4,9/5 sur 120 avis

Conformité DORA pour les acteurs financiers

à partir de 50,00€ par poste / mois

Conformité au règlement DORA

Documenter les contrôles techniques et les mesures mises en place pour répondre aux obligations.

Surveillance et réponse cyber

Détecter les cybermenaces, traiter les incidents liés aux TIC et assurer leur suivi.

Résilience opérationnelle

Définir une stratégie de continuité, tester la reprise et restaurer les systèmes critiques.

Risques TIC maîtrisés

Identifier les services critiques, évaluer tout risque lié et prioriser sa réduction.

Équipe ACI Technology en réunion devant un tableau de bord informatique
+200 clients nous font confiance
logo-bleulemon
logo-pda-archi
logo-jasmin-capital
logo-transpalux
logo-agex
logo-modjo
logo-auria-advisory
logo-utpf
Arkhe avocats
Fioul Market
Bandpay & Greuter
Carco
Castalie
Dukan
Éditions stratégiques
ESO
Fitness Park
Flexia
Fort Boyard TV
IdeAform
Infinity advertising
Inovarion
Jacques Doucet
K&CO
La maison du convertible
Mangos
Moncey
Palme
Paris commerces GIE
Progress Ascenseurs
Le bon marché - Rive gauche
SCPN
Scutum
Yards
Zingaro
certification CISM

Transformez les exigences DORA en mesures informatiques concrètes

Depuis le 17 janvier 2025, le règlement européen DORA impose aux entités financières de l’Union européenne — banques, sociétés de gestion, entreprises d’investissement ou organismes d’assurance — de maîtriser tout risque lié aux TIC. Leur SI doit être résilient, surveillé, testé et restaurable après un incident majeur.

ACI Technology propose un accompagnement DORA qui associe infogérance, cybersécurité, surveillance continue, gestion des incidents, sauvegarde, reprise et reporting. Nous transformons les exigences du règlement en mesures concrètes et en preuves exploitables par vos équipes SI, risques et conformité.

L’essentiel Un interlocuteur pour sécuriser, surveiller, maintenir et tracer votre SI, selon la criticité de vos services financiers.

Votre socle TIC est-il prêt pour DORA ?
Un premier échange identifie les services critiques, les mesures en place et les écarts prioritaires.

Échanger avec un expert DORA

Qu’est-ce que DORA et pourquoi le secteur financier est-il concerné ?

DORA, ou Digital Operational Resilience Act, est le règlement européen (UE) 2022/2554 consacré à la résilience opérationnelle numérique du secteur financier. Il impose aux entités financières d’identifier, de réduire et de documenter les risques liés aux technologies de l’information et de la communication, tout en renforçant leur capacité à prévenir les incidents et à maintenir leurs services critiques.

Le règlement concerne notamment les établissements de crédit et de paiement, les entreprises d’investissement, les sociétés de gestion, les assureurs et les acteurs des crypto-actifs. Certaines PME réglementées entrent également dans son champ. Les prestataires informatiques et les fournisseurs cloud peuvent, quant à eux, être concernés indirectement par les exigences de leurs clients financiers.

Vous souhaitez vérifier votre situation ? Consultez notre guide : DORA : qui est concerné et quelles obligations s’appliquent ?

Ce que DORA change réellement pour votre système d’information

La conformité DORA n’est pas un dossier que l’on prépare une fois pour toutes. Elle repose sur un cadre de gestion vivant : connaître les actifs et les services critiques, réduire les risques, surveiller les événements, réagir aux incidents, tester la reprise et suivre les prestataires TIC dans la durée.

C’est cette continuité entre les exigences, les opérations et les preuves qui constitue le cœur de la résilience opérationnelle numérique.

Connaître les actifs critiques

Maintenir un inventaire du parc, des services essentiels et des dépendances cloud afin de savoir précisément ce qui doit être protégé.

Relier chaque risque à une mesure

Associer les risques identifiés à des mesures de prévention, à des contrôles concrets et à des responsables clairement désignés.

Détecter et traiter les incidents

S’assurer que les alertes remontent, que les incidents sont suivis et que les actions menées restent traçables.

Tester la reprise et suivre les tiers

Vérifier que les sauvegardes sont restaurables, mesurer les délais de reprise et surveiller les prestataires TIC dans la durée.


Votre démarche DORA

Périmètre d’intervention

Le rôle d’ACI Technology — et ses limites

ACI Technology intervient sur le volet opérationnel de votre démarche DORA. Nous pouvons auditer le SI, administrer et maintenir le parc, déployer les mesures de sécurité, surveiller les systèmes, traiter les incidents, organiser les sauvegardes et la reprise, puis restituer les actions dans des rapports et historiques exploitables.

Nous ne délivrons pas de certification DORA et ne remplaçons ni votre direction, ni votre fonction risques, ni votre RCCI, ni un conseil juridique. L’entité financière reste responsable de sa gouvernance, de l’acceptation de ses risques, de la qualification réglementaire d’un incident, de ses notifications et de ses échanges avec l’autorité compétente.

Une répartition claire des responsabilités ACI fournit et documente le socle TIC. Vos responsables internes pilotent la conformité réglementaire et les décisions qui engagent l’organisation.

Quatre priorités opérationnelles

Les quatre chantiers de votre conformité DORA

Selon l’ACPR, DORA organise quatre domaines : la gestion des risques TIC, le reporting des incidents, les tests de résilience et la gestion du risque porté par les prestataires. Pour ACI, chaque obligation se traduit par une exigence concrète et des actions coordonnées.

1. Identifier et réduire les risques TIC

La gestion du risque commence par une vision fiable de l’existant : postes, serveurs, réseaux, applications, données, services cloud, comptes à privilèges et dépendances externes. ACI s’appuie sur l’inventaire du parc, l’audit de sécurité et le suivi continu pour mettre en évidence les vulnérabilités, les obsolescences et les points de défaillance.

Pour renforcer la sécurité, les mesures sont hiérarchisées selon la criticité métier : authentification multifacteur, gestion des droits, correctifs, EDR/XDR, pare-feu nouvelle génération, segmentation, chiffrement, sécurisation de la messagerie et maintien en condition.

Maîtriser les risques TIC

2. Détecter, traiter et documenter les incidents TIC

Une menace ou une attaque ne peut être gérée rapidement que si elle est détectée, qualifiée et transmise aux bons interlocuteurs. La surveillance continue du parc, le SOC 24/7, les alertes et l’analyse des événements permettent de repérer les comportements anormaux et d’engager le processus de réponse : investigation, confinement, correction et restauration.

ACI conserve la chronologie de l’incident, les actions réalisées et les informations nécessaires à son analyse. Ces éléments aident l’entité à décider si l’événement répond aux critères d’un incident majeur et à préparer ses notifications. La décision et le dépôt réglementaire restent sous la responsabilité du client.

Gérer les incidents TIC

3. Tester la résilience et la capacité de reprise

DORA demande de vérifier que les mesures de protection et de continuité fonctionnent réellement. Selon le niveau de risque, le programme peut inclure des analyses de vulnérabilités, des contrôles de configuration, des tests d’intrusion, des simulations d’incident, des restaurations de sauvegarde et des exercices de plan de reprise d’activité.

Chaque test doit produire un résultat exploitable : périmètre, date, écarts observés, délais de restauration, responsables, actions correctives et nouvelle vérification. Les tests avancés fondés sur la menace — TLPT — répondent à un cadre spécifique et ne concernent pas toutes les entités.

Tester la résilience

4. Maîtriser les prestataires tiers TIC

Cloud, hébergement, télécommunications, logiciels SaaS, cybersécurité ou infogérance : les services financiers dépendent d’un écosystème de prestataires. DORA impose de connaître ces dépendances, d’en évaluer la criticité, de les encadrer contractuellement et de préparer la réversibilité.

En tant que prestataire TIC, ACI peut contribuer aux informations qui concernent ses propres services : périmètre, niveaux de service, actifs administrés, incidents, sous-traitance pertinente, continuité et modalités de sortie, selon le contrat conclu. L’entité cliente reste responsable de la constitution et de la tenue de son registre d’information DORA.

Encadrer les prestataires TIC

Des services coordonnés

Le socle ACI au service de DORA

La réglementation définit les résultats attendus ; leur réalisation dépend de services cohérents. ACI associe les capacités publiées dans ses offres d’infogérance et de cybersécurité afin de couvrir le cycle complet : connaître, protéger, surveiller, réagir, restaurer et rendre compte.

