DORA et les contrats avec les prestataires TIC – quelles sont les exigences contractuelles applicables ?
Partager
Réponse courte : DORA impose des exigences détaillées sur la manière dont les entreprises financières doivent gérer les risques liés aux tiers fournisseurs de services TIC. Les contrats avec les fournisseurs de services TIC doivent donc contenir des règles claires sur la portée des services, le stockage des données, la sécurité, le soutien en cas d'incident, le suivi et la résiliation. Pour les services qui soutiennent des fonctions critiques ou importantes, des exigences renforcées s'appliquent.
Qu'est-ce que DORA ?
DORA, règlement (UE) 2022/2554, est le cadre réglementaire de l'UE pour la résilience opérationnelle numérique du secteur financier, entré en application le 17 janvier 2025. Les règles couvrent, entre autres, la gestion des risques TIC, la déclaration d'incidents, les tests et le risque lié aux tiers.
Pourquoi le contrat avec le fournisseur est-il central ?
L'article 30 exige que les droits et obligations entre l'entité financière et le fournisseur TIC soient clairement répartis par écrit. Le contrat ne doit pas seulement être un document commercial, mais doit également servir de partie intégrante de la gestion des risques réglementée.
Domaines contractuels fondamentaux
- description claire des fonctions et des services TIC
- lieu d'exécution du service et lieu de traitement ou de stockage des données
- exigences en matière de disponibilité, d'authenticité, d'intégrité et de confidentialité
- accès aux données et restitution de celles-ci en fin de contrat
- niveaux de service (SLA) et exigences de qualité mesurables
- soutien en cas d'incident et collaboration avec l'entreprise financière
- droits de résiliation et sortie
Fonctions critiques ou importantes
Lorsque le service TIC soutient une fonction critique ou importante, le contrat doit normalement aller plus loin. Cela peut nécessiter, entre autres, des SLA plus détaillés, des obligations de reporting, des exigences de préparation, un droit de surveillance et d'audit, ainsi qu'un contrôle plus clair sur les sous-traitants.
Sous-traitants et risque de chaîne
Les services cloud et SaaS reposent souvent sur plusieurs couches de sous-traitants. DORA exige que l'entité financière puisse comprendre et gérer ces dépendances. Le contrat devrait donc réglementer quand les sous-traitants peuvent être utilisés, quelles informations doivent être fournies et comment les changements importants sont gérés.
Plan de sortie – plus qu'une simple clause de résiliation
Un plan de sortie fonctionnel doit répondre à la manière dont les données sont exportées, dans quel format, quelle assistance le fournisseur doit apporter, quelle durée de transition est nécessaire et comment la continuité est assurée. Pour les services critiques, la sortie doit être testée et préparée avant qu'une perturbation réelle du fournisseur ne survienne.
Lacunes contractuelles courantes
- clauses d'audit génériques qui ne fonctionnent pas dans la pratique
- droit peu clair sur les données en cas de résiliation ou d'insolvabilité
- sous-traitants non répertoriés ou modifiables sans contrôle
- absence de méthode de mesure ou de conséquence en cas d'écart dans les SLA
- exigences en matière d'incidents plus lentes que les délais réglementaires de l'entreprise
- absence de lien entre le contrat et le registre des risques TIC propre à l'entreprise
Domaines connexes
DORA doit souvent être coordonné avec le RGPD, la sécurité de l'information, les règles d'externalisation et les accords sur le traitement des données personnelles. Il est donc judicieux de cartographier les cadres réglementaires auxquels chaque fournisseur est soumis avant de négocier le contrat.
FAQ
DORA s'applique-t-il à toutes les entreprises qui achètent des services cloud ?
Non. DORA s'adresse à des acteurs financiers spécifiques et à certaines activités connexes. Les fournisseurs peuvent néanmoins être indirectement concernés par les exigences contractuelles de leurs clients.
Les conditions générales du fournisseur suffisent-elles ?
Pas nécessairement. Les conditions standard doivent être comparées aux exigences de DORA et à la classification des risques du service concerné.
Tous les contrats TIC doivent-ils avoir le même niveau d'exigence ?
Non. La proportionnalité et l'importance du service jouent un rôle, mais certaines exigences de base s'appliquent largement et des exigences renforcées s'appliquent lorsque des fonctions critiques ou importantes sont soutenues.
Source juridique : Règlement (UE) 2022/2554 du Parlement européen et du Conseil, en particulier l'article 30.
Cet article constitue une information générale et ne remplace pas un conseil juridique ou réglementaire.