DORA pour les éditeurs SaaS : ce que les banques et assureurs vont vous demander

DORA s'applique aux entités financières, pas à vous. Mais depuis le 17 janvier 2025, chaque banque, assureur, entreprise d'investissement et établissement de paiement de l'UE doit répercuter sur ses prestataires ICT un ensemble précis de clauses contractuelles, de droits d'audit et de plans de sortie. Si vous leur vendez des logiciels, voici ce qui arrive sur votre bureau et comment vous y préparer.

Mis à jour le 1er octobre 202612 min de lecturePar l'équipe Dazr Compliance

En un coup d'œil

  • DORA (règlement (UE) 2022/2554) s'applique depuis le 17 janvier 2025. Ses obligations s'adressent aux entités financières, qui doivent les imposer à leurs prestataires ICT par le contrat.
  • L'article 30, paragraphe 2, énumère les clauses que tout contrat ICT doit contenir. L'article 30, paragraphe 3, en ajoute de plus strictes lorsque votre service soutient une fonction critique ou importante : SLA complets, tests de continuité d'activité, participation aux TLPT, droits d'accès et d'audit sans restriction, et période de transition de sortie.
  • Votre client vous inscrira dans son registre d'informations (ITS 2024/2956) et aura besoin de votre LEI ou EUID, ainsi que des informations sur vos sous-traitants.
  • La sous-traitance est régie par le règlement délégué (UE) 2025/532 : attendez-vous à un préavis et à des droits d'opposition en cas de changements substantiels.
  • Le régime de supervision des CTPP vise les hyperscalers et les grandes entreprises informatiques (19 désignés en novembre 2025). Un éditeur SaaS de taille PME n'est généralement pas un CTPP, mais son propre fournisseur cloud peut l'être.

Sur cette page

  1. Pourquoi DORA vous concerne
  2. Le registre d'informations
  3. Article 30 : les clauses qui apparaîtront dans votre contrat
  4. Sous-traitance : règlement délégué 2025/532
  5. Audit, accès et audits mutualisés
  6. Assistance en cas d'incident et délai de notification de la banque
  7. Tests d'intrusion fondés sur la menace (TLPT)
  8. Stratégies de sortie
  9. Supervision des CTPP, et pourquoi vous n'en êtes probablement pas un
  10. Checklist des clauses contractuelles

Pourquoi DORA vous concerne

DORA s'applique à une vingtaine de types d'entités financières : établissements de crédit, établissements de paiement et de monnaie électronique, entreprises d'investissement, prestataires de services sur crypto-actifs, assureurs et réassureurs, fonds de pension et bien d'autres. Vous êtes un prestataire tiers de services ICT : toute entreprise qui leur fournit des services numériques et de données, du SaaS à l'hébergement en passant par l'infogérance.

L'article 28, paragraphe 1, point a), est la phrase clé pour vous : une entité financière qui externalise des services ICT « demeure, à tout moment, pleinement responsable » du respect de la conformité. Elle ne peut pas vous transférer cette responsabilité, elle sécurise donc par contrat les droits dont elle a besoin. Avant de signer, elle doit évaluer si votre service soutient une fonction critique ou importante, mener une due diligence et vérifier le risque de concentration (article 28, paragraphe 4). Elle ne peut contracter qu'avec des prestataires qui « respectent des normes appropriées de sécurité de l'information » (article 28, paragraphe 5).

« Critique ou importante » est une appréciation du client. Un même CRM peut être non critique pour un assureur et critique pour un établissement de paiement dont l'intégration des clients repose dessus. Demandez tôt comment ils classent votre service, car cela détermine si l'article 30, paragraphe 3, s'applique.

