'un client qui ne peut pas partir est un risque, pas une garantie.

Registre des accords TIC

## Votre registre d'information, ligne POWERiti

Toute entité financière doit tenir un registre de ses accords informatiques et le transmettre à son autorité de contrôle au moins une fois par an, selon quinze modèles de tableaux fixés par une norme technique européenne. Plusieurs colonnes ne peuvent être renseignées que par le prestataire, et une seule information manquante bloque le dépôt. Nous vous les envoyons sans que vous ayez à les demander.

### Des identifiants légaux valides et formatés

Chaque prestataire inscrit au registre doit être identifié par un LEI ou un identifiant unique européen valide et actif, accompagné de la dénomination exacte telle qu'inscrite au registre du commerce et du pays du siège. Un identifiant mal formé fait rejeter le dépôt. Nous vous transmettons le nôtre déjà formaté, et surtout celui de notre sous-traitant, que vous ne pouvez pas aller chercher vous-même.

### Le type de service, codifié

La nomenclature est fermée. Nos prestations relèvent de la gestion de la sécurité des TIC, qui couvre protection, détection, réaction et récupération, et de la gestion de l'exploitation, qui inclut la maintenance et les services managés. Nous vous donnons le code exact plutôt que de vous laisser choisir.

### Nos sous-traitants et leur rang

Le SOC est opéré par Cyna, sous-traitant de rang 2 dans la chaîne d'approvisionnement. Dès lors que le service soutient une de vos fonctions critiques ou importantes, vous devez l'inscrire au registre avec son identifiant légal, que le règlement vous demande d'obtenir par l'intermédiaire de votre prestataire direct. Nous vous le fournissons d'emblée.

### Où sont vos données, en trois réponses

Le registre distingue le pays depuis lequel le service est fourni, le pays de stockage des données au repos et le pays de traitement. Ce sont trois colonnes différentes, et la réponse n'est pas toujours la même.

### Préavis et droit applicable

Les délais de préavis de résiliation, exprimés en jours civils, pour chacune des deux parties, ainsi que le pays dont le droit régit le contrat. Ces informations sont obligatoires dès que le service soutient une fonction critique ou importante.

### Audit et plan de sortie

La date de notre dernier audit et l'existence d'un plan de sortie documenté, deux colonnes que vous devez renseigner et pour lesquelles vous dépendez entièrement de nous.

Le tarif

## 26,99 € par mois, quel que soit votre effectif

La conformité DORA est une option forfaitaire de votre abonnement MySerenity. Un montant unique, sans facturation à l'utilisateur : le travail de conformité ne dépend pas du nombre de postes mais de votre organisation.

Tenue du registre des prestataires TIC exigé par le règlement

Documentation des dispositifs de résilience et des tests associés

Procédure de signalement des incidents majeurs dans les délais imposés

Réponses aux questionnaires de vos donneurs d'ordre du secteur financier

Option MySerenity

26,99 €

HT / mois · forfait

[Estimer mon abonnement](https://poweriti.com/infogerance/configurer/)[Voir tous les tarifs](https://poweriti.com/tarifs-formules/)

Foire aux questions

## Vos questions sur DORA

Périmètre, articulation avec NIS 2, part technique de la conformité : nos techniciens cadrent votre besoin avec vous.

Sans engagement

## Demandez votre *dossier prestataire*

Décrivez-nous votre situation en quelques lignes. Si vous préparez votre registre d'information ou si un client vous a envoyé un questionnaire fournisseur, nous vous transmettons les éléments qui nous concernent, sans engagement.

Identifiant légal, RCS et pays de siège

Sous-traitants et rang dans la chaîne

Localisation des données, préavis, plan de sortie

Dossier prestataire DORA

### Parlez-nous de votre situation

Nom et prénom Entreprise

Fonction · facultatif Adresse e-mail professionnelle

Téléphone · facultatif Votre situation Sélectionnez… Je prépare mon registre d'information Je réponds à un questionnaire fournisseur Je cherche un prestataire informatique Autre

Votre message

J'accepte que mes données soient utilisées pour traiter ma demande, conformément à la politique de confidentialité de POWERiti.

Envoyer ma demande

Vos données ne sont jamais cédées à des tiers.

Pour aller plus loin

## Le sujet est lié à

[SOC managé La détection continue, la classification des incidents et la trace écrite.Découvrir](https://poweriti.com/cybersecurite/soc/)[PCA / PRA Plan de continuité et de reprise, et tests de restauration.Découvrir](https://poweriti.com/infogerance/pca-pra/)[Conformité NIS 2 La directive cybersécurité qui couvre de nombreux secteurs.Découvrir](https://poweriti.com/cybersecurite/conformite-nis2/)[DORA, volet système d’information Audit de résilience opérationnelle et contractualisation des prestataires tiers.Découvrir](https://poweriti.com/solutions/conformite-dora-si/)

![](https://poweriti.com/assets/mascots/octo-shield.png)

## Faites le point sur votre *résilience*

Un audit de votre exposition, de vos protections et de ce que vous pouvez documenter aujourd'hui, pour savoir où vous en êtes vis-à-vis des exigences techniques de DORA. Sans engagement.