Connaître et maintenir l’environnement

  • Inventaire du parc et des actifs : postes, serveurs, réseau, applications et services cloud administrés.
  • Audit initial : identification des vulnérabilités, obsolescences, écarts de configuration et dépendances critiques.
  • Maintenance préventive : déploiement des mises à jour, correctifs de sécurité et opérations de maintien en condition.

Protéger les accès, les postes et les flux

  • Contrôle des accès : MFA, gestion des privilèges et sécurisation des comptes sensibles.
  • Protection des terminaux : EDR/XDR et mécanismes de détection adaptés aux postes et serveurs.
  • Réseau et messagerie : pare-feu nouvelle génération, filtrage, segmentation et prévention des attaques.

Surveiller et réagir en continu

  • Surveillance 24/7 : alertes sur la disponibilité, la sécurité, la performance et les événements anormaux.
  • Gestion des incidents : qualification, escalade, confinement, correction et restauration selon les procédures convenues.
  • Support aux utilisateurs : prise en charge des demandes et des environnements avec traçabilité des interventions.

Sauvegarder et préparer la reprise

  • Sauvegardes sous surveillance : suivi des exécutions, traitement des échecs et protection des données couvertes par le contrat.
  • Tests de restauration : vérification périodique de la récupérabilité et conservation du résultat.
  • PRA et objectifs de reprise : organisation de la remise en service selon la criticité, les RTO et les RPO définis.

En savoir plus sur la sauvegarde et la restauration des données.

Tracer les actions et piloter les écarts

  • Rapports périodiques : indicateurs de parc, sécurité, sauvegarde, disponibilité et suivi des services.
  • Historique : tickets, incidents, correctifs, changements et interventions enregistrés dans les outils de gestion.
  • Plan d’amélioration : priorités, responsables, échéances et contrôle de la correction des écarts.

Une démarche structurée

Comment réussir votre mise en conformité DORA sur le plan informatique ?

La démarche doit rester proportionnée aux activités, aux risques et à la criticité des services. ACI propose une progression qui s’intègre à la gouvernance de l’entité financière.

Établir l’état des lieux

Recenser les actifs, les services métiers critiques, les prestataires, les protections existantes et les procédures déjà utilisées.

Évaluer les écarts

Comparer l’environnement aux exigences applicables, identifier les risques prioritaires et distinguer les mesures présentes, insuffisantes ou absentes.

Construire une feuille de route

Classer les actions selon leur impact : protection des accès, correctifs, surveillance, sauvegarde, reprise, journalisation, tests et exigences contractuelles.

Déployer et intégrer les mesures

Mettre en œuvre les solutions retenues, définir les rôles, raccorder les alertes, organiser l’escalade et documenter le fonctionnement attendu.

Exploiter, tester et améliorer

Suivre les indicateurs, gérer les incidents, tester la restauration et le PRA, corriger les écarts puis mettre à jour les preuves et la cartographie.

Un diagnostic du SI, pas une promesse de conformité juridique

L’évaluation ACI permet de mesurer la maturité du socle TIC et de prioriser les actions. La validation du cadre réglementaire global appartient à l’entité et, si nécessaire, à ses conseils spécialisés.

Une résilience vérifiée

Quels tests permettent d’assurer la résilience attendue par DORA ?

Il n’existe pas un test unique de « conformité DORA ». Le programme doit couvrir les scénarios susceptibles d’affecter les fonctions critiques et évoluer avec les menaces, les changements du SI et les incidents rencontrés.

  • Tests de vulnérabilité et de configuration : repérer les failles connues, services exposés, droits excessifs et paramètres faibles.
  • Tests d’intrusion : évaluer, sur un périmètre défini, la résistance effective de certaines applications, infrastructures ou accès.
  • Tests de sauvegarde et de restauration : démontrer que les données peuvent être récupérées dans les délais attendus.
  • Exercices de PRA et de gestion de crise : vérifier les rôles, les contacts, les décisions, la communication et la remise en service.
  • Retour d’expérience : transformer chaque résultat en plan d’action, puis contrôler l’efficacité de la correction.

ACI peut préparer l’environnement, fournir les inventaires et journaux nécessaires, participer aux tests relevant de son périmètre et corriger les écarts observés. Le programme détaillé est développé dans notre page consacrée aux tests de résilience opérationnelle DORA.

