[{"data":1,"prerenderedAt":394},["ShallowReactive",2],{"\u002Fblog\u002Fclauses-contrat-prestataire-tic-dora\u002F":3,"related-\u002Fblog\u002Fclauses-contrat-prestataire-tic-dora":371},{"id":4,"title":5,"author":6,"body":7,"category":347,"date":348,"description":349,"draft":350,"extension":351,"faqs":352,"image":362,"meta":365,"navigation":223,"path":366,"seo":367,"seoTitle":368,"showOnBlog":223,"stem":369,"__hash__":370},"blog\u002Fblog\u002Fclauses-contrat-prestataire-tic-dora.md","Contrat prestataire TIC DORA : la checklist de l'article 30","Valentin Bourgeois",{"type":8,"value":9,"toc":327},"minimark",[10,15,24,31,34,43,47,50,53,78,81,85,90,93,96,100,103,106,110,113,116,120,123,126,130,133,136,140,143,147,150,154,157,160,186,190,193,196,208,212,292,296,320],[11,12,14],"h2",{"id":13},"lessentiel-en-30-secondes","L'essentiel en 30 secondes",[16,17,18,19,23],"p",{},"L'article 30 du règlement DORA impose que les droits et obligations de l'entité financière et de son ",[20,21,22],"strong",{},"prestataire tiers de services TIC"," soient clairement écrits, dans un document accessible et durable, avec les niveaux de service associés.",[16,25,26,27,30],{},"Le contrat doit au minimum préciser les services, les lieux de traitement, la sécurité et la restitution des données, les niveaux de service, l'assistance en cas d'incident, la coopération avec les autorités et les conditions de résiliation. Si le service soutient une ",[20,28,29],{},"fonction critique ou importante",", des exigences renforcées s'ajoutent : continuité, audit, suivi, tests et stratégie de sortie.",[16,32,33],{},"Cette checklist aide à préparer la revue. Elle ne remplace pas la validation de vos juristes ou de votre fonction conformité.",[16,35,36,37,42],{},"Pour replacer ces clauses dans l'ensemble du dispositif, consultez notre synthèse des ",[38,39,41],"a",{"href":40},"\u002Fconformite\u002Fdora\u002F","obligations DORA et des preuves opérationnelles attendues",".",[11,44,46],{"id":45},"avant-le-contrat-qualifier-le-service-et-la-fonction-soutenue","Avant le contrat : qualifier le service et la fonction soutenue",[16,48,49],{},"La première erreur consiste à ajouter les mêmes clauses à tous les fournisseurs. DORA attend une approche fondée sur le risque.",[16,51,52],{},"Avant de négocier, documentez :",[54,55,56,60,63,66,69,72,75],"ul",{},[57,58,59],"li",{},"le service TIC acheté et son périmètre exact ;",[57,61,62],{},"les processus métier et actifs qui en dépendent ;",[57,64,65],{},"le caractère critique ou important de la fonction soutenue ;",[57,67,68],{},"les données traitées, leur sensibilité et leurs lieux de stockage ;",[57,70,71],{},"les sous-traitants impliqués ;",[57,73,74],{},"le risque de concentration et la substituabilité du prestataire ;",[57,76,77],{},"l'effet d'une indisponibilité, d'une compromission ou d'une sortie précipitée.",[16,79,80],{},"Cette qualification pilote ensuite les niveaux de service, les droits d'audit, les tests de continuité et la stratégie de sortie.",[11,82,84],{"id":83},"les-clauses-minimales-à-vérifier-dans-chaque-accord-tic","Les clauses minimales à vérifier dans chaque accord TIC",[86,87,89],"h3",{"id":88},"_1-description-complète-des-services","1. Description complète des services",[16,91,92],{},"Le contrat doit décrire les fonctions et services fournis sans se limiter à une formule commerciale comme « support premium » ou « cybersécurité managée ».",[16,94,95],{},"Précisez le périmètre administré, les horaires, les exclusions, les responsabilités, les outils, les interfaces et les dépendances. Si la sous-traitance est autorisée, le contrat doit l'indiquer et en définir les conditions.",[86,97,99],{"id":98},"_2-localisation-des-services-et-des-données","2. Localisation des services et des données",[16,101,102],{},"Identifiez les pays ou régions où les services sont fournis, les données traitées et les sauvegardes stockées. Le prestataire doit signaler à