Conformité · DORA

DORA readiness assessment: la checklist PME pour 2026

Par Nicolas Bencimon 30 juillet 2026 ~13 min de lecture

Le Digital Operational Resilience Act (DORA) est entré en application le 17 janvier 2025 pour l'ensemble du secteur financier européen. Si vous êtes une PME de 10 – 200 salariés qui fournit des services ICT à des banques, assureurs ou gestionnaires d'actifs, vous tombez dans le périmètre indirect — et vos clients vont vous demander de prouver que vous êtes prêt. Voici la checklist à passer avant d'engager un consultant à 50 K€.

Avant d'engager un consultant DORA, faites notre évaluation gratuite en 30 secondes — vous obtenez une première lecture de votre maturité ICT, calibrée à votre secteur. Lancer l'évaluation Diagora →

1. Qui est concerné par DORA — et pourquoi votre PME y tombe

DORA vise en premier lieu les entités financières réglementées (banques, assureurs, gestionnaires d'actifs, fintechs, sociétés de paiement). Mais l'article 28 étend explicitement les obligations ICT aux prestataires tiers de services ICT critiques — hébergeurs, fournisseurs de SaaS, éditeurs de logiciels de marché, prestataires d'infogérance, même consultants en intégration. Selon l'EBA (European Banking Authority), la définition de "critique" est laissée à l'appréciation des entités financières elles-mêmes, mais la tendance est d'inclure tout fournisseur dont l'indisponibilité peut interrompre un service réglementé.

Conséquence opérationnelle pour une PME tech B2B : vos prospects bancaires vont exiger un questionnaire de conformité ICT dans leurs appels d'offres, vos clients existants vont demander la signature d'avenants contractuels imposant les SLA DORA, et vos assureurs cyber vont intégrer ces exigences dans leurs tarifications à partir de 2026.

2. Les 5 piliers du DORA readiness assessment

Le réglement s'articule autour de cinq piliers. Pour chaque pilier, on liste les questions de maturité qu'un auditeur externe posera — l'objectif est de pouvoir y répondre sans préparation, avec preuve à l'appui.

Pilier 1 — Gouvernance et culture du risque ICT

Pilier 2 — ICT Risk Management

Pilier 3 — Notification des incidents ICT

Pilier 4 — Tests de résilience opérationnelle

Pilier 5 — Gestion du risque lié aux prestataires tiers ICT

3. Comment scorer votre maturité actuelle

Pour chaque pilier, attribuez une note de 1 à 4 (1 = inexistant, 2 = embryonnaire, 3 = défini et partiellement appliqué, 4 = appliqué et mesuré). Le total sur 20 vous donne une première lecture :

4. Audit interne vs. audit externe par un cabinet

L'audit interne (self-assessment) a un réel intérêt : il produit un gap clair, force la documentation là où elle manque, et coûte zéro. Il a deux limites : il est biaisé par celui qui le réalise (le risque ICT est rarement surestimé en interne), et il n'a pas la valeur probante d'un livrable signé par un tiers.

L'audit externe par un cabinet spécialisé (EY, Deloitte, Capgemini, ou boutique sectorielle) coûte entre 25 K€ et 80 K€ pour une PME, sur 4 à 8 semaines. Il est pertinent si vous êtes dans le Niveau 1 ou si un client financier majeur l'exige contractuellement. Il est prématuré si vous êtes en Niveau 2 autonome — vous paierez le cabinet pour rédiger l'évidence que vous avez déjà.

Pour une banque ou un prestataire financier qui doit articuler DORA avec l'AI Act (modèles de scoring, détection de fraude, onboarding), l'analyse d'écart se traite d'un seul tenant — voir notre méthodologie d'AI compliance gap analysis pour banques mid-market.

5. Quand solliciter un DORA readiness assessment professionnel

Engagez un assessment structuré (interne outillé ou externe) dans trois cas :

  1. Vous répondez à un appel d'offres d'un acteur financier qui exige un livrable signé sous 60 jours. Le temps ne vous permet pas de tout internaliser.
  2. Vous êtes en Niveau 1 sur au moins deux piliers et le retard met en péril un renouvellement de client.
  3. Vous préparez une levée de fonds, une cession, ou une certification ISO 27001 — DORA fournit le cadre opérationnel qui rend ces démarches plus rapides.

Dans tous les autres cas, le bon premier investissement n'est pas un consultant à 50 K€ : c'est un diagnostic court, calibré à votre secteur, qui produit la liste priorisée des gaps — avec un livrable que vous pouvez transmettre directement à vos prospects. C'est exactement ce que produit notre évaluation Diagora en 30 secondes, pour 19,99 € ou 49,99 € selon la profondeur.

Obtenir ma feuille de route DORA →

12 questions sectorielles. Maturité ICT scorée sur les 5 piliers. Feuille de route priorisée livrée en 30 – 60 secondes après paiement. Calibrée pour les PME de 10 – 200 salariés.

Démarrer mon évaluation DORA — €19.99 →

Ressource associée — AI compliance gap analysis : méthodologie d'audit AI Act + DORA pour les banques mid-market françaises