Le registre d'informations

L'article 28, paragraphe 3, oblige chaque entité financière à tenir un registre de tous ses contrats ICT, et les autorités compétentes collectent ces registres chaque année. Le format est fixé par le règlement d'exécution (UE) 2024/2956 de la Commission (modèles pour le registre d'informations). Pour vous, cela signifie :

  • Vous serez identifié par un identifiant d'entité juridique (LEI) ou un identifiant unique européen (EUID), et par les deux lorsqu'ils sont disponibles (article 3, paragraphe 5, de l'ITS). Si vous n'avez pas de LEI, en obtenir un coûte peu et évite des frictions.
  • Lorsque votre service soutient une fonction critique ou importante, le client doit aussi enregistrer les sous-traitants qui la « sous-tendent effectivement », avec leur LEI ou EUID (article 3, paragraphe 6). Attendez-vous à une demande portant sur vos sous-traitants ultérieurs pertinents et leurs lieux d'exploitation.
  • Ils demanderont pour chaque contrat le type de service, les lieux des données, le droit applicable, la substituabilité et les modalités de sortie.

Les AES ont utilisé ces registres pour identifier les prestataires critiques pour l'ensemble du secteur (voir la section CTPP ci-dessous).

Article 30 : les clauses qui apparaîtront dans votre contrat

L'article 30, paragraphe 1, exige que l'ensemble du contrat, SLA compris, figure dans un seul document écrit, sur un support durable et accessible. Le contenu minimal se répartit en deux niveaux.

ArticleÉlément requisCe que cela signifie pour un éditeur SaaS
30(2) : tout contrat ICT
30(2)(a)Description claire de toutes les fonctions et de tous les services ; indication de la possibilité de sous-traiter des parties critiques, et à quelles conditionsUne description de service conforme à la réalité, sous-traitants ultérieurs compris
30(2)(b)Lieux (régions ou pays) de fourniture du service et de traitement et de stockage des données ; préavis en cas de changementIndiquez vos régions d'hébergement ; engagez-vous à notifier avant de les déplacer
30(2)(c)Disponibilité, authenticité, intégrité et confidentialité des données, y compris des données personnellesAnnexe de sécurité ; en lien avec votre accord de sous-traitance RGPD
30(2)(d)Accès, récupération et restitution des données dans un format facilement accessible en cas d'insolvabilité, de résolution, de cessation d'activité ou de résiliationFormats d'export documentés ; séquestre ou mécanisme similaire pour les scénarios d'insolvabilité
30(2)(e)Description des niveaux de service, y compris leurs mises à jourSLA dans le contrat, et pas seulement sur un site web
30(2)(f)Assistance en cas d'incident ICT lié au service, sans coût supplémentaire ou à un coût déterminé à l'avanceChiffrez l'assistance en cas d'incident dès le départ
30(2)(g)Coopération pleine et entière avec les autorités compétentes et de résolution du clientAcceptez que les autorités de contrôle puissent vous contacter
30(2)(h)Droits de résiliation et délais de préavis minimauxAinsi que les motifs de résiliation de l'article 28, paragraphe 7, comme une violation grave ou des faiblesses de sécurité avérées
30(2)(i)Participation aux programmes de sensibilisation à la sécurité ICT et de formation à la résilience du clientParticipez à leurs formations lorsque cela a été convenu
30(3) : en outre, pour les fonctions critiques ou importantes
30(3)(a)SLA complets avec des objectifs de performance quantitatifs et qualitatifs précisDisponibilité, RTO/RPO et temps de réponse mesurables, avec reporting
30(3)(b)Délais de préavis et obligations de notification, y compris pour tout événement susceptible d'avoir une incidence sensible sur la fourniture du servicePréavis proactif en cas de difficultés financières, de changement d'actionnariat ou de capacité
30(3)(c)Plans de continuité d'activité mis en œuvre et testés ; mesures, outils et politiques de sécurité ICT appropriésPCA/PRA testés, avec preuves
30(3)(d)Participation et coopération pleine et entière aux TLPT du clientVoir la section TLPT
30(3)(e)Droits d'accès, d'inspection et d'audit sans restriction pour le client, son mandataire et l'autorité compétente ; assurance alternative si d'autres clients sont affectés ; coopération lors des inspections sur placeLa clause que les éditeurs SaaS négocient le plus âprement ; voir ci-dessous
30(3)(f)Stratégie de sortie avec une période de transition adéquate obligatoireVous continuez à les servir pendant leur migration

L'article 30, paragraphe 4, invite les deux parties à envisager les clauses contractuelles types élaborées par les autorités publiques. Les entités financières doivent aussi maintenir une politique écrite sur ces contrats, détaillée dans le règlement délégué (UE) 2024/1773 de la Commission. C'est pourquoi les avenants bancaires se ressemblent tant.