l'avance les changements de localisation prévus.",[16,104,105],{},"Une mention générique « données hébergées dans le cloud » ne suffit pas à piloter le risque juridique, opérationnel et de concentration.",[86,107,109],{"id":108},"_3-disponibilité-intégrité-confidentialité-et-récupération-des-données","3. Disponibilité, intégrité, confidentialité et récupération des données",[16,111,112],{},"Le contrat doit expliquer comment le prestataire protège l'accessibilité, la disponibilité, l'authenticité, l'intégrité et la confidentialité des données.",[16,114,115],{},"Il doit également organiser l'accès, la récupération et la restitution des données en cas de défaillance, d'insolvabilité, d'arrêt de service ou de résiliation.",[86,117,119],{"id":118},"_4-niveaux-de-service-mesurables","4. Niveaux de service mesurables",[16,121,122],{},"Un SLA utile contient des indicateurs observables : disponibilité, délai de prise en charge, délai de réponse sur incident critique, fréquence des sauvegardes, délai de restauration, délai de correction ou délai de fourniture d'un rapport.",[16,124,125],{},"Évitez les engagements non mesurables comme « meilleurs efforts » lorsqu'une fonction importante dépend du service.",[86,127,129],{"id":128},"_5-assistance-en-cas-dincident-tic","5. Assistance en cas d'incident TIC",[16,131,132],{},"Le prestataire doit assister l'entité financière lorsqu'un incident lié au service survient. Le contrat précise les contacts, l'astreinte, les délais, les informations produites et le coût éventuel, déterminé à l'avance.",[16,134,135],{},"L'entité reste responsable de la classification réglementaire et de la notification. Le prestataire doit pouvoir fournir rapidement la chronologie, les systèmes affectés, les impacts connus et les mesures prises.",[86,137,139],{"id":138},"_6-coopération-avec-les-autorités","6. Coopération avec les autorités",[16,141,142],{},"Le prestataire doit coopérer avec les autorités compétentes et les autorités de résolution de l'entité financière, ainsi qu'avec les personnes mandatées par celles-ci, dans les limites prévues par le règlement et le contrat.",[86,144,146],{"id":145},"_7-résiliation-et-délais-de-préavis","7. Résiliation et délais de préavis",[16,148,149],{},"Le contrat doit prévoir les droits de résiliation et les délais correspondants. DORA vise notamment les manquements significatifs, les faiblesses de gestion du risque TIC ou les situations empêchant l'autorité de superviser efficacement l'entité.",[11,151,153],{"id":152},"exigences-renforcées-pour-une-fonction-critique-ou-importante","Exigences renforcées pour une fonction critique ou importante",[16,155,156],{},"Lorsque le service TIC soutient une fonction critique ou importante, le contrat doit aller plus loin.",[16,158,159],{},"Vérifiez notamment :",[54,161,162,165,168,171,174,177,180,183],{},[57,163,164],{},"des niveaux de service détaillés et révisables ;",[57,166,167],{},"les obligations d'information sur tout développement susceptible d'affecter le service ;",[57,169,170],{},"la mise en œuvre et le test de plans de continuité par le prestataire ;",[57,172,173],{},"la participation et la coopération aux tests de résilience requis ;",[57,175,176],{},"des droits d'accès, d'inspection et d'audit effectifs ;",[57,178,179],{},"la possibilité d'audits mutualisés ou de certifications, sans neutraliser le droit d'audit ;",[57,181,182],{},"une période de transition suffisante pour migrer vers un autre prestataire ou réinternaliser ;",[57,184,185],{},"une stratégie de sortie documentée, réaliste et testable.",[11,187,189],{"id":188},"le-contrat-doit-refléter-le-service-réellement-opéré","Le contrat doit refléter le service réellement opéré",[16,191,192],{},"Une clause parfaite sur le papier ne vaut rien si le prestataire ne produit aucune preuve d'exécution.",[16,194,195],{},"Demandez des exemples : rapport d'incident, test de restauration, revue des accès, rapport de