Skip to main content

DORA : quels enseignements tirer des premiers incidents majeurs déclarés à l’AMF ?

Incidents DORA : l’Autorité des marchés financiers a publié le 24 septembre 2026 son premier bilan des incidents majeurs déclarés en 2025 au titre du règlement européen sur la résilience opérationnelle numérique du secteur financier.

Ce retour d’expérience concerne notamment les sociétés de gestion, les prestataires de services en financement participatif, les entreprises de marché et les prestataires de services sur crypto-actifs.

I. Les prestataires TIC sont au cœur du risque opérationnel

Selon l’AMF, plus de 80 % des 33 incidents majeurs signalés en 2025 trouvent leur origine chez des prestataires. Parmi eux, 55 % résultent d’une indisponibilité de services liée à une cyberattaque et 27 % d’un incident d’origine accidentelle.

Ces chiffres confirment que l’externalisation informatique ne transfère pas le risque réglementaire. L’entité financière demeure responsable de l’organisation de sa résilience et doit connaître précisément ses dépendances à l’égard des prestataires critiques.

II. La cartographie des actifs et dépendances devient essentielle

DORA impose un cadre de gestion du risque lié aux technologies de l’information et de la communication. La cartographie des actifs, des fonctions critiques et des prestataires doit permettre d’identifier les points de défaillance susceptibles d’interrompre une activité réglementée.

L’AMF rappelle que les entités sont exposées indépendamment de leur taille. Une petite structure très dépendante d’un fournisseur informatique peut ainsi présenter un risque opérationnel élevé.

III. Les PSCA sont particulièrement concernés en 2026

L’AMF indique que la part des incidents déclarés par les prestataires de services sur crypto-actifs devrait augmenter en 2026, année au cours de laquelle de nombreux agréments MiCA ont été accordés et alors que l’écosystème crypto reste fortement exposé aux menaces cyber.

Pour les PSCA, la conformité DORA doit donc être intégrée à la gouvernance, aux contrats avec les prestataires TIC, aux procédures de continuité et aux mécanismes de notification des incidents.

IV. Que doivent vérifier les acteurs régulés ?

Les professionnels doivent notamment revoir la qualification des incidents, les délais de remontée interne, la documentation des dépendances, les clauses contractuelles avec les prestataires, les plans de continuité et les responsabilités en cas d’incident.

Le cabinet accompagne notamment les acteurs crypto dans leurs démarches de conformité et d’agrément PSCA.

Source : AMF, 24 septembre 2026.

Close Menu
Aix-en-Provence - Paris - 0607625574 - jonathan@pouget-avocat.fr

Menu