Votre socle TIC est-il prêt pour DORA ?

Identifiez vos services critiques, vos dépendances TIC et les mesures de protection déjà en place. ACI Technology évalue les écarts prioritaires afin de renforcer la sécurité, la continuité et la traçabilité de votre système d’information.

Faire évaluer mon socle TIC
02

Quels sont les délais de conformité DORA ?

Le règlement DORA est applicable depuis le 17 janvier 2025. Pour les entités concernées, il ne s’agit donc plus d’anticiper une échéance future, mais de maintenir un dispositif actif et démontrable dans la durée.

Les délais deviennent sensibles lorsqu’un incident survient : qualification, escalade interne, collecte des informations et processus de notification doivent être organisés à l’avance.
Les critères, formats et échéances dépendent du type d’événement et du cadre réglementaire en vigueur.
ACI fournit les éléments relevant de son intervention ; la fonction conformité conserve la responsabilité du reporting auprès de l’ACPR ou de l’autorité compétente.

Si votre socle n’est pas encore aligné, la priorité est de traiter les risques les plus critiques, de formaliser les responsabilités et de mettre en place les preuves récurrentes, sans attendre un contrôle ou un incident majeur.

Tickets
Jours
37
Tickets
clos
5
Tickets
ouverts
Cybersécurité
Jours
0
Attaques
bloquées
Alertes
Service20
Performance2
Statut5
Erreur1
Uptime Temps de disponibilité
100%
Performance
des systèmes
98%
État de sauvegarde
0%
0
Fuite de mots de passe détectée

Les avantages d’un socle DORA résilient et démontrable

La conformité n’est pas le seul bénéfice. Les mesures demandées par DORA améliorent directement la capacité de l’organisation à poursuivre son activité, à répondre aux menaces et à prendre de meilleures décisions sur son SI.

Plus de visibilité

Une cartographie et des indicateurs partagés entre direction, équipe IT, risques et conformité.

Moins d’exposition

Des accès mieux protégés, des correctifs suivis et une détection plus rapide des comportements anormaux.

Une réaction mieux préparée

Des rôles, des procédures et une chaîne d’escalade définis avant l’incident.

Une reprise plus fiable

Des sauvegardes contrôlées, des restaurations testées et des objectifs de continuité réalistes.

Une meilleure planification

Des investissements priorisés selon la criticité et les risques, plutôt qu’en réaction à l’urgence.

Des preuves disponibles

Des historiques, rapports et résultats de tests mobilisables lors des revues et contrôles.


DORA et NIS2 : des objectifs proches, des périmètres différents

DORA est le cadre sectoriel de résilience opérationnelle numérique du secteur financier. NIS2 couvre un ensemble plus large de secteurs essentiels ou importants et organise leur niveau commun de cybersécurité. Une organisation ne doit donc pas choisir son référentiel à partir de son vocabulaire, mais de son activité, de son statut et des textes qui lui sont applicables.

Les deux cadres partagent des thèmes — gestion des risques, sécurité, incidents, continuité et chaîne d’approvisionnement — sans imposer exactement les mêmes obligations ni les mêmes modalités de notification. Découvrez notre future page consacrée à la conformité NIS2.

Expert ACI Technology certifié CISA, spécialisé en audit et sécurité des systèmes d’information

Un accompagnement DORA intégré à votre infogérance

ACI Technology réunit dans une même offre les compétences d’infogérance, de cybersécurité, de surveillance et de continuité nécessaires au socle DORA. L’objectif : limiter les zones grises entre prestataires, disposer d’un interlocuteur identifié et maintenir les mesures dans le temps.

Cette infogérance DORA est proposée à partir de 50 € HT par poste et par mois, selon la taille du parc, les sites, les serveurs et environnements cloud, le niveau de surveillance, les sauvegardes, le PRA, la conservation des journaux, les contraintes de disponibilité et le périmètre de reporting retenu. Une proposition précise est établie après l’évaluation initiale.

  • État des lieux du SI et identification des priorités.
  • Administration, maintenance préventive et maintien en condition.
  • Cybersécurité, surveillance et réponse aux incidents selon le périmètre souscrit.
  • Sauvegarde, restauration et préparation de la reprise selon les services retenus.
  • Reporting et mise à disposition des traces disponibles.
  • Revues régulières et suivi du plan d’amélioration.