[Demander un audit](https://poweriti.com/contact/demander-un-audit/) [Nous contacter](https://poweriti.com/contact/)

## Liens de cette page

### Pages du site

- [Accueil](https://poweriti.com/)
- [Cybersécurité](https://poweriti.com/cybersecurite/)
- [Demander un audit](https://poweriti.com/contact/demander-un-audit/)
- [Nous contacter](https://poweriti.com/contact/)
- [Découvrir le SOC managé](https://poweriti.com/cybersecurite/soc/)
- [Antivirus & EDR](https://poweriti.com/cybersecurite/antivirus-edr/)
- [PCA / PRA](https://poweriti.com/infogerance/pca-pra/)
- [Estimer mon abonnement](https://poweriti.com/infogerance/configurer/)
- [Voir tous les tarifs](https://poweriti.com/tarifs-formules/)
- [Conformité NIS 2La directive cybersécurité qui couvre de nombreux secteurs.Découvrir](https://poweriti.com/cybersecurite/conformite-nis2/)
- [DORA, volet système d’informationAudit de résilience opérationnelle et contractualisation des prestataires tiers.Découvrir](https://poweriti.com/solutions/conformite-dora-si/)

```json
{
  "@context": "https://schema.org",
  "@graph": [
    {
      "@type": "WebSite",
      "@id": "https://poweriti.com#website",
      "headline": "POWERiti",
      "name": "POWERiti",
      "description": "Votre MSP de confiance pour une gestion IT sans souci. Services d’infogérance, sécurité et cloud adaptés à vos besoins d’entreprise.",
      "url": "https://poweriti.com",
      "potentialAction": {
        "@type": "SearchAction",
        "target": "https://poweriti.com?s={search_term_string}",
        "query-input": "required name=search_term_string"
      }
    },
    {
      "@type": "Organization",
      "@id": "https://poweriti.com#Organization",
      "name": "POWERiti",
      "url": "https://poweriti.com",
      "sameAs": [],
      "logo": {
        "@type": "ImageObject",
        "url": "https://poweriti.com/assets/logos/poweriti-logo-color.png",
        "width": "200",
        "height": "50"
      }
    },
    {
      "@type": "WebPage",
      "@id": "https://poweriti.com/cybersecurite/conformite-dora/#webpage",
      "url": "https://poweriti.com/cybersecurite/conformite-dora/",
      "name": "DORA : le volet cybersécurité pour les PME | POWERiti",
      "description": "DORA, volet cybersécurité : détection et déclaration des incidents, tests de restauration, maîtrise des prestataires. Dossier de preuves fourni.",
      "isPartOf": {
        "@id": "https://poweriti.com#website"
      },
      "breadcrumb": {
        "@id": "https://poweriti.com/cybersecurite/conformite-dora/#breadcrumb"
      }
    },
    {
      "@type": "Service",
      "name": "Conformité DORA, volet cybersécurité",
      "serviceType": "Résilience opérationnelle numérique (volet technique DORA)",
      "provider": {
        "@type": "Organization",
        "name": "POWERiti",
        "url": "https://poweriti.com/"
      },
      "areaServed": "FR",
      "description": "Détection et déclaration des incidents, tests de restauration, maîtrise des prestataires : POWERiti prend en charge les briques techniques de DORA et fournit le dossier prestataire pour votre registre d'information.",
      "url": "https://poweriti.com/cybersecurite/"
    },
    {
      "@type": "BreadcrumbList",
      "itemListElement": [
        {
          "@type": "ListItem",
          "position": 1,
          "name": "Accueil",
          "item": "https://poweriti.com/"
        },
        {
          "@type": "ListItem",
          "position": 2,
          "name": "Cybersécurité",
          "item": "https://poweriti.com/cybersecurite/"
        },
        {
          "@type": "ListItem",
          "position": 3,
          "name": "Conformité DORA",
          "item": "https://poweriti.com/cybersecurite/"
        }
      ],
      "@id": "https://poweriti.com/cybersecurite/conformite-dora/#breadcrumb"
    },
    {
      "@type": "FAQPage",
      "mainEntity": [
        {
          "@type": "Question",
          "name": "Depuis quand DORA s'applique-t-il ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "DORA est un règlement européen entré en application le 17 janvier 2025."
          }
        },
        {
          "@type": "Question",
          "name": "POWERiti est-il conforme à DORA ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Il faut s'entendre sur les mots. Il n'existe aucun label ni certification « prestataire conforme DORA » : le règlement s'applique aux entités financières et aucun organisme ne délivre ce statut à un prestataire informatique. Méfiez-vous de qui l'affiche comme un agrément. En revanche, un prestataire peut et doit aligner son contrat et ses pratiques sur les clauses que le règlement vous impose d'obtenir de lui. C'est ce que nous avons fait, et nous vous le fournissons par écrit plutôt que de le revendiquer."
          }
        },
        {
          "@type": "Question",