vulnérabilité, historique de changement, liste des sous-traitants, certificat avec périmètre et dates, ou compte rendu de continuité.",[16,197,198,199,203,204,207],{},"Chez Dhala, notre rôle n'est pas de valider juridiquement votre contrat. Nous documentons le service que nous opérons : SOC 24\u002F7, sauvegardes et restaurations, accès délégués, changements, vulnérabilités, continuité et modalités de sortie. Notre ",[38,200,202],{"href":201},"\u002Fconformite\u002Ftransparence\u002F","certificat ISO 27001 et son périmètre sont publics",", et notre page ",[38,205,206],{"href":40},"DORA"," précise la frontière entre preuves techniques et responsabilité réglementaire.",[11,209,211],{"id":210},"checklist-de-revue-avant-signature","Checklist de revue avant signature",[54,213,216,226,232,238,244,250,256,262,268,274,280,286],{"className":214},[215],"contains-task-list",[57,217,220,225],{"className":218},[219],"task-list-item",[221,222],"input",{"disabled":223,"type":224},true,"checkbox"," Le service et les fonctions couvertes sont décrits précisément.",[57,227,229,231],{"className":228},[219],[221,230],{"disabled":223,"type":224}," Le caractère critique ou important de la fonction a été qualifié.",[57,233,235,237],{"className":234},[219],[221,236],{"disabled":223,"type":224}," Les lieux de fourniture, de traitement et de stockage sont connus.",[57,239,241,243],{"className":240},[219],[221,242],{"disabled":223,"type":224}," Les sous-traitants et conditions de sous-traitance sont identifiés.",[57,245,247,249],{"className":246},[219],[221,248],{"disabled":223,"type":224}," Les mesures de sécurité et de récupération des données sont documentées.",[57,251,253,255],{"className":252},[219],[221,254],{"disabled":223,"type":224}," Les SLA sont mesurables et associés à des modalités de suivi.",[57,257,259,261],{"className":258},[219],[221,260],{"disabled":223,"type":224}," L'assistance incident est organisée avec des contacts et délais précis.",[57,263,265,267],{"className":264},[219],[221,266],{"disabled":223,"type":224}," La coopération avec les autorités est prévue.",[57,269,271,273],{"className":270},[219],[221,272],{"disabled":223,"type":224}," Les droits d'accès, d'audit et d'inspection sont exploitables.",[57,275,277,279],{"className":276},[219],[221,278],{"disabled":223,"type":224}," Les plans de continuité et tests sont prévus lorsque requis.",[57,281,283,285],{"className":282},[219],[221,284],{"disabled":223,"type":224}," Les conditions de résiliation couvrent les scénarios DORA.",[57,287,289,291],{"className":288},[219],[221,290],{"disabled":223,"type":224}," La transition, la restitution des données et la stratégie de sortie sont décrites.",[11,293,295],{"id":294},"sources-officielles","Sources officielles",[54,297,298,306,313],{},[57,299,300],{},[38,301,305],{"href":302,"rel":303},"https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Freg\u002F2022\u002F2554\u002Foj?uri=CELEX%3A32022R2554",[304],"nofollow","Règlement (UE) 2022\u002F2554 — notamment articles 28 à 30",[57,307,308],{},[38,309,312],{"href":310,"rel":311},"https:\u002F\u002Fwww.amf-france.org\u002Ffr\u002Factualites-publications\u002Fdossiers-thematiques\u002Fdora",[304],"Dossier DORA de l'Autorité des marchés financiers",[57,314,315],{},[38,316,319],{"href":317,"rel":318},"https:\u002F\u002Facpr.banque-france.fr\u002Ffr\u002Freglementation\u002Ffocus-sur-la-reglementation\u002Ftransverse\u002Fdigital-operational-resilience-act-dora\u002Ffaq-sur-la-directive-et-le-reglement-dora",[304],"FAQ DORA de l'ACPR",[321,322],"cta",{"link":323,"linkTitle":324,"text":325,"title":326},"\u002Finfogerance-societe-gestion\u002F","Évaluer mon socle IT DORA","Nous évaluons le socle IT, les niveaux de service, la continuité et les preuves que votre prestataire peut fournir.","Votre contrat décrit-il un service réellement démontrable ?",{"title":328,"searchDepth":329,"depth":329,"links":330},"",2,[331,332,333,343,344,345,346],{"id":13,"depth":329,"text":14},{"id":45,"depth":329,"text":46},{"id":83,"depth":329,"text":84,"children":334},[335,337,338,339,340,341,342],{"id":88,"depth":336,"text":89},3,{"id":98,"depth":336,"text":99},{"id":108,"depth":336,"text":109},{"id":118,"depth":336,"text":119},{"id":128,"depth":336,"text":129},{"id":138,"depth":336,"text":139},{"id":145,"depth":336,"text":146},{"id":152,"depth":329,"text":153},{"id":188,"depth":329,"text":189},{"id":210,"depth":329,"text":211},{"id":294,"depth":329,"text":295},"Guides","2026-09-01","Services, données, incidents, audit, continuité et réversibilité : les clauses à vérifier dans un contrat avec un prestataire TIC selon DORA.",false,"md",[353,356,359],{"question":354,"answer":355},"L'article 30 DORA s'applique-t-il à tous les contrats informatiques ?","L'article 30 fixe un socle minimal pour les accords portant sur des services TIC. Des exigences supplémentaires s'ajoutent lorsque les services soutiennent une fonction critique ou importante. L'entité financière doit donc inventorier ses contrats et qualifier les fonctions soutenues avant de déterminer le niveau de clauses requis.",{"question":357,"answer":358},"Un prestataire certifié ISO 27001 est-il automatiquement conforme à l'article 30 ?","Non. La certification ISO 27001 est une preuve utile sur le système de management de la sécurité du prestataire et son périmètre certifié. Elle ne remplace pas les clauses exigées par DORA : description des services, lieux de traitement, assistance incident, coopération avec les autorités, droits d'audit, continuité et sortie.",{"question":360,"answer":361},"Qui doit mettre le contrat en conformité avec DORA ?","L'entité financière reste responsable de ses obligations et doit faire valider le contrat par ses fonctions juridiques, risques ou conformité. Le prestataire TIC fournit les informations sur ses services et négocie les engagements opérationnels qu'il peut réellement tenir.",{"src":363,"alt":364},"\u002Fblog\u002Faudit-cybersecurite-securite-informatique-analyse-risque.webp","Responsable d'une société financière vérifiant les clauses DORA d'un contrat avec un prestataire TIC",{},"\u002Fblog\u002Fclauses-contrat-prestataire-tic-dora",{"title":5,"description":349},"Article 30 DORA : clauses du contrat prestataire TIC","blog\u002Fclauses-contrat-prestataire-tic-dora","4Ih2284iYLr2bZYKFOdbzL4PLtGbsmsQOFbd_6Hw2eo",[372,379,387],{"path":373,"title":374,"description":375,"image":376,"date":348,"category":347},"\u002Fblog\u002Fregistre-information-dora-prestataires-tic","Registre d'information DORA : recenser vos prestataires TIC sans angle mort","Comment construire et maintenir le registre d'information DORA : périmètre, contrats TIC, fonctions critiques, sous-traitants et preuves à collecter.",{"src":377,"alt":378},"\u002Fblog\u002Faudit-de-cybersecurite.webp","Registre DORA recensant les contrats, services et prestataires tiers TIC d'une société financière",{"path":380,"title":381,"description":382,"image":383,"date":386,"category":347},"\u002Fblog\u002Fonedrive-ne-synchronise-plus-solutions-pme","OneDrive ne synchronise plus : 7 solutions testées pour les PME","OneDrive bloqué, fichiers qui ne se synchronisent plus ? Voici 7 méthodes testées pour résoudre les problèmes de synchronisation OneDrive en entreprise.",{"src":384,"alt":385},"\u002Fblog\u002Fonedrive-sync-probleme-solutions.webp","OneDrive ne synchronise plus, solutions de dépannage pour PME","2026-04-10",{"path":388,"title":389,"description":390,"image":391,"date":386,"category":347},"\u002Fblog\u002Foutlook-lent-plante-windows-11-solutions","Outlook lent ou qui plante sous Windows 11 : 7 solutions de dépannage","Outlook est lent, se fige ou plante au démarrage sous Windows 11 ? Voici 7 solutions testées en entreprise",{"src":392,"alt":393},"\u002Fblog\u002Foutlook-lent-plante-solutions.webp","Outlook lent ou qui plante sous Windows 11, guide de dépannage PME",1788262666453]