Construisez un socle DORA adapté à vos risques Présentez-nous votre environnement, vos services critiques et les attentes de votre fonction conformité. Nous vous proposons une trajectoire priorisée et un périmètre chiffré. 

Découvrir notre offre d'infogérance
175
Firewalls gérés
3000
EDR gérés
1.5 M
Menaces déjoués
110
Alertes mdp compromis

Questions fréquentes sur la conformité DORA

DORA est-il un règlement ou une directive ?

Le texte principal est le règlement (UE) 2022/2554, directement applicable depuis le 17 janvier 2025. Il est accompagné d’une directive européenne qui modifie plusieurs textes financiers existants. Pour parler du cadre dans son ensemble, l’expression « règlement DORA » est la plus précise.

DORA concerne-t-il toutes les PME ?

Non. DORA cible les entités du secteur financier définies par le règlement, avec des exceptions et des règles de proportionnalité. Une PME financière peut être concernée ; une PME d’un autre secteur ne l’est pas du seul fait de sa taille. Elle peut toutefois recevoir des exigences contractuelles si elle fournit des services TIC à un acteur financier.

ACI Technology peut-il certifier notre conformité DORA ?

Non. Il n’existe pas de certification DORA délivrée par ACI. Nous contribuons au volet du SI : sécurité, exploitation, surveillance, sauvegarde, reprise, traçabilité et fourniture des informations disponibles. La responsabilité réglementaire reste celle de l’entité concernée.

Un audit ou un test d’intrusion suffit-il pour être conforme ?

Non. Un audit ou ce type de test produit une photographie à un instant donné. DORA attend un cadre continu de gestion des risques TIC, de traitement des incidents, de tests, de suivi des tiers et d’amélioration. Les tests sont une composante du dispositif, pas le dispositif complet.

Que recouvre l’expression « prestataire informatique DORA » ?

Elle ne désigne ni une norme ni une certification. Elle décrit un prestataire capable de couvrir un périmètre défini, de fournir des preuves, d’organiser l’escalade, de suivre les correctifs, les sauvegardes et les SLA, puis de documenter ses sous-traitants et la réversibilité. Les responsabilités non couvertes doivent être attribuées clairement.

ACI peut-il déclarer un incident DORA à notre place ?

ACI peut détecter et traiter l’incident sur le SI, établir sa chronologie et fournir les informations relevant de son périmètre. La qualification réglementaire, la décision de notification et l’envoi à l’autorité relèvent de l’entité financière et de ses fonctions habilitées.

Par où commencer sa démarche DORA informatique ?

Commencez par identifier les services critiques et leurs dépendances, puis vérifiez les accès, les correctifs, la surveillance, les sauvegardes, la capacité de reprise et la chaîne d’escalade. Cette base permet de prioriser les risques les plus importants et de construire une feuille de route réaliste.