Sous-traitance : règlement délégué 2025/532

Les normes techniques de réglementation sur la sous-traitance des services ICT qui soutiennent des fonctions critiques ou importantes ont été adoptées le 24 mars 2025 et publiées le 2 juillet 2025. Avant d'accepter que vous puissiez sous-traiter, le client doit s'assurer que vous savez sélectionner et surveiller vos sous-traitants, les identifier tous dans la chaîne et leur répercuter les mêmes droits d'accès et d'audit (article 3). Le contrat doit préciser, entre autres (article 4) :

  • que vous restez responsable des services fournis par vos sous-traitants et que vous les supervisez ;
  • vos obligations de reporting concernant les sous-traitants, et le lieu des données qu'ils traitent ;
  • que vos contrats de sous-traitance comportent des plans de continuité d'activité, des normes de sécurité, et les mêmes droits d'audit et d'accès pour l'entité financière et ses autorités ;
  • la continuité du service tout au long de la chaîne en cas de défaillance d'un sous-traitant.

Pour les changements substantiels de votre sous-traitance (article 5), vous devez en informer le client « en temps utile », lui accorder un délai de préavis raisonnable, et ne mettre en œuvre le changement qu'une fois que le client l'a approuvé ou ne s'y est pas opposé à la fin de ce délai. Le client peut résilier si vous passez outre une opposition, avant la fin du préavis, ou si vous sous-traitez quelque chose que le contrat n'autorise pas (article 6). Si vous changez de sous-traitants ultérieurs à la légère aujourd'hui, c'est le premier processus à faire évoluer.

Audit, accès et audits mutualisés

L'article 30, paragraphe 3, point e), parle de « droits d'accès, d'inspection et d'audit sans restriction ». Pour un SaaS multi-locataire, un accès physique sans restriction à une infrastructure partagée est rarement envisageable, et la loi le reconnaît avec « le droit de convenir de niveaux d'assurance alternatifs si les droits d'autres clients sont affectés ». Le règlement délégué 2024/1773 (article 8) énumère les méthodes qu'une entité financière peut utiliser : ses propres audits ou ceux de tiers, des audits mutualisés organisés avec d'autres clients, des certifications de tiers et les rapports d'audit que vous mettez à disposition. Mais elle ne peut pas se fier uniquement aux certifications ou aux rapports dans la durée, et conserve le droit contractuel de réaliser des audits individuels et mutualisés.

Approche pratique : proposez en première ligne la certification ISO 27001 et/ou un rapport SOC 2 Type II, un dossier de preuves structuré, et une procédure claire pour les audits sur site ou à distance (préavis, périmètre, confidentialité, fréquence, coût). Des audits mutualisés entre vos clients financiers permettent de maîtriser la charge. Une entité financière qui est une microentreprise peut convenir que ses droits d'audit sont délégués à un tiers indépendant désigné par vous (article 30, paragraphe 3, dernier alinéa).

Assistance en cas d'incident et délai de notification de la banque

Votre client doit notifier les incidents majeurs liés aux ICT à son autorité de contrôle. En vertu du règlement délégué (UE) 2025/301, la notification initiale est due dans les 4 heures suivant la classification d'un incident comme majeur et au plus tard 24 heures après en avoir pris connaissance. Le rapport intermédiaire suit dans les 72 heures et le rapport final dans le mois. Si votre panne ou votre violation est l'incident, ils ne peuvent respecter ce délai que si vous les prévenez rapidement. Attendez-vous à des clauses exigeant une notification dans un délai de quelques heures, des contacts nommés joignables en permanence, et une coopération à l'analyse des causes profondes. L'article 30, paragraphe 2, point f), exige une assistance en cas d'incident sans coût supplémentaire ou à un prix convenu à l'avance.

