Aller au contenu principal

L'essentiel en 30 secondes

L'article 30 du règlement DORA impose que les droits et obligations de l'entité financière et de son prestataire tiers de services TIC soient clairement écrits, dans un document accessible et durable, avec les niveaux de service associés.

Le contrat doit au minimum préciser les services, les lieux de traitement, la sécurité et la restitution des données, les niveaux de service, l'assistance en cas d'incident, la coopération avec les autorités et les conditions de résiliation. Si le service soutient une fonction critique ou importante, des exigences renforcées s'ajoutent : continuité, audit, suivi, tests et stratégie de sortie.

Cette checklist aide à préparer la revue. Elle ne remplace pas la validation de vos juristes ou de votre fonction conformité.

Pour replacer ces clauses dans l'ensemble du dispositif, consultez notre synthèse des obligations DORA et des preuves opérationnelles attendues.

Avant le contrat : qualifier le service et la fonction soutenue

La première erreur consiste à ajouter les mêmes clauses à tous les fournisseurs. DORA attend une approche fondée sur le risque.

Avant de négocier, documentez :

  • le service TIC acheté et son périmètre exact ;
  • les processus métier et actifs qui en dépendent ;
  • le caractère critique ou important de la fonction soutenue ;
  • les données traitées, leur sensibilité et leurs lieux de stockage ;
  • les sous-traitants impliqués ;
  • le risque de concentration et la substituabilité du prestataire ;
  • l'effet d'une indisponibilité, d'une compromission ou d'une sortie précipitée.

Cette qualification pilote ensuite les niveaux de service, les droits d'audit, les tests de continuité et la stratégie de sortie.

Les clauses minimales à vérifier dans chaque accord TIC

1. Description complète des services

Le contrat doit décrire les fonctions et services fournis sans se limiter à une formule commerciale comme « support premium » ou « cybersécurité managée ».

Précisez le périmètre administré, les horaires, les exclusions, les responsabilités, les outils, les interfaces et les dépendances. Si la sous-traitance est autorisée, le contrat doit l'indiquer et en définir les conditions.

2. Localisation des services et des données

Identifiez les pays ou régions où les services sont fournis, les données traitées et les sauvegardes stockées. Le prestataire doit signaler à l'avance les changements de localisation prévus.

Une mention générique « données hébergées dans le cloud » ne suffit pas à piloter le risque juridique, opérationnel et de concentration.

3. Disponibilité, intégrité, confidentialité et récupération des données

Le contrat doit expliquer comment le prestataire protège l'accessibilité, la disponibilité, l'authenticité, l'intégrité et la confidentialité des données.

Il doit également organiser l'accès, la récupération et la restitution des données en cas de défaillance, d'insolvabilité, d'arrêt de service ou de résiliation.

4. Niveaux de service mesurables

Un SLA utile contient des indicateurs observables : disponibilité, délai de prise en charge, délai de réponse sur incident critique, fréquence des sauvegardes, délai de restauration, délai de correction ou délai de fourniture d'un rapport.

Évitez les engagements non mesurables comme « meilleurs efforts » lorsqu'une fonction importante dépend du service.

5. Assistance en cas d'incident TIC

Le prestataire doit assister l'entité financière lorsqu'un incident lié au service survient. Le contrat précise les contacts, l'astreinte, les délais, les informations produites et le coût éventuel, déterminé à l'avance.

L'entité reste responsable de la classification réglementaire et de la notification. Le prestataire doit pouvoir fournir rapidement la chronologie, les systèmes affectés, les impacts connus et les mesures prises.

6. Coopération avec les autorités

Le prestataire doit coopérer avec les autorités compétentes et les autorités de résolution de l'entité financière, ainsi qu'avec les personnes mandatées par celles-ci, dans les limites prévues par le règlement et le contrat.

7. Résiliation et délais de préavis

Le contrat doit prévoir les droits de résiliation et les délais correspondants. DORA vise notamment les manquements significatifs, les faiblesses de gestion du risque TIC ou les situations empêchant l'autorité de superviser efficacement l'entité.

Exigences renforcées pour une fonction critique ou importante

Lorsque le service TIC soutient une fonction critique ou importante, le contrat doit aller plus loin.

Vérifiez notamment :

  • des niveaux de service détaillés et révisables ;
  • les obligations d'information sur tout développement susceptible d'affecter le service ;
  • la mise en œuvre et le test de plans de continuité par le prestataire ;
  • la participation et la coopération aux tests de résilience requis ;
  • des droits d'accès, d'inspection et d'audit effectifs ;
  • la possibilité d'audits mutualisés ou de certifications, sans neutraliser le droit d'audit ;
  • une période de transition suffisante pour migrer vers un autre prestataire ou réinternaliser ;
  • une stratégie de sortie documentée, réaliste et testable.

Le contrat doit refléter le service réellement opéré

Une clause parfaite sur le papier ne vaut rien si le prestataire ne produit aucune preuve d'exécution.

Demandez des exemples : rapport d'incident, test de restauration, revue des accès, rapport de vulnérabilité, historique de changement, liste des sous-traitants, certificat avec périmètre et dates, ou compte rendu de continuité.

Chez Dhala, notre rôle n'est pas de valider juridiquement votre contrat. Nous documentons le service que nous opérons : SOC 24/7, sauvegardes et restaurations, accès délégués, changements, vulnérabilités, continuité et modalités de sortie. Notre certificat ISO 27001 et son périmètre sont publics, et notre page DORA précise la frontière entre preuves techniques et responsabilité réglementaire.

Checklist de revue avant signature

  • Le service et les fonctions couvertes sont décrits précisément.
  • Le caractère critique ou important de la fonction a été qualifié.
  • Les lieux de fourniture, de traitement et de stockage sont connus.
  • Les sous-traitants et conditions de sous-traitance sont identifiés.
  • Les mesures de sécurité et de récupération des données sont documentées.
  • Les SLA sont mesurables et associés à des modalités de suivi.
  • L'assistance incident est organisée avec des contacts et délais précis.
  • La coopération avec les autorités est prévue.
  • Les droits d'accès, d'audit et d'inspection sont exploitables.
  • Les plans de continuité et tests sont prévus lorsque requis.
  • Les conditions de résiliation couvrent les scénarios DORA.
  • La transition, la restitution des données et la stratégie de sortie sont décrites.

Sources officielles

Votre contrat décrit-il un service réellement démontrable ?

Nous évaluons le socle IT, les niveaux de service, la continuité et les preuves que votre prestataire peut fournir.

Évaluer mon socle IT DORA
Valentin Bourgeois, fondateur Dhala Cyberdéfense

Valentin Bourgeois

Fondateur, Dhala Cyberdéfense · Meilleur Espoir MSP 2025 (BeMSP)

Expert en cybersécurité et infogérance pour PME. J'accompagne les dirigeants dans la protection de leur système d'information, de l'audit initial au SOC 24/7.

Demander un audit Sans engagement, résultats sous 48h
5.0 — 41 avis
+50 PME protégées
SOC 24/7
3 mois sans engagement
Échange direct avec un expert

Votre IT mérite mieux

Lancer mon audit gratuit Sans engagement · réponse sous 48h
Valentin, fondateur de Dhala Cyberdéfense

Valentin Bourgeois

Fondateur · votre interlocuteur

ParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasovParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasovParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasov