DORA readiness assessment: la checklist PME pour 2026
Le Digital Operational Resilience Act (DORA) est entré en application le 17 janvier 2025 pour l'ensemble du secteur financier européen. Si vous êtes une PME de 10 – 200 salariés qui fournit des services ICT à des banques, assureurs ou gestionnaires d'actifs, vous tombez dans le périmètre indirect — et vos clients vont vous demander de prouver que vous êtes prêt. Voici la checklist à passer avant d'engager un consultant à 50 K€.
Avant d'engager un consultant DORA, faites notre évaluation gratuite en 30 secondes — vous obtenez une première lecture de votre maturité ICT, calibrée à votre secteur. Lancer l'évaluation Diagora →
1. Qui est concerné par DORA — et pourquoi votre PME y tombe
DORA vise en premier lieu les entités financières réglementées (banques, assureurs, gestionnaires d'actifs, fintechs, sociétés de paiement). Mais l'article 28 étend explicitement les obligations ICT aux prestataires tiers de services ICT critiques — hébergeurs, fournisseurs de SaaS, éditeurs de logiciels de marché, prestataires d'infogérance, même consultants en intégration. Selon l'EBA (European Banking Authority), la définition de "critique" est laissée à l'appréciation des entités financières elles-mêmes, mais la tendance est d'inclure tout fournisseur dont l'indisponibilité peut interrompre un service réglementé.
Conséquence opérationnelle pour une PME tech B2B : vos prospects bancaires vont exiger un questionnaire de conformité ICT dans leurs appels d'offres, vos clients existants vont demander la signature d'avenants contractuels imposant les SLA DORA, et vos assureurs cyber vont intégrer ces exigences dans leurs tarifications à partir de 2026.
2. Les 5 piliers du DORA readiness assessment
Le réglement s'articule autour de cinq piliers. Pour chaque pilier, on liste les questions de maturité qu'un auditeur externe posera — l'objectif est de pouvoir y répondre sans préparation, avec preuve à l'appui.
Pilier 1 — Gouvernance et culture du risque ICT
- Le risque ICT apparaît-il explicitement dans la comité de direction, avec un responsable désigné (CISO, COO digital, ou direction IT)?
- Existe-t-il une charte ICT validée par le conseil d'administration ou l'équivalent dans les 12 derniers mois?
- Le budget alloué à la résilience opérationnelle est-il identifiable, tracé et comparé à l'exercice précédent?
Pilier 2 — ICT Risk Management
- Avez-vous un registre des actifs ICT (équipements, logiciels, données) classé par criticité?
- Les politiques de cybersécurité couvrent-elles l'authentification multifacteur, la gestion des patchs, le chiffrement en transit et au repos, la séparation des réseaux?
- Un plan de continuité d'activité (PCA) et un plan de reprise (PRA) sont-ils documentés, testés au moins une fois par an?
Pilier 3 — Notification des incidents ICT
- Votre processus de détection — classification — escalade — signalement est-il formalisé?
- Pouvez-vous notifier vos clients dans les 4 heures suivant la classification d'un incident majeur, conformément aux guidelines de l'ESA (European Supervisory Authorities)?
- Tenez-vous un registre historique des incidents des 36 derniers mois avec analyse de cause racine?
Pilier 4 — Tests de résilience opérationnelle
- Effectuez-vous des tests de pénétration au moins annuels par un prestataire externe indépendant?
- Les tests couvrent-ils l'infrastructure, les applications métier exposées, et les scénarios de menace interne?
- Disposez-vous d'un plan de remédiation suivi en comité avec deadlines?
Pilier 5 — Gestion du risque lié aux prestataires tiers ICT
- Avez-vous cartographié vos sous-traitants ICT critiques, y compris les sous-sous-traitants (cloud providers, CDN, SOC externe)?
- Vos contrats incluent-ils les clauses exigées par DORA : droit d'audit, notification des incidents sous 4h, droit de sortie ordonnée, localisation des données?
- Un processus d'onboarding et de revue annuelle de conformité de chaque prestataire critique est-il en place?
3. Comment scorer votre maturité actuelle
Pour chaque pilier, attribuez une note de 1 à 4 (1 = inexistant, 2 = embryonnaire, 3 = défini et partiellement appliqué, 4 = appliqué et mesuré). Le total sur 20 vous donne une première lecture :
- 5 – 9 : Niveau 1. Vous n'êtes pas en mesure de répondre aux questionnaires clients. Engager un accompagnement structuré est prioritaire.
- 10 – 14 : Niveau 2. Vous avez les bases. Un gap assessment ciblé sur les piliers 4 et 5 suffit généralement.
- 15 – 18 : Niveau 3. Vous êtes opérationnel. Formalisez la documentation existante pour répondre vite aux audits.
- 19 – 20 : Niveau 4. Vous êtes aligné. Maintenez le rythme avec des revues annuelles internes.
4. Audit interne vs. audit externe par un cabinet
L'audit interne (self-assessment) a un réel intérêt : il produit un gap clair, force la documentation là où elle manque, et coûte zéro. Il a deux limites : il est biaisé par celui qui le réalise (le risque ICT est rarement surestimé en interne), et il n'a pas la valeur probante d'un livrable signé par un tiers.
L'audit externe par un cabinet spécialisé (EY, Deloitte, Capgemini, ou boutique sectorielle) coûte entre 25 K€ et 80 K€ pour une PME, sur 4 à 8 semaines. Il est pertinent si vous êtes dans le Niveau 1 ou si un client financier majeur l'exige contractuellement. Il est prématuré si vous êtes en Niveau 2 autonome — vous paierez le cabinet pour rédiger l'évidence que vous avez déjà.
Pour une banque ou un prestataire financier qui doit articuler DORA avec l'AI Act (modèles de scoring, détection de fraude, onboarding), l'analyse d'écart se traite d'un seul tenant — voir notre méthodologie d'AI compliance gap analysis pour banques mid-market.
5. Quand solliciter un DORA readiness assessment professionnel
Engagez un assessment structuré (interne outillé ou externe) dans trois cas :
- Vous répondez à un appel d'offres d'un acteur financier qui exige un livrable signé sous 60 jours. Le temps ne vous permet pas de tout internaliser.
- Vous êtes en Niveau 1 sur au moins deux piliers et le retard met en péril un renouvellement de client.
- Vous préparez une levée de fonds, une cession, ou une certification ISO 27001 — DORA fournit le cadre opérationnel qui rend ces démarches plus rapides.
Dans tous les autres cas, le bon premier investissement n'est pas un consultant à 50 K€ : c'est un diagnostic court, calibré à votre secteur, qui produit la liste priorisée des gaps — avec un livrable que vous pouvez transmettre directement à vos prospects. C'est exactement ce que produit notre évaluation Diagora en 30 secondes, pour 19,99 € ou 49,99 € selon la profondeur.
Obtenir ma feuille de route DORA →
12 questions sectorielles. Maturité ICT scorée sur les 5 piliers. Feuille de route priorisée livrée en 30 – 60 secondes après paiement. Calibrée pour les PME de 10 – 200 salariés.
Démarrer mon évaluation DORA — €19.99 →