Tests d'intrusion fondés sur la menace (TLPT)

Les entités financières importantes doivent réaliser des tests d'intrusion fondés sur la menace sur des systèmes de production en conditions réelles au moins tous les trois ans (articles 26 et 27, détaillés dans le règlement délégué (UE) 2025/1190, fondé sur TIBER-EU). Lorsque votre service soutient une fonction critique ou importante entrant dans le périmètre, vous devez « participer et coopérer pleinement » (article 30, paragraphe 3, point d). Lorsque votre participation pourrait nuire à la qualité ou à la sécurité des services fournis à des clients hors DORA, ou à la confidentialité de leurs données, vous et le client pouvez convenir par écrit que vous engagez directement un testeur externe pour un TLPT mutualisé couvrant plusieurs entités financières, dirigé par l'une d'elles (article 26, paragraphe 4). Convenez à l'avance des règles d'engagement, des fenêtres sûres, de la protection des données et de la répartition des coûts. La plupart des éditeurs de taille PME ne seront jamais concernés par un TLPT, mais la clause figurera tout de même au contrat.

Stratégies de sortie

Les entités financières doivent disposer de plans de sortie testés pour chaque service qui soutient des fonctions critiques ou importantes (article 28, paragraphe 8). Elles doivent pouvoir partir sans perturber leur activité, leur conformité réglementaire ni leurs clients. Votre contrat comportera donc une période de transition pendant laquelle vous poursuivez le service pendant leur migration (article 30, paragraphe 3, point f), ainsi que la restitution des données dans un format accessible (30(2)(d)). Préparez un export documenté (format, exhaustivité, délais), une procédure de désengagement et un prix de transition. « Nous supprimons tout 30 jours après la résiliation » ne passera pas.

Supervision des CTPP, et pourquoi vous n'en êtes probablement pas un

DORA crée aussi une supervision directe au niveau de l'UE des prestataires tiers critiques de services ICT (CTPP). Les AES les désignent sur la base de l'impact systémique, du nombre d'établissements d'importance systémique qui en dépendent, de la dépendance pour des fonctions critiques et de la substituabilité (article 31, paragraphe 2). Pour le critère d'impact systémique, le règlement délégué (UE) 2024/1502 commence par un test quantitatif : le prestataire soutient des fonctions critiques ou importantes d'au moins 10 % d'une catégorie d'entités financières, à la fois en nombre et en total d'actifs.

Le 18 novembre 2025, les AES ont publié la première liste de 19 CTPP, dont Amazon Web Services, Microsoft, Google Cloud, Oracle, SAP, IBM, Accenture, Capgemini, Bloomberg, Equinix et Deutsche Telekom. Certains prestataires sont exclus par la loi, notamment ceux qui ne servent des entités financières que dans un seul État membre (article 31, paragraphe 8). Les prestataires peuvent aussi demander à être désignés volontairement (article 31, paragraphe 11).

Pour un éditeur de taille PME typique, cela signifie : vous n'êtes pas un CTPP et n'êtes pas directement supervisé par un superviseur principal. Vos obligations découlent de vos contrats. Mais si vous êtes hébergé chez un CTPP désigné, cette dépendance apparaîtra dans les registres de vos clients au titre de votre chaîne de sous-traitance.

Checklist des clauses contractuelles

  • Description du service et liste des sous-traitants ultérieurs conformes à la réalité (30(2)(a))
  • Régions d'hébergement et de traitement nommées, avec préavis en cas de changement (30(2)(b))
  • Annexe de sécurité couvrant disponibilité, intégrité, authenticité et confidentialité (30(2)(c))
  • Restitution et format d'export des données, y compris en cas d'insolvabilité (30(2)(d))
  • SLA dans le contrat, avec des objectifs quantitatifs si le service est critique (30(2)(e), 30(3)(a))
  • Délai de notification des incidents que vous pouvez réellement tenir, et tarification de l'assistance en cas d'incident (30(2)(f))
  • Coopération avec les autorités de contrôle et de résolution (30(2)(g))
  • Motifs de résiliation et délais de préavis alignés sur l'article 28, paragraphe 7 (30(2)(h))
  • Conditions de participation aux formations (30(2)(i))
  • Obligations de préavis en cas d'évolution significative (30(3)(b))
  • PCA/PRA testés et preuves sur demande (30(3)(c))
  • Coopération aux TLPT, y compris tests mutualisés et répartition des coûts (30(3)(d))
  • Clause d'audit : méthodes, audits mutualisés, préavis, fréquence, confidentialité, assurance alternative (30(3)(e))
  • Période de transition de sortie et assistance à la transition (30(3)(f))
  • Conditions de sous-traitance, délai de préavis en cas de changement substantiel et droit d'opposition (RTS 2025/532)
  • LEI ou EUID fourni pour vous et pour les sous-traitants qui sous-tendent les services critiques (ITS 2024/2956)