          "name": "Êtes-vous un prestataire tiers critique au sens du règlement ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Non, et c'est une bonne nouvelle. Ce statut est désigné par les autorités européennes de supervision et vise des acteurs de dimension systémique, essentiellement de très grands fournisseurs de cloud. Il ne se demande pas et ne se déclare pas. Un prestataire de notre taille relève du régime contractuel de droit commun."
          }
        },
        {
          "@type": "Question",
          "name": "POWERiti me rend-il conforme à DORA ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Non, et personne ne le peut. La conformité relève de votre organisation, de votre gouvernance et de vos décisions, et vous en restez pleinement responsable même en externalisant. Nous couvrons des exigences techniques, protection, détection, déclaration et restauration, et nous documentons notre propre maillon. Le reste, cartographie des fonctions critiques, gouvernance et politique de gestion des risques, se traite avec un professionnel de la conformité."
          }
        },
        {
          "@type": "Question",
          "name": "Ma PME est-elle concernée ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Si votre activité relève du secteur financier au sens du règlement, oui, y compris en tant que petite structure, avec un cadre allégé au titre de la proportionnalité. Si vous fournissez de l'informatique à des acteurs financiers, vous n'êtes pas soumis directement, mais vos clients devront vous imposer des clauses et vous inscrire à leur registre. Le périmètre exact se vérifie avec un professionnel de la conformité."
          }
        },
        {
          "@type": "Question",
          "name": "Quelle différence avec NIS 2 ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "NIS 2 est une directive transposée dans le droit de chaque État membre et couvre un grand nombre de secteurs. DORA est un règlement d'application directe, réservé au secteur financier, et plus exigeant sur deux points : la déclaration des incidents et la maîtrise des prestataires informatiques."
          }
        },
        {
          "@type": "Question",
          "name": "Que faut-il déclarer, et dans quels délais ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Vous devez d'abord classifier vos incidents selon les critères fixés par le règlement, puis notifier ceux qui sont majeurs à votre autorité de contrôle. La notification initiale part dans les quatre heures suivant la classification, et au plus tard vingt-quatre heures après la détection de l'incident. Un rapport intermédiaire suit dans les soixante-douze heures, un rapport final sous un mois. Retenez surtout que le délai court depuis la détection : c'est la raison pour laquelle une surveillance continue n'est pas un confort mais une condition."
          }
        },
        {
          "@type": "Question",
          "name": "Réalisez-vous les tests d'intrusion exigés par DORA ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Le règlement distingue deux niveaux. Un programme de tests courant, analyses de vulnérabilité, évaluations de la sécurité des réseaux, examens de sécurité physique et simulations de crise, à mener au moins une fois par an sur les systèmes soutenant des fonctions critiques. Et des tests avancés de pénétration fondés sur la menace, réservés aux entités désignées comme les plus significatives, à réaliser tous les trois ans par des testeurs encadrés. Nous cadrons le besoin, nous vous orientons vers le bon intervenant et nous prenons en charge les corrections techniques qui en découlent."
          }
        },
        {
          "@type": "Question",
          "name": "Testez-vous réellement les restaurations ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Oui, et le règlement est explicite sur ce point : les procédures de sauvegarde, de restauration et de rétablissement doivent être testées au moins une fois par an. Les tests sont planifiés et donnent lieu à un compte rendu que vous pouvez produire en audit."
          }
        },
        {
          "@type": "Question",
          "name": "Où sont hébergées les données que vous traitez pour nous ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Le SOC est opéré depuis la France et les journaux de sécurité sont hébergés dans l'Union européenne. Le détail par service figure dans le dossier prestataire que nous vous transmettons."
          }
        },
        {
          "@type": "Question",
          "name": "Par où commencer ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Par un état des lieux. L'audit identifie ce qui est déjà couvert, ce qui manque et ce qui est documentable en l'état. Vous en repartez avec une liste d'écarts hiérarchisée, utilisable même si vous ne travaillez pas avec nous."
          }
        }
      ]
    }
  ]
}
```
