CydentiCydenti
Glossaire NHI

Qu'est-ce que le règlement DORA ?

DORA (Digital Operational Resilience Act, UE 2022/2554) est un règlement européen qui fixe des exigences uniformes de gestion du risque informatique (ICT), de notification d'incidents, de tests de résilience et de surveillance des prestataires tiers pour le secteur financier — banques, assureurs, sociétés d'investissement et prestataires ICT critiques. Directement applicable dans tous les États membres sans transposition nationale, DORA est pleinement entré en vigueur le 17 janvier 2025. Il impose aux entités financières de tenir un registre exhaustif de leurs prestataires ICT tiers, de tester régulièrement leur résilience opérationnelle et de notifier les incidents ICT majeurs aux régulateurs dans des délais définis. Les institutions financières reposant fortement sur des systèmes automatisés, des API et des prestataires interconnectés, DORA accorde une attention particulière à la maîtrise des dépendances ICT — y compris les identifiants et identités machine — qui soutiennent les services financiers.

Pourquoi c'est important

Les exigences de DORA sur le risque ICT et les tiers placent directement les identités non humaines dans le périmètre réglementaire, car les dépendances ICT que scrutent les régulateurs transitent en grande partie par des comptes de service, des clés API et des tokens OAuth reliant les institutions financières à leurs prestataires et systèmes internes. Une entité financière ne peut produire un registre de tiers ICT fiable, ni démontrer crédiblement sa résilience opérationnelle, sans savoir quelles identités machine existent, ce qu'elles peuvent atteindre, et si elles sont encore nécessaires. C'est précisément là que se concentre l'exposition : les identités non humaines surpassent typiquement les effectifs humains dans un ratio de 45 pour 1, et un établissement de taille moyenne peut exploiter des milliers de comptes de service et clés API largement non surveillés. Les recherches OWASP NHI Top 10 (2025) montrent que 80 % des compromissions d'identité impliquent une identité non humaine — un chiffre qui devrait alerter toute entité soumise à DORA et dépendante d'API interconnectées, de systèmes de trading, de règlement ou de reporting automatisés, où un seul identifiant compromis peut se transformer en incident opérationnel à déclarer.

Comment Cydenti vous aide

Cydenti cartographie les identités machine qui se cachent derrière les dépendances ICT d'un établissement financier — comptes de service, clés API et tokens OAuth reliant les systèmes internes aux prestataires tiers — et maintient cette cartographie à jour en continu, plutôt que de la reconstituer une fois par an pour un audit. Les équipes risque et conformité disposent ainsi d'une base de travail concrète pour leur registre de tiers ICT et d'un moyen tangible de démontrer leur maîtrise des accès automatisés lors des tests de résilience ou des obligations de notification imposées par DORA. Une façon de prouver aux régulateurs que la résilience opérationnelle couvre aussi les identifiants, pas seulement les applications.

Explorer →

Questions fréquentes

Qui est concerné par DORA ?

DORA s'applique aux entités financières opérant dans l'UE — banques, assureurs, sociétés d'investissement, prestataires de paiement — ainsi qu'aux prestataires ICT critiques qui les servent. Pleinement applicable depuis le 17 janvier 2025, le règlement exige de ces organisations qu'elles gèrent le risque ICT, testent leur résilience et notifient les incidents majeurs dans des délais réglementés.

Quel est le lien entre DORA et les identités non humaines ?

DORA impose aux entités financières une visibilité sur leurs dépendances ICT, y compris les prestataires tiers et les systèmes qui s'y connectent. Ces connexions passant généralement par des comptes de service, des clés API et des tokens OAuth, une cartographie fiable du risque DORA suppose de savoir quelles identités non humaines existent et ce qu'elles peuvent atteindre.

Prêt à sécuriser votre avenir ?

Découvrez les identités machines que vous ignoriez posséder — en 27 minutes, gratuitement.

L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.

Sans engagement · Données hébergées en France · Réponse sous 24h

Qu'est-ce que le règlement DORA ? | Cydenti