Ce que votre client bancaire vous demandera

  1. Votre LEI ou EUID, votre entité juridique, la structure de votre groupe et votre actionnariat.
  2. Quelles fonctions votre service soutient, et votre avis sur sa criticité.
  3. Où les données sont traitées et stockées, par région, y compris les sauvegardes et l'accès du support.
  4. Toute votre chaîne de sous-traitants pour le service, avec lieux et LEI, ainsi que votre processus pour la modifier.
  5. Certifications et rapports : certificat ISO 27001 et déclaration d'applicabilité, SOC 2 Type II, synthèses de tests d'intrusion.
  6. Votre plan de réponse aux incidents, vos délais de notification et un contact nommé joignable 24 h/24, 7 j/7.
  7. PCA/PRA : RTO et RPO, date et résultats du dernier test.
  8. Délais de gestion des vulnérabilités et des correctifs.
  9. Contrôle d'accès et MFA pour votre personnel, vérifications d'antécédents et gestion des accès à privilèges.
  10. Sortie : formats d'export, assistance à la transition, conservation après résiliation.
  11. Solidité financière et assurance, surtout pour les services critiques.
  12. Acceptation de l'audit et de l'inspection, y compris par leur autorité de contrôle.

Gardez au même endroit les preuves que demandent vos clients financiers

Dazr Compliance met à la disposition des éditeurs SaaS les référentiels DORA et ISO 27001 côte à côte, un registre des fournisseurs pour vos sous-traitants ultérieurs et leurs lieux d'exploitation, un registre des incidents avec des horodatages partageables, des preuves de tests de PCA avec alertes d'expiration, et un accès auditeur en lecture seule pour les audits mutualisés.

FAQ

DORA s'applique-t-il directement à mon entreprise SaaS ?

Non, sauf si vous êtes vous-même une entité financière ou si vous êtes désigné prestataire tiers critique de services ICT. Les obligations de DORA pour les prestataires ICT ordinaires vous parviennent par les contrats que les entités financières doivent signer en vertu des articles 28 et 30.

Puis-je refuser des droits d'audit sans restriction ?

Pour les services qui soutiennent des fonctions critiques ou importantes, le client est légalement tenu de les prévoir. Vous pouvez négocier leurs modalités d'exercice : audits mutualisés, certifications et rapports en première ligne, délais de préavis et confidentialité. L'article 30, paragraphe 3, point e) ii), autorise des niveaux d'assurance alternatifs lorsque les droits d'autres clients sont affectés.

Ai-je besoin d'un LEI ?

Les entités financières doivent identifier dans leur registre d'informations les prestataires ICT personnes morales par leur LEI ou leur EUID (règlement d'exécution (UE) 2024/2956). Un LEI est souvent le moyen le plus simple de leur faciliter la tâche.

En combien de temps dois-je notifier un incident à un client bancaire ?

DORA ne fixe pas de délai pour vous, mais votre client doit notifier son autorité de contrôle dans les 4 heures suivant la classification d'un incident comme majeur et dans les 24 heures suivant sa prise de connaissance. Les contrats exigent donc généralement une notification dans un délai de quelques heures.

Sources (situation au 1er octobre 2026)

Ce guide explique DORA au 1er octobre 2026 à l'attention des prestataires ICT et ne constitue pas un avis juridique. Les clauses contractuelles dépendent de la classification de votre client et de son autorité de contrôle.