Ce qu’ils disent de nous

09/01/2025
ACI Technology a transformé la gestion de notre parc informatique : réactivité, cybersécurité renforcée, zéro temps d’arrêt. Un partenaire IT fiable et indispensable !
matheo-t
Mathéo T.
Yards Avocats
15/04/2025
Entreprise sérieuse avec conseillers dédiés, toujours joignables. Résolvent rapidement tous les problèmes.
laure-m
Laure M.
Idéaform
06/01/2025
Ils ont sécurisé notre réseau et mis en place une solution Cloud évolutive. Surveillance, monitoring et support complet.
rachid-k
Rachid K.
Pin-Bonneton Avocats
09/01/2025
Partenaire de confiance. Réactivité, expertise en infogérance et cybersécurité. Notre système est sécurisé et optimisé.
marie-sophie-k
Marie-Sophie K.
Bandpay & Greuter
19/10/2024
Depuis 2018, ACI nous accompagne pour l’infogérance de 140 collaborateurs. Stabilité, sécurité, réactivité : ils nous ont permis de nous concentrer sur notre croissance.
jean-jacques-m
Jean-Jacques M.
La Maison Convertible
16/12/2024
Passer de 0 à 45 collaborateurs en 4 mois ? C’est possible… avec un partenaire IT capable de suivre. ACI a su nous accompagner avec professionnalisme et réactivité à chaque étape.
jean-bernard-l
Jean-Bernard L.
Infinity Advertising
27/04/2024
Mention spéciale à Guillaume pour son professionnalisme durant notre audit cyber et la maintenance depuis 3 ans.
morgan-d
Morgan D.
Isupnat
24/02/2025
Le technicien ACI a su nous expliquer chaque étape avec clarté et beaucoup de sympathie. Merci Esteban !
david-t
David T.
La Maison Convertible
10/10/2023
Excellent service efficace et immédiat. C’est suffisamment rare pour prendre un grand plaisir à le souligner.
fabrice-de-la-m
Fabrice de la M.
Moncey Avocats
24/01/2025
ACI a transformé la gestion de notre parc informatique. Réactivité, cybersécurité renforcée, zéro temps d’arrêt.
matheo-m
Mathéo M.
Gas Bijoux
05/05/2025
En partenariat avec ACI depuis plusieurs années, nous sommes très satisfaits de leurs prestations. il gère pour nous toute notre infra. Que ce soit les ingénieurs pour le conseil et la disponibilité ou le support rien à redire. Les tarifs restent aussi raisonnables.
christophe-p
Christophe P.
CARCO
18/03/2025
Super équipe ! Très pros, disponibles et pédagogues. À la hauteur de tout ce que vous pouvez espérer d’un prestataire IT.
thomas-r
Thomas R.
Kray
23/09/2024
Merci à Cyrille et son équipe pour la sérénité qu’ils m’apportent. L’infogérance et la cybersécurité sont essentiels pour nous.
david-c
David C.
Huit Expertise
17/01/2025
Nous travaillons avec eux depuis 10 ans, nous leur avons confier l’infogérance de nos systèmes et l’externalisation vers le cloud. A recommander pour les PME cherchant une entreprise performante.
romain-g
Romain G.
Locagest
25/02/2025
Depuis plus de 10 ans, nous sommes ravis de travailler avec une équipe d’expert et dynamique concernant l’infogérance de notre parc informatique. Avec tous nos soutiens pour une continuité de partenariat.
marc-b
Marc B.
Zingaro
03/12/2024
Un audit cyber et réseau mené avec beaucoup de rigueur. Déjà un an de collaboration.
balthazar-g
Balthazar G.
Kéolis
06/12/2024
En choisissant ACI pour notre maintenance informatique à Paris, nous avons trouvé un partenaire fiable et compétent. Un grand merci à toute l’équipe !
aurelien-a
Aurélien A.
La Bibliothèque littéraire Jacques Doucet
10/03/2025
La maintenance informatique proposée par Aci Technology répond parfaitement à nos exigences. Leur hotline informatique est réactive, et les interventions de télémaintenance se font en toute transparence. Grâce à leur expertise, nous pouvons nous concentrer sur notre cœur de métier.
ali-b
Ali B.
Greta de L’Essonne
24/01/2025
Depuis que nous avons confié notre infogérance à ACI, la maintenance est irréprochable. Équipe à l’écoute, suivi efficace. On travaille en toute sérénité.
dali-m
Dali M.
ART et Place by BD
14/04/2025
Excellent partenaire, toujours sérieux et rigoureux. Nous sommes très satisfaits de notre collaboration avec ACI Technology qui apporte une vraie expertise en infogérance.
kasbas-l
Kasbas L.
Sup de Vinci
18/04/2025
ACI gère notre maintenance informatique avec une vraie capacité à anticiper les problèmes. Réactifs, pros… les incidents sont souvent réglés avant même qu’on les remarque.
lucas-h
Lucas H.
Jasmin Capital

Prestataire d’infogérance et de communications primée, pour une transformation et une sécurité optimale de votre infrastructure IT

Un contrat d’infogérance tout illimité pour vous assurer une tranquillité d’esprit

Help Desk 24/7/365

Assistance 24h/24 et 7j/7
Service personnalisé et réactif
Notre Expertise technique

Gestion complète

Gestion des Licences Logicielles
Gestion du Parc Informatique

Nos engagements

Engagements en matière de temps d’arrêt minimal Plan de Continuité d’Activité (PCA)

Sécurité

Couverture complète des systèmes de sécurité
Maintenance Prédictive

Contactez-nous
Izabella
Infogérance & services hébergés,
géré par des Experts